编程

元情 yotta-intel

试用

元情 —— 跨智能体的威胁情报 IOC 提取与规范化技能:零依赖自研从文本 / 日志 / 报告中提取 IP(IPv4/IPv6)、域名、URL、邮箱、哈希(MD5/SHA1/SHA256/SHA512)与 CVE 编号,识别并还原 defang 写法,去重、归一化后输出 CSV / JSON / STIX-lite。触发:用户给出含可疑 IP / 域名 / URL / 哈希的威胁情报文本、恶意样本分析报告、钓鱼邮件或日志,要提取 IOC、规范化、去重、转格式、共享情报时。边界:纯本地离线提取与规范化;不联网查证、不下载样本、不主动扫描任何系统;仅用于已获授权 / 自有资产 / 教学环境的安全分析。

它能做什么

元情 —— 跨智能体的威胁情报 IOC 提取与规范化技能:零依赖自研从文本 / 日志 / 报告中提取 IP(IPv4/IPv6)、域名、URL、邮箱、哈希(MD5/SHA1/SHA256/SHA512)与 CVE 编号,识别并还原 defang 写法,去重、归一化后输出 CSV / JSON / STIX-lite。触发:用户给出含可疑 IP / 域名 / URL / 哈希的威胁情报文本、恶意样本分析报告、钓鱼邮件或日志,要提取 IOC、规范化、去重、转格式、共享情报时。边界:纯本地离线提取与规范化;不联网查证、不下载样本、不主动扫描任何系统;仅用于已获授权 / 自有资产 / 教学环境的安全分析。

技能文档

元情(yotta-intel)

跨智能体的威胁情报 IOC 提取与规范化技能:零依赖自研从威胁情报文本 / 安全报告 / 钓鱼邮件 / 日志中提取 IP(IPv4/IPv6)、域名、URL、邮箱、哈希(MD5/SHA1/SHA256/SHA512)与 CVE 编号, 自动识别 defang(去活性)写法并还原,去重、归一化后输出 CSV / JSON / STIX-lite

纯 Python 3.8+ 标准库实现,零外部依赖;Windows + Linux + macOS 通用。 纯本地离线处理:不联网查证、不下载样本、不主动扫描任何系统。

何时使用

  • 用户给出一段威胁情报 / 恶意样本分析报告 / 钓鱼邮件 / 日志,要提取其中的 IOC;
  • 要批量归一化、去重一堆 IP / 域名 / 哈希,或把 defang 文本还原成规范形态;
  • 要把 IOC 整理成 CSV / JSON,或转成 STIX 2.1 Indicator 供平台导入;
  • 要在邮件 / 群聊 / 工单里安全共享 IOC(defang 防误点)之前做一次清洗。

Do NOT trigger

  • 不联网查证 IOC 是否恶意、不查询威胁情报平台、不下载样本;
  • 不主动扫描网络 / 主机,只处理已存在的文本内容;
  • 不在无授权情况下用于对抗他人系统;仅用于已获授权 / 自有资产 / 教学环境的安全分析。

快速使用

Windows 用 python,Linux/macOS 用 python3。

# 提取文本中的 IOC(默认全部类型,文本输出)
python3 scripts/yotta_intel.py extract --path report.txt

# 从标准输入读取,输出 JSON
cat intel.txt | python3 scripts/yotta_intel.py extract --stdin --format json

# 只提取域名与哈希,且出现次数 >= 2
python3 scripts/yotta_intel.py extract --path intel.md --types domain,hash --min-count 2

# 输出 CSV 供表格 / 平台导入
python3 scripts/yotta_intel.py extract --path intel.md --format csv --output iocs.csv

# 输出 STIX 2.1 Bundle
python3 scripts/yotta_intel.py extract --path intel.md --format stix --output iocs.json

# 把报告转成可安全共享的 defang 版(防误点)
python3 scripts/yotta_intel.py defang --path report.txt --output safe.txt

# 把 defang 情报还原成原始形态
python3 scripts/yotta_intel.py refang --path safe.txt

退出码:0 = 无 IOC(extract);1 = 发现 IOC(extract);4 = 用法或读取错误。 defang / refang 成功均为 0

工作流程(AI 智能体执行 IOC 提取时)

