screem500/cti-reports

GitHub: screem500/cti-reports

聚焦海湾及中东地区的独立网络威胁情报研究项目,提供基于开源威胁数据与第一方静态分析的恶意软件调查报告及 IOC。

Stars: 1 | Forks: 0

# CTI 报告 - 网络威胁情报 独立的网络威胁情报研究,重点关注海湾及中东地区 - 基于自建的每日监控 pipeline(URLhaus、ThreatFox、MalwareBazaar、CISA KEV)及实际调查。 ## 📁 报告 ### 🔴 调查 002:Kikimora / QatarRAT 活动(2026年7月) 从单一的 feed indicator 深入挖掘至完整的分发活动:约 18,000 次下载、被篡改的 DigiCert 签名、AVKiller 组件,以及讲俄语的运营者指纹。 - [中文报告](002-kikimora-qatarat/report_ar.md) - [英文报告](002-kikimora-qatarat/report_en.md) ### 🟠 调查 001:伊朗受损基础设施上的 ClearFake(2026年7月) 在伊美冲突期间,35 个受损的伊朗 (.ir) 民用域名提供了 58 个恶意 URL - 此外还有一个 Cobalt Strike C2 以及一个分发 Vidar 的受损阿联酋网站。 - [中文报告](001-clearfake-iran/report_ar.md) - [英文报告](001-clearfake-iran/report_en.md) ## 🛠️ 方法论 - 每日自动收集 IOC 并进行以海湾地区为重点的过滤 - 在隔离环境中进行静态 malware 分析(不执行) - 平台情报:GitHub API、RDAP、CT logs、passive DNS - 带有明确置信度的归因分析 — 重证据而非假设 👤 关于分析师 Mijlad Al-Subaie(مجلاد السبيعي)- 网络安全专家 · CEH · CHFI · AI Agent 安全研究员 - 沙特阿拉伯 • X (Twitter): @Al7lhh223 https://x.com/Al7lhh223 • GitHub: @screem500 https://github.com/screem500 ## ⚠️ 免责声明 所有研究均出于防御目的。Indicator 均来源于开源的 threat feed 及第一方分析。样本从未被执行。 *所有研究均出于防御目的。Indicator 来源于开源 feeds 及直接分析。* 🔖 关键词 threat intelligence CTI OSINT malware analysis IOC QatarRAT Kikimora ClearFake FakeGit SmartLoader StealC Cobalt Strike Vidar Gulf cyber threats Saudi Arabia cybersecurity 网络威胁情报 网络安全 malware 分析 IOC
标签:DAST, 威胁情报, 安全研究报告, 开发者工具, 恶意软件分析, 数据监控, 防御加固