onurtnc/phishtriage
GitHub: onurtnc/phishtriage
PhishTriage 是一款零依赖的 SOC 钓鱼邮件自动分诊工具,通过标头、认证、链接、附件和内容多维度分析在几秒内生成钓鱼评分和可操作的调查依据。
Stars: 0 | Forks: 0
# PhishTriage
**几秒钟内即可对可疑邮件进行分诊的零依赖 SOC 工具。**




只需提供一个 `.eml` 文件;PhishTriage 就会检查标头链、SPF/DKIM/DMARC 结果,
分析每个链接和每个附件,生成 **0-100 之间的钓鱼评分**以及
理由列表。您可以将输出直接粘贴到工单中,或将 IOC 输入到 SIEM 中。
## 为什么需要?
Tier-1 SOC 收到的工单中,大部分都是“这封邮件是伪造的吗?”这个问题。手动
检查每封邮件需要 5-10 分钟:读取标头、检查 SPF、对链接进行 defang
处理、对附件进行 hash 计算。PhishTriage 将这一切简化为一条命令,并逐条列出
**为什么**它很可疑——也就是说,它不会代替分析师做决定,而是为分析师提供依据。
## 功能
### 标头分析
- 显示名称与实际发件人地址不匹配
- `Reply-To` 和 `Return-Path` 差异(回复是否发送给了攻击者)
- 品牌冒充 + 免费电子邮件提供商组合
- 缺失/不匹配的 `Message-ID`,伪造的 `Re:` 主题标头
- 解析 `Received` 链,提取源 IP
### 身份验证
- 从 `Authentication-Results` 和 `Received-SPF` 标头获取 SPF / DKIM / DMARC / compauth
- 对 `fail`、`softfail`、`none` 状态进行权重计算
### 链接分析
- HTML `` 标签中 **显示文本与实际目标不匹配**
- 品牌冒充域名(`microsoft-hesap-dogrulama.top`)和 typo-squat 检测
- Punycode / IDN 同形异义词,西里尔字母与拉丁字母混合
- URL 缩短服务,使用 `@` 隐藏用户名,直接使用 IP
- 高风险 TLD(`.zip`、`.top`、`.xyz`、`.tk`...),被滥用的托管平台
- 所有 URL 自动进行 **defang** 处理(`hxxp://evil[.]com`)
### 附件分析
- MD5 + SHA256 hash(可直接输入到 VirusTotal/IOCForge)
- 高风险扩展名,双扩展名伪装(`Makbuz.pdf.exe`),RTLO 字符
- 检测 Office 文件中的 **VBA 宏项目**(扫描 zip 内容)
- PDF 中的 `/JavaScript`、`/OpenAction`、`/Launch`,内嵌文件
- PE (`MZ`) 签名检查
### 内容分析
- 土耳其语 + 英语的紧急/恐吓性用语及索取凭据的词汇
- 嵌入在邮件正文中的 HTML `
标签:LNA, Python, SOC工具, 动态分析, 威胁情报, 开发者工具, 无后门, 无服务器架构, 漏洞发现, 逆向工具, 邮件安全, 钓鱼检测