infosechero87/threat-intel-platform

GitHub: infosechero87/threat-intel-platform

一个集暗网搜索、Telegram监控、威胁情报聚合与凭证泄露检查于一体的实时网络威胁情报仪表板。

Stars: 0 | Forks: 0

# 🛡️ 网络威胁情报平台 实时的网络威胁情报仪表板,提供暗网搜索、Telegram 频道监控、威胁情报源聚合以及凭证泄露检查功能。 ![仪表板截图](https://img.shields.io/badge/Platform-Web%20%2B%20GUI-blue) ![Python](https://img.shields.io/badge/Python-3.10%2B-green) ![许可证](https://img.shields.io/badge/License-MIT-yellow) ## 功能 | 模块 | 描述 | |--------|-------------| | **Dashboard** | 实时 WebSocket 告警、严重性统计、实时威胁信息流 | | **暗网搜索** | 查询 12 个表层网络/暗网来源 — exploit 数据库、论坛、粘贴网站、CVE 数据库、勒索软件追踪器 | | **Telegram 监控** | 追踪 11 个预配置频道(勒索软件组织、漏洞利用交易者、IOC 共享),支持 IOC 自动高亮 | | **威胁情报源** | 聚合来自 CISA、FBI、Mandiant、CrowdStrike、NCSC、ENISA、Proofpoint 等的情报 | | **凭证检查器** | 通过 HIBP k-匿名性 API + 模拟泄露数据库检查电子邮件/密码 | | **密码分析器** | 熵值评分、字符集检测、常见模式检测 | ## 快速开始 ``` # 克隆 git clone https://github.com/yourusername/threat-intel-platform.git cd threat-intel-platform # 安装 pip install -r requirements.txt # (如果需要,在 Debian/Ubuntu 上添加 --break-system-packages) # 复制 config(可选) cp .env.example .env # 运行 web dashboard python3 app.py # → http://YOUR_SERVER_IP:5000 # 运行 credential checker GUI(需要 X11/desktop) python3 credential_checker_gui.py ``` ## Vultr / 云部署 ### 选项 1:快速启动(开发服务器) ``` # 在你的 Vultr VPS(Ubuntu/Debian)上 apt update && apt install -y python3 python3-pip git git clone https://github.com/yourusername/threat-intel-platform.git cd threat-intel-platform pip3 install -r requirements.txt --break-system-packages python3 app.py ``` ### 选项 2:结合 systemd + Nginx 的生产环境部署 ``` # 安装 systemd service sudo cp deploy/threat-intel.service /etc/systemd/system/ sudo systemctl daemon-reload sudo systemctl enable --now threat-intel # 使用 Nginx 设置 Reverse proxy sudo apt install -y nginx sudo cp deploy/nginx-threat-intel.conf /etc/nginx/sites-available/threat-intel sudo ln -s /etc/nginx/sites-available/threat-intel /etc/nginx/sites-enabled/ sudo nginx -t && sudo systemctl reload nginx # 使用 certbot 启用 HTTPS sudo apt install -y certbot python3-certbot-nginx sudo certbot --nginx -d your-domain.com ``` ### 选项 3:Docker ``` FROM python:3.11-slim WORKDIR /app COPY requirements.txt . RUN pip install -r requirements.txt COPY . . EXPOSE 5000 CMD ["python3", "app.py"] ``` ``` docker build -t threat-intel . docker run -d -p 5000:5000 --name threat-intel threat-intel ``` ## 环境变量 将 `.env.example` 复制为 `.env` 并进行配置: | 变量 | 默认值 | 描述 | |----------|---------|-------------| | `SECRET_KEY` | 自动生成 | Flask session secret | | `FLASK_HOST` | `0.0.0.0` | 绑定地址 | | `FLASK_PORT` | `5000` | 监听端口 | | `TELEGRAM_API_ID` | — | Telegram API ID(用于实时监控) | | `TELEGRAM_API_HASH` | — | Telegram