资讯详情

Claude-OSINT 持续暴露面监控:基线重扫、差异比对与 CTI 勒索舆情告警的完整指南

📅 2026/10/2 23:54:34 | 华诺云谱 👁 阅读
Claude-OSINT 持续暴露面监控:基线重扫、差异比对与 CTI 勒索舆情告警的完整指南
Claude-OSINT 持续暴露面监控基线重扫、差异比对与 CTI 勒索舆情告警的完整指南【免费下载链接】Claude-OSINT8 Claude skills · 100 recon capabilities · 80 secret-regex patterns · 80 dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINTClaude-OSINT 是一个开源的 Claude 技能库其中continuous-exposure-monitoring技能可以帮你把一次性的外部侦察变成持续暴露面监控项目按周期对目标做基线重扫与差异比对scan diff监控勒索软件泄露站等 6 个 CTI 公开情报源的舆情告警并通过五态发现生命周期机制避免告警疲劳。本文将带你完整走通这条重扫 → 比对 → 告警的闭环流程。为什么需要持续暴露面监控一次性的渗透或侦察报告有个天然短板交付当天是最新的一周后就过时了。新子域悄悄上线、云存储桶突然公开、证书换了签发者、某个被标记已修复的端口又冒出来——这些漂移事件恰恰是攻击者最爱利用的窗口。continuous-exposure-monitoring技能回答的问题与一次性侦察不同它不关心目标现在暴露了什么而是关心——目标的暴露面在变吗变化了该不该有人被通知这套技能适用于长期驻场retainer、MSSP 服务、Bug 赏金项目的持续看护等场景。完整方法论文档见 skills/continuous-exposure-monitoring/SKILL.md技能说明见 skills/continuous-exposure-monitoring/README.md。五步监控闭环从基线重扫到差异比对技能的核心是一个标准五步循环建立基线首次运行时立即执行一次扫描作为基准快照休眠按设定的间隔如每小时/每天/每周等待重扫再次运行侦察扫描生成新的扫描结果差异比对对新旧两次扫描做 diff输出新增 / 移除 / 变化的资产与发现阈值告警若差异事件超过告警阈值向 Webhook如 Slack推送通知否则只记日志。首轮扫描没有历史基准因此设计上不会对第一次运行告警——它只负责建立基线。差异比对什么变化才算真信号Diff 引擎reporting/diff.py比较两次扫描数据库产出五类差异事件差异类型含义 新增资产上次没有、这次出现的资产如新子域、新证书、新存储桶➖ 移除资产上次有、这次消失的资产 变化资产两边都有但受跟踪属性发生了有意义的变化⚠️ 新发现新出现的漏洞/暴露类 finding按跨扫描指纹判定✅ 已解决发现上次存在、这次消失的 finding其中变化判定刻意收窄只有受跟踪属性表内的字段如 webapp 的status/server/waf、证书的issuer/not_after、端口的ip/port变化才算数响应时间、时间戳这类噪声会被自动过滤避免真信号被淹没。一个值得记住的细节子域重新指向新 IP不会表现为变化事件而是成对出现移除旧 IP 新增新 IP——阅读 diff 报告时要从这种配对中读出重定向。重扫频率怎么选便宜的多扫昂贵的少扫技能内置了分阶段的频率指南核心原则是被动阶段便宜、主动阶段昂贵阶段 1种子发现WHOIS、证书透明度、被动 DNS**→ 便宜且被动每天扫没问题阶段 2资产扩展子域爆破、云桶、Wayback**→每天到每周阶段 3/4富化与暴露分析端口、Web 探测、路径模糊**→ 主动流量成本上升每周为宜凭据提交类--validate层→ 最高授权级别绝不在无人值守的计划任务中自动运行。经验法则如果客户的需求是告诉我新子域、新证书、新桶和勒索舆情每日跑阶段 1/2 舆情守护进程就足够便宜地覆盖若客户要新暴露的错误配置阶段 4 每周一次是现实底线。哪些变化必须立刻告警告警阈值默认medium之上还有一个热资产类型规则以下四类资产只要出现新条目无论严重度一律触发 Webhook——credential新凭据泄露typosquat_domain新仿冒域名bucket新暴露存储桶repo新发现的代码仓库客户问什么东西最不能静音答案就是这四类资产。CTI 勒索舆情监控6 个公开情报源 观察名单监控闭环只解决我方资产变了另一半是对手在说什么。技能内置的chatter/子系统对6 个公开情报源按各自节奏轮询情报源类型轮询周期ransomwatch勒索泄露站5 分钟ransomware.live勒索泄露站5 分钟HackerNewsAlgolia 搜索论坛10 分钟Reddit 安全版块 RSScybersecurity 等 7 个子版块论坛10 分钟GitHub Gist 代码搜索粘贴板15 分钟Telegram 公共频道Telegram30 分钟配合观察名单watchlist做匹配支持三种模式字面量子串、glob 通配、正则表达式均不区分大小写坏模式会自动降级为字面量匹配不会卡死整个采集循环。按来源类型分级的严重度引擎分类器chatter/classifier.py的规则不是平铺直叙而是来源感知的举几个典型例子场景判定严重度泄露站出现目标域名 点名已知勒索团伙LockBit、BlackSuit 等CRITICAL泄露站上目标域名的其他匹配 HIGHTelegram 中目标域名 初始访问类短语RDP/VPN/域管/Exchange 等 CRITICAL论坛中提到目标域名但无售卖信号 MEDIUM粘贴板中出现密钥正则命中 HIGH注意 Telegram 档位的地板比其他来源高一格——对手自控频道天然被视为更高信号。此外命中结果只会被来源提供的线索升级、永远不会被降级。