  1. 确认范围:明确要处理的文本 / 文件与需要的 IOC 类型;纯本地文本,不做任何外部动作。
  2. 读取:用 extract --path 指向文件,或 --stdin 从管道读取。
  3. 提取:引擎自动 refang 预处理 → 逐行提取七类 IOC → 归一化(小写 / IDN punycode / 去默认端口等)。
  4. 去重:同一 IOC 只保留一条,记录出现次数、首次行号与上下文;--min-count 过滤低频噪音。
  5. 输出:text / JSON / CSV / STIX-lite 四种格式;--output 写文件,默认打印。
  6. 决策纪律:结果只是「候选指标」,是否恶意需人工 / 其他情报源核实;共享时用 defang 形态防误点。

功能

  • 七类 IOC 提取:IPv4、IPv6、域名、URL、邮箱、哈希(MD5/SHA1/SHA256/SHA512)、CVE 编号;
  • defang / refang:识别 hxxp[.](.)[dot][:][@][/] 等常见去活性写法并还原; 每条结果自带统一的 defang 安全形态;
  • 归一化:域名小写 + IDN punycode、URL 去默认端口 / 去 fragment / 保留 userinfo、哈希小写、IPv6 压缩写法、 IPv4-mapped IPv6 规范化;
  • 误报控制:域名 TLD 白名单 + 文件名过滤(README.md / test.py 不算域名)+ 中文标点截断 + 哈希长度校验;
  • 去重计数:以 (类型, 规范值) 为键合并,记录 count / first_line / snippet
  • 四种输出:文本 / JSON(stdout 纯净)/ CSV / STIX-lite(STIX 2.1 Bundle + indicator pattern,uuid5 确定性)。

详细的类型判定、defang 与 STIX 映射见 references/。

IOC 类型一览

类型中文示例说明
ipv4IPv4 地址203.0.113.5合法八位组;前导零归一
ipv6IPv6 地址2001:db8::1压缩写法;IPv4-mapped 输出规范十六进制
domain域名evil.example.comTLD 白名单;IDN 转 punycode;README.md 不算域名
urlURLhttp://evil.example.com/ahttp/https/ftp;去默认端口与 fragment
email邮箱admin@example.com域名段校验;defang 形态 admin[@]example[.]com
hash哈希44d886…2f仅 32/40/64/128 位十六进制
cveCVE 编号CVE-2024-1234统一大写

输出格式

  • text:按类型分组的可读报告(含 defang 形态与首次出现的上下文);
  • json{tool, version, generated, source, summary, indicators[]}indicators 每条含 type / value / defanged / count / first_line / snippet
  • csvtype,value,defanged,count,first_line,snippet
  • stix:STIX 2.1 Bundle,每条 IOC 生成一个 indicator(pattern + x_yottameta_* 扩展属性)。

边界(安全红线)

  • 纯本地离线:不联网查证、不下载样本、不主动扫描任何系统,只做文本提取与规范化;
  • 不给定性:所有 IOC 只是「候选指标」,是否恶意需人工 / 其他情报源核实;
  • 授权:仅用于已获明确授权 / 自有资产 / 教学环境的安全分析;未经授权分析他人数据违反法律,使用者自行承担责任。

参考文档

  • references/ioc-spec.md — IOC 类型与判定规则(归一化 / 误报控制 / 已知取舍)
  • references/defang-rules.md — defang / refang 规则与安全共享建议
  • references/stix-lite-spec.md — STIX-lite 输出规范与 pattern 映射

法律声明

本技能仅用于已获明确授权的安全分析(自有资产、授权测试、CTF 靶场、教学环境)。 未经授权分析他人系统数据违反中国《网络安全法》与《刑法》相关条款,使用者自行承担法律责任。

相关技能

元鉴 —— 跨智能体的恶意样本静态初筛技能:零依赖自研对文件 / 目录做纯静态分析(MD5/SHA1/SHA256 哈希、魔数类型识别、Shannon 熵、可打印字符串分类提取、PE/ELF 头解析),输出 triage 报告 + IOC(hash/URL/域/IP/邮箱)供元情消费;只提示可疑、不定性恶意。触发:用户给出可疑文件 / 恶意样本 / 样本目录,要算哈希、识别文件类型、查熵、提取字符串、解析 PE/ELF 头、做静态初筛、产出 IOC 时。边界:只做静态特征,不反混淆、不解包、不动态执行任何样本;不联网查证;仅用于已获授权 / 自有资产 / 教学环境的安全分析。

元析 —— 跨智能体的网络侦察技能:零依赖自研端口 / 服务 / 版本指纹探测(不依赖 nmap),为安全测试与资产盘点提供侦察能力,内建授权纪律(Scope Guard)。触发:扫描网络 / 端口扫描 / 服务识别 / 版本指纹 / 资产盘点 / CDN 溯源 / 安全测试侦察阶段。边界:仅扫描已获明确授权的目标(红线:授权纪律);只读探测,不主动攻击、不渗漏、不产生破坏;不用于非法入侵。