API hash | | `TELEGRAM_PHONE` | — | 用于 Telegram 认证的手机号码 | | `HIBP_API_KEY` | — | HaveIBeenPwned API key(启用完整泄露数据) | | `OTX_API_KEY` | — | AlienVault OTX API key | ## API 接口 | 方法 | Endpoint | 描述 | |--------|----------|-------------| | `GET` | `/api/stats` | 威胁统计信息(总计、严重、高、中、低) | | `GET` | `/api/alerts` | 近期告警流 | | `POST` | `/api/darkweb/search` | 搜索暗网来源 `{query, sources}` | | `POST` | `/api/telegram/search` | 搜索 Telegram 消息 `{query, channel, limit}` | | `GET` | `/api/telegram/channels` | 列出已追踪的 Telegram 频道 | | `POST` | `/api/telegram/channels` | 添加频道 `{channel}` | | `GET` | `/api/feeds` | 聚合威胁情报源 `?category=&limit=` | | `POST` | `/api/check-single` | 检查单个凭证 `{email, password}` | | `POST` | `/api/check-credentials` | 批量检查 `{credentials: [{email, password}]}` | | `WS` | `/ws/alerts` | WebSocket 实时告警流 | ## 暗网来源 | 来源 | 类型 | 状态 | |--------|------|--------| | Exploit-DB | Exploit 数据库 | 表层网络 | | CVE Database (circl.lu) | 漏洞数据库 | 表层网络 API | | AlienVault OTX | 威胁脉冲 | 表层网络 API | | ThreatFox | IOC 数据库 | 模拟 | | URLhaus | 恶意软件 URL | 模拟 | | MalwareBazaar | 恶意软件样本 | 模拟 | | Ransomware Tracker | 勒索软件 C2/IOC | 模拟 | | Paste Sites | 泄露数据/粘贴信息 | 模拟 | | XSS.is Forum | 黑客论坛 | 模拟 | | BreachForums | 数据泄露市场 | 模拟 | | RaidForums | 论坛存档 | 模拟 | | DarkNet Markets | 暗网市场 | 模拟 | ## 已追踪的 Telegram 频道 - **勒索软件:** LockBit, ALPHV/BlackCat, Cl0p, Play - **漏洞利用交易:** 0Day 贸易提醒, 漏洞论坛订阅 - **数据泄露:** LeakBase 官方, 泄露告警 - **IOC 共享:** 威胁情报流, 恶意软件 IOC 流 - **APT 报告:** APT 威胁报告 ## 项目结构 ``` threat_intel_platform/ ├── app.py # Flask web server ├── credential_checker_gui.py # Standalone Tkinter GUI ├── requirements.txt ├── .env.example ├── .gitignore ├── start.sh ├── modules/ │ ├── darkweb_search.py # Dark web search engine │ ├── telegram_monitor.py # Telegram channel monitor │ ├── threat_feeds.py # Feed aggregator │ └── credential_checker.py # Breach checker (HIBP) ├── templates/ │ ├── base.html # Base layout (dark theme) │ ├── dashboard.html # Live dashboard │ ├── darkweb.html # Dark web search UI │ ├── telegram.html # Telegram monitor UI │ ├── feeds.html # Threat feed UI │ └── credentials.html # Credential checker UI ├── static/ │ ├── css/style.css # Full dark theme │ └── js/app.js # Client utilities └── deploy/ ├── threat-intel.service # systemd unit └── nginx-threat-intel.conf # Nginx reverse proxy config ``` ## 安全注意事项 - **密码检查采用 k-匿名性** — 仅将 SHA-1 hash 的前 5 个字符发送至 HIBP - 在生产环境中的 `.env` 文件里设置强 `SECRET_KEY` - 在生产环境中使用 HTTPS(Nginx 反向代理 + certbot) - Web 界面没有身份验证 — 在生产环境中请将其置于 VPN、IP 白名单之后,或添加 auth middleware - Telegram 模块默认使用模拟数据;连接真实的 Telethon session 以进行实时监控 ## 许可证 MIT — 请负责任地使用。此工具仅供授权的安全研究和威胁情报目的使用。
标签:请求拦截, 逆向工具