
GOSINT 实操指南把开源威胁情报接进你的 IOC 库【免费下载链接】GOSINTThe GOSINT framework is a project used for collecting, processing, and exporting high quality indicators of compromise (IOCs).项目地址: https://gitcode.com/gh_mirrors/gosi/GOSINT痛点切入 当一条钓鱼域名出现在 Twitter又同时出现在第三方的威胁情报源里你的第一反应是把它塞进 SIEM并确认它确实恶意。可情报源散落各处、格式混乱一个个手动复制域名和哈希去核验根本做不完。GOSINT 就是干这件事的开源 OSINT 收集框架它从 Twitter、CSV 情报源和威胁情报平台定时拉取 IOC失陷指标清洗、核验之后导出成干净的标准化数据。它到底是什么GOSINT 面向安全分析师Go 后端负责拉取和解析JavaScript 写的 Web 前端负责浏览与审核。README 里对它的定位是收集并标准化结构化与非结构化威胁情报。模块做什么为什么有用数据源采集定时抓取 CSV 源、Twitter 流和 AlienVault OTX自动识别 IP、URL、域名、哈希不同来源的脏数据进同一条流水线预审核提取出的 IOC 进表格可搜索、编辑、打标签推给下游前先人工筛掉误报第三方核验对接 VirusTotal、ThreatCrowd、Umbrella 逐条查询不离开页面就能给指标补上可信度编排定时运行 playbook把已确认的 IOC 推到 CRITs让采集 → 核验 → 输出这条链路自动转起来导出把后处理库的 IOC 一键导出 CSV直接喂给 SIEM 或黑名单场景走查核验可疑域名从推特帖子到 VirusTotal 查询只要一步如果你在 Settings 页配好了 Twitter 密钥和关注名单GOSINT 会从帖子中提取域名、URL 和 IP存进预审核表。你可以打开预审核页定位到那条域名点 VirusTotal 按钮直接拿第三方查询结果。确认恶意就点绿色箭头移入后处理确认是误报就点橙色 X 删除记录会留在后端以后不再重复推给你。接入 CSV 威胁情报源配一个 cronIOC 自动入库如果某家情报商给你一个每天输出 CSV 的地址你在 feed 配置里填上地址、解析方式csv 或 smart和列号再给个 cron 周期就行。GOSINT 定时拉取用 smart 方式时还会从文本里抽出 MD5、SHA1、SHA256 哈希。不用再手动下文件开 Excel 了。把已确认的指标推给 CRITs写一个 playbook 自动跑如果你的团队用 CRITs 管指标可以在中转站里建一条 playbook指定源数据、算子和去向。Orka 会每半小时执行一次把该来源里还没被这条 playbook 处理过的 IOC 自动推给 CRITs或转入后处理库。上手与扩展第一次跑起来三步克隆仓库git clone https://gitcode.com/gh_mirrors/gosi/GOSINT用 root 跑 bash-install/ 里的1-install.sh装好 MongoDB、PHP、Nginx 并建专用gosint账号编译启动 Go 后端打开 Web 页面在 Settings 页填第三方 API key 和 feed 列表等几分钟就有数据进来。详细步骤见 docs/installation.rst 与 docs/configuration.rst。怎么加自己的东西feed 拉取入口在 feeds.go 的ParseSources目前 switch 里只有 csv 和 smart 两个分支要接别格式的数据源就在这里加分支、写自己的解析函数源的结构参考 structures.go 里的Source结构体。适合谁 边界 ⚠️适合暂不推荐需要批量管理 IOC 的安全分析师、情报工程师期望克隆即能用的场景——要自备 MongoDB、PHP、Nginx已有 CRITs / SIEM、想统一情报入口的团队把它当开箱产品——项目年代较早部分第三方 API如旧版 Twitter API需自行确认可用性说白了GOSINT 是一条流水线不是一个产品。如果你的痛点是源多、数据脏、核验靠手动它能省很多事如果痛点是没有任何运维人力请三思。一句话收束想动手的话先读 docs/use.rst 搞清预审核、后处理、中转站这三段式流程再在虚拟机上跑一遍安装脚本。遇到问题或想加新的解析器直接去项目仓库提 Issue。【免费下载链接】GOSINTThe GOSINT framework is a project used for collecting, processing, and exporting high quality indicators of compromise (IOCs).项目地址: https://gitcode.com/gh_mirrors/gosi/GOSINT创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考