pkamalanomali/threat-actor-coverage-explorer
GitHub: pkamalanomali/threat-actor-coverage-explorer
一个交互式 MITRE ATT&CK 覆盖率可视化工具,帮助安全团队分析威胁行为者的技术使用情况与现有检测规则之间的覆盖差距。
Stars: 0 | Forks: 0
# ThreatStream Circle 145 Actor 信息扩充
从 ThreatStream ATR Premium (Circle 145) 中提取你圈子里的**每一个 actor**(而不是固定列表)的详细信息(复杂度、动机、资源水平、标签等),并将它们保存为一个纯 JSON 文件,其中不包含任何凭证。
## 设置
```
python3 -m venv venv
source venv/bin/activate
python3 -m pip install requests
```
## 运行它
**将你的凭证设置为环境变量——切勿在脚本中硬编码,也切勿将它们粘贴到聊天中。**
macOS/Linux:
```
export THREATSTREAM_USERNAME="your_username"
export THREATSTREAM_API_KEY="your_api_key"
python3 threatstream_enrich.py
```
Windows (PowerShell):
```
$env:THREATSTREAM_USERNAME="your_username"
$env:THREATSTREAM_API_KEY="your_api_key"
python threatstream_enrich.py
```
这会在同一文件夹下生成 `threatstream-actors.json`——这是一个不含任何机密的普通 JSON 文件,可以随时安全地分享、提交或重新导入。如果你的圈子中有数百个 actor,这可能需要几分钟的时间(出于对 API 的礼貌,已进行速率限制)——脚本在运行过程中会打印进度,并且随时可以安全地重新运行(或者按 Ctrl+C 提前中断,以生成一个用于测试的部分文件)。
## 将其导入到应用中
1. 打开 Coverage Explorer(通过 `http://` 访问,而不是双击打开——详见主项目 README)
2. 点击搜索框旁边的 **"Import ThreatStream"**
3. 选择 `threatstream-actors.json`(或粘贴其内容)
4. 搜索任意 actor——如果 ThreatStream 中有匹配项,你会在其配置卡片上看到 "Threat Intelligence — ThreatStream (Circle 145)" 板块
## 保持更新
ThreatStream 的数据不会实时自动同步到应用中——这是一个有意为之的限制,而不是缺失的功能:该应用是一个在浏览器中运行的静态文件,公开的 HTML 文件没有安全的方式来保存你的 API key 或直接调用 ThreatStream(该密钥会暴露给任何查看页面源代码的人,而且 ThreatStream 的 API 本身也不会接受跨域的浏览器请求)。
要刷新数据:只需在需要获取最新 ThreatStream 信息时随时重新运行此脚本,然后按照相同的方式重新导入新的 `threatstream-actors.json`。如果你希望这能在时间表上自动执行而无需手动重新导入,则需要一个轻量级的后端服务来运行同步并向前端提供最新数据——如果你想走这条路,请查看主项目中的 `backend/` 目录。
标签:Mutation, Python, 可视化, 后端开发, 多模态安全, 威胁情报, 安全, 开发者工具, 数据可视化, 无后门, 超时处理, 逆向工具, 防御覆盖