screem500/cti-reports
GitHub: screem500/cti-reports
聚焦海湾及中东地区的独立网络威胁情报研究项目,提供基于开源威胁数据与第一方静态分析的恶意软件调查报告及 IOC。
Stars: 1 | Forks: 0
# CTI 报告 - 网络威胁情报
独立的网络威胁情报研究,重点关注海湾及中东地区 - 基于自建的每日监控 pipeline(URLhaus、ThreatFox、MalwareBazaar、CISA KEV)及实际调查。
## 📁 报告
### 🔴 调查 002:Kikimora / QatarRAT 活动(2026年7月)
从单一的 feed indicator 深入挖掘至完整的分发活动:约 18,000 次下载、被篡改的 DigiCert 签名、AVKiller 组件,以及讲俄语的运营者指纹。
- [中文报告](002-kikimora-qatarat/report_ar.md)
- [英文报告](002-kikimora-qatarat/report_en.md)
### 🟠 调查 001:伊朗受损基础设施上的 ClearFake(2026年7月)
在伊美冲突期间,35 个受损的伊朗 (.ir) 民用域名提供了 58 个恶意 URL - 此外还有一个 Cobalt Strike C2 以及一个分发 Vidar 的受损阿联酋网站。
- [中文报告](001-clearfake-iran/report_ar.md)
- [英文报告](001-clearfake-iran/report_en.md)
## 🛠️ 方法论
- 每日自动收集 IOC 并进行以海湾地区为重点的过滤
- 在隔离环境中进行静态 malware 分析(不执行)
- 平台情报:GitHub API、RDAP、CT logs、passive DNS
- 带有明确置信度的归因分析 — 重证据而非假设
👤 关于分析师
Mijlad Al-Subaie(مجلاد السبيعي)- 网络安全专家 · CEH · CHFI · AI Agent 安全研究员 - 沙特阿拉伯
• X (Twitter): @Al7lhh223 https://x.com/Al7lhh223
• GitHub: @screem500 https://github.com/screem500
## ⚠️ 免责声明
所有研究均出于防御目的。Indicator 均来源于开源的 threat feed 及第一方分析。样本从未被执行。
*所有研究均出于防御目的。Indicator 来源于开源 feeds 及直接分析。*
🔖 关键词
threat intelligence CTI OSINT malware analysis IOC QatarRAT Kikimora ClearFake FakeGit SmartLoader StealC Cobalt Strike Vidar Gulf cyber threats Saudi Arabia cybersecurity 网络威胁情报 网络安全 malware 分析 IOC
标签:DAST, 威胁情报, 安全研究报告, 开发者工具, 恶意软件分析, 数据监控, 防御加固