news 2026/8/24 1:34:09

GOSINT 实操指南:把开源威胁情报接进你的 IOC 库

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
GOSINT 实操指南:把开源威胁情报接进你的 IOC 库

GOSINT 实操指南:把开源威胁情报接进你的 IOC 库

【免费下载链接】GOSINTThe GOSINT framework is a project used for collecting, processing, and exporting high quality indicators of compromise (IOCs).项目地址: https://gitcode.com/gh_mirrors/gosi/GOSINT

痛点切入 🔍

当一条钓鱼域名出现在 Twitter,又同时出现在第三方的威胁情报源里,你的第一反应是:把它塞进 SIEM,并确认它确实恶意。可情报源散落各处、格式混乱,一个个手动复制域名和哈希去核验,根本做不完。GOSINT 就是干这件事的开源 OSINT 收集框架:它从 Twitter、CSV 情报源和威胁情报平台定时拉取 IOC(失陷指标),清洗、核验之后,导出成干净的标准化数据。

它到底是什么

GOSINT 面向安全分析师:Go 后端负责拉取和解析,JavaScript 写的 Web 前端负责浏览与审核。README 里对它的定位是"收集并标准化结构化与非结构化威胁情报"。

模块做什么为什么有用
数据源采集定时抓取 CSV 源、Twitter 流和 AlienVault OTX,自动识别 IP、URL、域名、哈希不同来源的脏数据进同一条流水线
预审核提取出的 IOC 进表格,可搜索、编辑、打标签推给下游前先人工筛掉误报
第三方核验对接 VirusTotal、ThreatCrowd、Umbrella 逐条查询不离开页面就能给指标补上可信度
编排定时运行 playbook,把已确认的 IOC 推到 CRITs让"采集 → 核验 → 输出"这条链路自动转起来
导出把后处理库的 IOC 一键导出 CSV直接喂给 SIEM 或黑名单

场景走查

核验可疑域名:从推特帖子到 VirusTotal 查询只要一步

如果你在 Settings 页配好了 Twitter 密钥和关注名单,GOSINT 会从帖子中提取域名、URL 和 IP,存进预审核表。你可以打开预审核页,定位到那条域名,点 VirusTotal 按钮直接拿第三方查询结果。确认恶意就点绿色箭头移入后处理;确认是误报就点橙色 X 删除,记录会留在后端,以后不再重复推给你。

接入 CSV 威胁情报源:配一个 cron,IOC 自动入库

如果某家情报商给你一个每天输出 CSV 的地址,你在 feed 配置里填上地址、解析方式(csv 或 smart)和列号,再给个 cron 周期就行。GOSINT 定时拉取,用 smart 方式时还会从文本里抽出 MD5、SHA1、SHA256 哈希。不用再手动下文件开 Excel 了。

把已确认的指标推给 CRITs:写一个 playbook 自动跑

如果你的团队用 CRITs 管指标,可以在中转站里建一条 playbook:指定源数据、算子和去向。Orka 会每半小时执行一次,把该来源里还没被这条 playbook 处理过的 IOC 自动推给 CRITs,或转入后处理库。

上手与扩展

第一次跑起来,三步:

  1. 克隆仓库:git clone https://gitcode.com/gh_mirrors/gosi/GOSINT
  2. 用 root 跑 bash-install/ 里的1-install.sh,装好 MongoDB、PHP、Nginx 并建专用gosint账号;
  3. 编译启动 Go 后端,打开 Web 页面,在 Settings 页填第三方 API key 和 feed 列表,等几分钟就有数据进来。

详细步骤见 docs/installation.rst 与 docs/configuration.rst。

怎么加自己的东西:feed 拉取入口在 feeds.go 的ParseSources,目前 switch 里只有 csv 和 smart 两个分支,要接别格式的数据源,就在这里加分支、写自己的解析函数;源的结构参考 structures.go 里的Source结构体。

适合谁 & 边界 ⚠️

适合暂不推荐
需要批量管理 IOC 的安全分析师、情报工程师期望"克隆即能用"的场景——要自备 MongoDB、PHP、Nginx
已有 CRITs / SIEM、想统一情报入口的团队把它当开箱产品——项目年代较早,部分第三方 API(如旧版 Twitter API)需自行确认可用性

说白了,GOSINT 是一条流水线,不是一个产品。如果你的痛点是"源多、数据脏、核验靠手动",它能省很多事;如果痛点是"没有任何运维人力",请三思。

一句话收束

想动手的话,先读 docs/use.rst 搞清预审核、后处理、中转站这三段式流程,再在虚拟机上跑一遍安装脚本。遇到问题或想加新的解析器,直接去项目仓库提 Issue。

【免费下载链接】GOSINTThe GOSINT framework is a project used for collecting, processing, and exporting high quality indicators of compromise (IOCs).项目地址: https://gitcode.com/gh_mirrors/gosi/GOSINT

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/24 1:31:28

本地LLM解析Claude API原始输出:从“token呕吐物”到可读文本的实践指南

1. 先搞清楚这个“呕吐物”翻译到底要解决什么问题看到“Vomit”和“token 呕吐物”这种说法,第一反应可能是某个恶搞项目。但结合“本地 LLM”和“Claude”来看,这其实指向了一个非常具体且实用的场景:处理 Claude API 或其他大模型返回的、…

作者头像 李华
网站建设 2026/8/24 1:30:32

AI编程助手本地部署指南:从原理到实践,打造私有化开发环境

这次我们来看一个现象级的趋势:AI 正在如何重塑我们编写代码的方式,以及传统 IDE 面临的挑战与机遇。标题“AI干死了传统ide”虽然有些绝对,但它精准地捕捉到了当前开发者社区最激烈的讨论——以 Cursor、GitHub Copilot、Codeium 为代表的 A…

作者头像 李华
网站建设 2026/8/24 1:29:06

openctp:CTP兼容接口,5 分钟搭一套 7×24 模拟交易环境

openctp:CTP兼容接口,5 分钟搭一套 724 模拟交易环境 【免费下载链接】openctp openctp提供CTP股票期权、中泰证券XTP、华鑫证券奇点TORA、东方证券OST、东方财富证券EMT、盈透证券TWS、易盛TAP、量投QDP等各通道的CTPAPI兼容接口,CTP程序可以…

作者头像 李华
网站建设 2026/8/24 1:27:59

CiteLLM:基于LLM的智能体平台如何重塑可信科研文献发现

1. 从“大海捞针”到“精准导航”:科研文献引用的困境与变革如果你是一名科研工作者、研究生,或者任何需要撰写学术论文、技术报告的人,那么你一定经历过这个痛苦的过程:为了支撑一个观点,你需要找到最相关、最权威、最…

作者头像 李华