元察 —— 跨智能体的安全日志分析检测技能:零依赖自研解析 auth/secure、Web 访问日志(common/combined)、PowerShell 脚本块日志、Windows 事件日志(Security/System),检测爆破 / webshell / 扫描 / 异常登录 / 可疑脚本块 / 可疑进程 / 账户操作 / 日志清空,输出时间线与中文教学报告。触发:用户给出登录日志 / Web 访问日志 / PowerShell 日志 / Windows 事件日志,要分析入侵痕迹、排查异常活动、审计本地日志时。边界:只读本地日志文件;不联网、不主动扫描、不修改任何其内容;仅用于已获授权 / 自有资产的安全审计。

元测 —— 有纪律的 AI 安全测试方法论:对已授权目标(自有资产 / SRC 众测 / bug bounty / CTF / 靶场)按 侦察→发现→验证→报告 四阶段做 Web 安全测试(SQLi / XSS / SSRF / XXE / 反序列化 / 命令注入 / 文件上传 / 鉴权与访问控制 / 业务逻辑 / 信息泄露 / 不安全配置 / API 安全 + 漏洞评估与渗透报告方法论),内置 Scope Guard 五道防线(授权清单 scope.json + 目标三层判定 + 内置黑名单 + 操作留痕 + 法律红线),不输出可执行 payload。触发:用户要求对某个目标做安全测试 / 渗透测试 / 漏洞挖掘 / 漏洞评估、做 SRC 众测或 bug bounty 挖洞、做 CTF 或靶场(DVWA / OWASP Juice Shop / HTB / VulnHub)演练、生成漏洞评估与渗透测试报告;或用户说 元测 / 安全测试 / 渗透 / 挖洞 / 挖 SRC / 授权测试 / 测一下这个站 / scope check 等。边界(Do NOT trigger):无授权目标一律拒绝(授权以 scope.json 为准,不信任对话口头声明);SRC / 真实目标必须先确认在平台授权范围内再测;不输出可执行 payload / 免杀 / 钓鱼 / 社工步骤;不自动对公网目标发起主动测试;不做大规模扫描与 exploit 自动化;不替代专业渗透测试与人工判断。

元安全 —— 给 AI 智能体 / Agent 技能自身做「体检 + 加固建议」:按 提示注入防护 / 工具调用边界 / 数据隔离 三域,对安装的 skills、MCP 服务器、工具描述、权限与数据读取面做配置面静态加固扫描,输出加固报告与可执行防御守则(零依赖 Python 3.8+,扫描只读、敏感读取检测默认开启、报告用「类」表述、每次扫描默认留痕)。触发:用户要求给智能体或技能环境做安全体检 / 加固、检查 MCP 服务器或技能是否可信、排查提示注入 / 越权 / 数据泄露风险、想了解装了一堆技能后的整体暴露面;或用户说 元安全 / 加固 / 安全体检 / 体检 / hardening / 扫一下我的技能 / 检查 MCP / 防御守则 / guardrails 等。边界(Do NOT trigger):不产出可复制注入串 / 攻击 payload;只扫描用户自有、有权检查的目录与配置,不扫描无权访问的环境;不做运行时拦截(那是元盾);不做单个技能装前审核(那是元审 / 元信);不替代人工安全审计与最终决策。

元链 —— 跨智能体的供应链依赖校验技能:零依赖自研引擎本地解析 npm(package.json / package-lock v1-v3 / .npmrc)与 Python(requirements / pyproject.toml / poetry.lock / Pipfile)及 Maven pom.xml,检测依赖混淆(私有包名被公共仓库同名抢占 / 混合仓库 / 可疑仓库 URL / extra-index 回退)、lockfile 与清单不一致、缺失锁文件、未固定版本、typo-squat 仿冒命名,并生成 SBOM-lite(CycloneDX 1.5 子集)。触发:用户要在构建 / 发布 / CI 前检查项目依赖是否存在供应链风险、核对锁文件与清单是否一致、排查依赖混淆风险或生成 SBOM 时。边界:纯本地离线解析,不做在线 CVE 比对、不查询公共包仓库、不发送任何数据;结果只是「需人工复核的风险信号」,是否真实需人工核实;仅用于已获授权 / 自有资产 / 教学环境。