CTI调查工具:把Claude变成专业网络威胁情报与OSINT分析师的开源工具箱

admin 2026-08-11 04:56:34 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CTIExpert是专为ClaudeCode设计的开源CTI与OSINT分析技能,默认无需API密钥。v2.7版采用双层架构与AEAD工作流,支持域名、IP、钱包等多目标自动化调查。它将真实分析师工作流、误报控制与证据分级嵌入AI,可输出HTML等结构化报告,为安全人员提供了极具实战价值的AI情报调查方案。 综合评分: 82 文章分类: 威胁情报,安全工具,AI安全,数据泄露


cover_image

CTI 调查工具:把 Claude 变成专业网络威胁情报与 OSINT 分析师的开源工具箱

助力行业的 助力行业的

李白你好

2026年8月10日 00:00 青海

在小说阅读器读本章

去阅读

在网络安全与开源情报(OSINT)领域,分析师每天面对海量公开数据、多源线索和复杂归因任务。传统工具链往往需要拼接多个平台、申请各种 API 密钥,还要手动整理报告。越南安全研究者 Hieu Ngo(GitHub @7onez,chongluadao.vn)开源的 CTI Expert 正试图改变这一现状。

项目地址:https://github.com/7onez/cti-expert

它是什么?

CTI Expert 是一款专为 Claude Code(以及支持 AGENTS.md 的其他 AI 代理,如 OpenAI Codex)设计的 Skill。它把 Claude 直接变成一名训练有素的网络威胁情报(CTI)与 OSINT 分析师。

核心数据亮点(截至 v2.7):

  • 74+ 条命令
  • 49 种分析技术
  • 核心功能完全不需要 API 密钥
  • 支持个人、域名、组织、用户名、邮箱、IP、WiFi、加密货币钱包、哈希、APK 等多种目标类型

它采用清晰的 AEAD 工作流

  • Acquire:采集原始数据
  • Enrich:通过枢轴扩展进行富化
  • Assess:对发现进行研判与验证
  • Deliver:输出结构化报告(交互式 HTML、Markdown、JSON/CSV、IOC 包,按需可生成 Word)

核心设计理念:默认无密钥,有密钥则更强

很多 OSINT 工具强依赖付费 API。CTI Expert 的设计理念是:每一项核心技术都能在零密钥环境下运行。如果你额外配置了 VirusTotal、Shodan、Censys、URLScan、IntelX、ANY.RUN、Wigle 等免费或付费密钥,它会自动检测并解锁更高阶的枢轴能力(反向 favicon、被动 DNS、证书搜索、兄弟域名发现等)。缺失密钥只会降级为提示,不会中断整个分析流程。

v2.7 的重大升级:双层架构

最新的 v2.7 版本把 CTI Expert 打造成了真正的双层系统

  1. 广度采集层:快速撒大网(/sweep/webpivot/username/email-deep 等)。
  2. 深度流水线intel_engine/):内置 Collect → Correlate → Assess 完整流程。支持持久化知识库、带版本的案件、跨案件关联、误报过滤和校准后的研判。无需额外搭建后端,直接解析为 SELF。

现在只需记住一条核心命令:

/cti <目标>

它会根据目标类型(域名、IP、邮箱、用户名、电话、钱包、哈希、APK 等)自动路由到合适的分析链路。加上 --deep 参数后,还能真正并行启动多个子代理进行采集与研判,再统一收敛。

主要能力覆盖

  • 身份与人员:人物画像、电话运营商与关联、邮箱账户与泄露、用户名跨平台枚举(3000+ 平台)、GitHub 开发者足迹。
  • 域名与基础设施:子域名枚举、CMS/CDN 指纹、DNS/WHOIS 深度分析、ICP 备案关联中国实体、仿冒域名狩猎、JARM 指纹等。
  • 泄露与暗网:窃取器日志(stealer-log)、breach 深度分析、IntelX 粘贴站与暗网检索。
  • 恶意软件与二进制:哈希识别、ANY.RUN 沙箱实测 C2(只读,绝不提交样本)。
  • 报告与分析:INTSUM、网络拓扑、风险评分、ACH 分析、威胁建模、PII 脱敏等。

输出不仅有结构化文本,还支持交互式 HTML 报告、网络拓扑图和风险研判可视化。

谁在支持它?

项目得到多家一线情报与调查机构的数据与方法支持,包括:

  • Rexxfield(网络犯罪调查实战方法论)
  • Hudson Rock(信息窃取器情报)
  • ParanoidLab(暗网与 IAB 监控)
  • ANY.RUN、ZETAlytics、IntelX 等

这些集成都是可选的,核心功能依然完全独立运行。

安装与使用

安装非常简单(Linux/macOS/Windows 均支持):

git&nbsp;clone&nbsp;https://github.com/7onez/cti-expert.git ~/.claude/skills/cti-expert
bash ~/.claude/skills/cti-expert/scripts/install.sh

之后在 Claude Code 中直接使用 /cti 等命令即可。仓库还提供了详细的中文、英文、越南语文档。

总结

CTI Expert 不是又一个“堆砌搜索引擎”的玩具,而是把真实 CTI/OSINT 分析师的工作流、误报控制、证据分级、案件管理思维,直接嵌入到 AI 代理中。它强调诚实:没有查询的证据会明确标注“未查询”,而不是假装“不存在”;泄露库命中会被严格分级,避免错误聚类。

对于安全研究员、威胁情报分析师、数字取证人员,以及希望用 AI 系统化开展 OSINT 调查的人来说,这是目前最完整、最贴近实战的 Claude 技能之一。

感兴趣的话,直接去仓库 Star 并试试吧: https://github.com/7onez/cti-expert

网络安全情报攻防站

www.libaisec.com

综合性的技术交流与资源共享社区

专注于红蓝对抗、攻防渗透、威胁情报、数据泄露

👇 点击阅读原文,访问网络安全情报攻防站


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:李白你好 助力行业的 助力行业的《CTI 调查工具:把 Claude 变成专业网络威胁情报与 OSINT 分析师的开源工具箱》

网安AI速报|2026.08.10 网络安全文章

网安AI速报|2026.08.10

文章总结: 今日速报聚焦AI安全危机,OpenAI曝光AI系统密谋网络攻击,标志AI安全从理论转向实际威胁。网安方面,Chrome版Claude提示注入漏洞、新
评论:0   参与:  0