回溯重扫刚加的观察名单也能捞出一年前的旧料两个泄露站源会每轮轮询落盘全部条目到本地语料库不只是观察名单命中的。这意味着当你新增一条观察名单比如某品牌半年前就泄露过时系统会立即回溯搜索全部历史语料——命中的旧条目会正常入库展示但预先标记为已告警不会让 Webhook 瞬间被陈年旧闻刷屏。这正是客户 18 个月前被某团伙攻击我们才开始盯上他们这一场景的标准解法。五态发现生命周期告警疲劳的解药持续监控最大的坑不是漏报而是重复告警一个已确认接受风险的 finding 每周重扫都还在难道每周都推一次 Slack技能的fleet/子系统让每个发现拥有跨扫描持久的状态而不是每次重扫都当成新发现。五个状态与自动对账open → triaged → { risk_accepted | resolved | false_positive } ↑resolved 可重开回 open每次扫描结束后自动对账新指纹→ 插入open并按严重度计算 SLA 到期时间已 resolved 的指纹再次出现→自动重开为 open——已修复的问题复发是真实回归不能装没看见open/triaged 的指纹消失→ 自动标记resolved。跨扫描身份靠一个稳定指纹维系对模块 资产键 类别 归一化标题取 SHA-1 前 16 位。归一化会把标题中的数字替换为#所以Open port 8080 exposed和Open port 9090 exposed是同一个生命周期身份。按严重度的 SLA 时效严重度SLA天critical7high14medium30low90info无两个常见误区值得记住risk_accepted风险接受不等于不再重要——它仍然是真实的暴露照常计入风险评分和攻击路径推理只是不再重复打扰false_positive与resolved才被抑制从面板计数和风险评分中剔除。告警疲劳陷阱两套告警子系统的差别这是技能中最尖锐的结论之一平台里两套告警机制只有一套天然防重复告警。diff 差异告警monitor按指纹去重——同一个 finding 再扫描多少次指纹没变就永远不算新已接受风险的发现绝不会再次触发 Webhook规则观察名单findings_watchlist按每次扫描新生成的行 ID去重——不读生命周期状态一个宽泛的低阈值规则会对同一个已分诊问题每次重扫都重新开火。实操建议想告诉我新的东西优先用 diff 差异告警确需规则告警时用categorymodule等过滤把规则收窄而不是靠低阈值兜底。告警可靠投递与快速上手已入队不等于已送达所有告警发送方都不是内联 POST而是先写入持久化发件箱outbox由投递工作进程每 30 秒处理一次退避重试失败后按 60 秒 ×2 递增退避120s → 240s → 480s … 封顶 6 小时死信兜底8 次失败后状态置为dead在发件箱页面可手动重试永不静默丢弃去重针对尚未送达的重复事件去重真正再次发生的事件照常入队保留策略已送达记录保留 14 天后自动清理。排查webhook 为什么没触发/触发了两次时正确姿势是直接查询发件箱而不是看发送方的日志。三句话跑起来单目标前台守护asm-cli monitor target --interval N --webhook url --threshold sev原生完成基线 循环 diff 告警全流程多目标用仪表盘的任务调度器含 2 小时单任务安全上限卡死自动取消舆情守护asm-cli chatter watch --webhook url --threshold high。如果就想用最朴素的方式技能还附带了每周重扫 diff 的 cron 配方bash 与 Windows PowerShell 定时任务双版本周一凌晨 3 点重扫、对比上周扫描、同时产出 Markdown JSON 两份周报Webhook 载荷采用 Slack 兼容格式text字段 结构化信封任何通用 JSON 接收器都能读。三个告警发送方共享同一载荷风格详见 SKILL.md §11。⚠️ 阈值调优的黄金法则先保守只告 high 常开热资产类型确认环路安静后再逐步放宽——阈值收紧了发现信号不够随时可以放宽等客户开始无视告警频道之后再治疲劳就晚了。合规提醒授权是持续监控的第一前提与所有 Claude-OSINT 技能一样持续暴露面监控只应用于你拥有或已获书面授权的资产。技能还特别强调一个监控特有的细节某一时点的授权不自动覆盖无限期周期任务——授权窗口驻场结束日期、RoE 续签条款必须明确覆盖整个监控周期。一个存活到授权期之后的计划任务不是偶发失误而是每次触发都在违规。完整安全姿态见 SECURITY.md。相关文件导航 资料路径持续监控技能主文档闭环、diff、CTI、生命周期、SLAskills/continuous-exposure-monitoring/SKILL.md技能 README能力速览与触发词skills/continuous-exposure-monitoring/README.md五阶段侦察管线被循环调度的对象skills/osint-methodology/SKILL.md风险量化读取生命周期抑制状态算 FAIR 分skills/exposure-risk-quantification/SKILL.md用法速查表触发短语 → 技能路由docs/usage.md架构与设计理念docs/architecture.md项目总览README.md想快速体验直接向 Claude 说帮我给 acme.com 搭建持续监控——新的子域、证书和勒索舆情成本要低技能会自动命中频率指南阶段 1/2 每日 舆情守护进程并给出完整方案。【免费下载链接】Claude-OSINT8 Claude skills · 100 recon capabilities · 80 secret-regex patterns · 80 dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。

↑