文章总结: CTIExpert是专为ClaudeCode设计的开源CTI与OSINT分析技能,默认无需API密钥。v2.7版采用双层架构与AEAD工作流,支持域名、IP、钱包等多目标自动化调查。它将真实分析师工作流、误报控制与证据分级嵌入AI,可输出HTML等结构化报告,为安全人员提供了极具实战价值的AI情报调查方案。 综合评分: 82 文章分类: 威胁情报,安全工具,AI安全,数据泄露
CTI 调查工具:把 Claude 变成专业网络威胁情报与 OSINT 分析师的开源工具箱
助力行业的 助力行业的
李白你好
2026年8月10日 00:00 青海
在小说阅读器读本章
去阅读
在网络安全与开源情报(OSINT)领域,分析师每天面对海量公开数据、多源线索和复杂归因任务。传统工具链往往需要拼接多个平台、申请各种 API 密钥,还要手动整理报告。越南安全研究者 Hieu Ngo(GitHub @7onez,chongluadao.vn)开源的 CTI Expert 正试图改变这一现状。
项目地址:https://github.com/7onez/cti-expert
它是什么?
CTI Expert 是一款专为 Claude Code(以及支持 AGENTS.md 的其他 AI 代理,如 OpenAI Codex)设计的 Skill。它把 Claude 直接变成一名训练有素的网络威胁情报(CTI)与 OSINT 分析师。
核心数据亮点(截至 v2.7):
- 74+ 条命令
- 49 种分析技术
- 核心功能完全不需要 API 密钥
- 支持个人、域名、组织、用户名、邮箱、IP、WiFi、加密货币钱包、哈希、APK 等多种目标类型
它采用清晰的 AEAD 工作流:
- Acquire:采集原始数据
- Enrich:通过枢轴扩展进行富化
- Assess:对发现进行研判与验证
- Deliver:输出结构化报告(交互式 HTML、Markdown、JSON/CSV、IOC 包,按需可生成 Word)
核心设计理念:默认无密钥,有密钥则更强
很多 OSINT 工具强依赖付费 API。CTI Expert 的设计理念是:每一项核心技术都能在零密钥环境下运行。如果你额外配置了 VirusTotal、Shodan、Censys、URLScan、IntelX、ANY.RUN、Wigle 等免费或付费密钥,它会自动检测并解锁更高阶的枢轴能力(反向 favicon、被动 DNS、证书搜索、兄弟域名发现等)。缺失密钥只会降级为提示,不会中断整个分析流程。
v2.7 的重大升级:双层架构
最新的 v2.7 版本把 CTI Expert 打造成了真正的双层系统:
- 广度采集层:快速撒大网(
/sweep、/webpivot、/username、/email-deep等)。 - 深度流水线(
intel_engine/):内置 Collect → Correlate → Assess 完整流程。支持持久化知识库、带版本的案件、跨案件关联、误报过滤和校准后的研判。无需额外搭建后端,直接解析为 SELF。
现在只需记住一条核心命令:
/cti <目标>
它会根据目标类型(域名、IP、邮箱、用户名、电话、钱包、哈希、APK 等)自动路由到合适的分析链路。加上 --deep 参数后,还能真正并行启动多个子代理进行采集与研判,再统一收敛。
主要能力覆盖
- 身份与人员:人物画像、电话运营商与关联、邮箱账户与泄露、用户名跨平台枚举(3000+ 平台)、GitHub 开发者足迹。
- 域名与基础设施:子域名枚举、CMS/CDN 指纹、DNS/WHOIS 深度分析、ICP 备案关联中国实体、仿冒域名狩猎、JARM 指纹等。
- 泄露与暗网:窃取器日志(stealer-log)、breach 深度分析、IntelX 粘贴站与暗网检索。
- 恶意软件与二进制:哈希识别、ANY.RUN 沙箱实测 C2(只读,绝不提交样本)。
- 报告与分析:INTSUM、网络拓扑、风险评分、ACH 分析、威胁建模、PII 脱敏等。
输出不仅有结构化文本,还支持交互式 HTML 报告、网络拓扑图和风险研判可视化。
谁在支持它?
项目得到多家一线情报与调查机构的数据与方法支持,包括:
- Rexxfield(网络犯罪调查实战方法论)
- Hudson Rock(信息窃取器情报)
- ParanoidLab(暗网与 IAB 监控)
- ANY.RUN、ZETAlytics、IntelX 等
这些集成都是可选的,核心功能依然完全独立运行。
安装与使用
安装非常简单(Linux/macOS/Windows 均支持):
git clone https://github.com/7onez/cti-expert.git ~/.claude/skills/cti-expert
bash ~/.claude/skills/cti-expert/scripts/install.sh
之后在 Claude Code 中直接使用 /cti 等命令即可。仓库还提供了详细的中文、英文、越南语文档。
总结
CTI Expert 不是又一个“堆砌搜索引擎”的玩具,而是把真实 CTI/OSINT 分析师的工作流、误报控制、证据分级、案件管理思维,直接嵌入到 AI 代理中。它强调诚实:没有查询的证据会明确标注“未查询”,而不是假装“不存在”;泄露库命中会被严格分级,避免错误聚类。
对于安全研究员、威胁情报分析师、数字取证人员,以及希望用 AI 系统化开展 OSINT 调查的人来说,这是目前最完整、最贴近实战的 Claude 技能之一。
感兴趣的话,直接去仓库 Star 并试试吧: https://github.com/7onez/cti-expert
网络安全情报攻防站
www.libaisec.com
综合性的技术交流与资源共享社区
专注于红蓝对抗、攻防渗透、威胁情报、数据泄露
👇 点击阅读原文,访问网络安全情报攻防站
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:李白你好 助力行业的 助力行业的《CTI 调查工具:把 Claude 变成专业网络威胁情报与 OSINT 分析师的开源工具箱》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论