soum8819/ichnos
GitHub: soum8819/ichnos
Ichnos 是一个基于多 Agent 架构的威胁情报流水线,旨在自动化发现和关联组织在公开及暗网来源中的外部暴露面。
Stars: 0 | Forks: 0
# Ichnos
多 agent 威胁情报 pipeline,致力于调查组织在表层网络、深度网络和暗网来源中的暴露面。
**状态:🚧 正在积极开发中。** 架构和提取分类体系已完成设计与基础搭建;pipeline 尚未实现端到端运行。随着每个 agent 上线,本 README 将持续更新。
## 功能(开发中)
给定一个公司名称或上传的 agent/infra profile,Ichnos 旨在自主映射组织的真实暴露面——这等同于攻击者会进行的侦察行动,但以防御目的持续自动运行,而非人工且一次性的操作。
## 架构
五个 agent,各自承担单一职责:
```
Extractor → Planner → Collectors → Correlator → Synthesizer
```
- **Extractor** — 从非结构化输入(配置文件、domain 或公司名称)中提取结构化的 indicators
- **Planner** — 决定与目标相关的来源和 collectors
- **Collectors** — 并行查询威胁情报来源
- **Correlator** — 跨来源对发现进行去重和关联,构建清晰的总体画像
- **Synthesizer** — 生成最终的暴露面报告
完整设计请参阅 [ARCHITECTURE.md](ARCHITECTURE.md)。
## 数据接入模式(计划中)
- **Profile Mode** — 上传 agent/基础设施配置;Ichnos 自动提取要调查的接触点
- **Discovery Mode** — 提供公司名称;它通过 OSINT 自行发现接触点
## 提取分类体系
一个可扩展、闭集的 indicator 类型注册表——它不是固定的 enum,因此可以在不改变核心 pipeline 的情况下添加新类型:
`domain · IP · email · file hash · URL · BTC address · CVE ID · .onion address`
## 构建基础
[darknet-mcp-server](#) — 包含 16 个威胁情报来源、66 个工具,在集成前均经过严格审查(包括 HIBP、ThreatFox、MalwareBazaar、AbuseIPDB、GreyNoise、Hudson Rock 以及由 Talos 运营的 PhishTank)。
## 与 AgentArmor 的关系
与 [AgentArmor](https://github.com/soum8819/agentarmor) 秉持相同的基础理念:agentic AI 只有在将安全性融入设计(而非事后补丁)的情况下,才能负责任地实现扩展。AgentArmor 评估并认证 agent *自身*的安全态势;而 Ichnos 则调查其*周围*已经暴露的内容。两者结合,共同覆盖了同一问题的正反两面。
## 路线图
- [ ] 完成 Extractor 到 Planner 的端到端交付
- [ ] 实现针对 darknet-mcp-server 16 个来源的 Collector 集成
- [ ] Correlator 去重逻辑
- [ ] Synthesizer 报告生成
- [ ] Discovery Mode(仅需 OSINT,无需配置)
## 许可证
MIT — 详见 [LICENSE](LICENSE)。
标签:DLL 劫持, ESC4, OSINT, 多智能体, 大语言模型, 威胁情报, 实时处理, 开发者工具, 逆向工具