Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
zettelforge — Agentisches Gedächtnis für CTI in Python — STIX-Wissensgraphen, Auflösung von Bedrohungsakteur-Aliasen, offline-first RAG, MCP-Server für Claude Code und LangChain-Agenten | Kitploit
Tools/GitHubGitHub/threatrecall/zettelforge
OSINT (Open-Source-Intelligence)AufklärungSchwachstellenanalyseForensikInformationsbeschaffungMalware-AnalyseBedrohungsanalyseMaschinelles LernenLernen & BildungIncident ResponseKI-Sicherheit
58815vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
threatrecall/zettelforge

zettelforge

Agentisches Gedächtnis für CTI in Python — STIX-Wissensgraphen, Auflösung von Bedrohungsakteur-Aliasen, offline-first RAG, MCP-Server für Claude Code und LangChain-Agenten

Repository anzeigenWebseite

ZettelForge

Das einzige agentische Gedächtnissystem, das für Cyber Threat Intelligence entwickelt wurde.

Wenn ein erfahrener Analyst geht, verschwinden zwei oder drei Jahre Kontext mit ihm – Kundenumgebungen, frühere Untersuchungen, TTPs von Akteuren, False-Positive-Muster, jedes mühsam erworbene "Moment mal, das haben wir schon einmal gesehen." ZettelForge ist ein agentisches Gedächtnissystem, das dafür sorgt, dass der Kontext beim Team bleibt.

Es extrahiert CVEs, Bedrohungsakteure, IOCs und ATT&CK-Techniken aus Analystennotizen und Bedrohungsberichten, löst Aliase auf (APT28 = Fancy Bear = STRONTIUM = Sofacy), baut einen STIX 2.1-Wissensgraphen auf und gibt jede vergangene Untersuchung an Ihre Analysten – und über MCP an Claude Code – in natürlicher Sprache zurück. Läuft vollständig prozessintern. Keine API-Schlüssel. Keine Cloud. Keine Daten verlassen den Host.

PyPI Downloads/Monat Star-Verlauf Python 3.10+ Lizenz: MIT CI Offene Probleme Ask DeepWiki

Star · pip install zettelforge · Dokumentation · ThreatRecall (gehostet) · Changelog

v2.6.2 (2026-04-27): Der Konfigurations-Webeditor wird mit funktionierenden Dropdowns für alle Enum-Felder (LLM/Embedding-Anbieter, Log-Level, PII-Aktion, Syntheseformat) und einem funktionierenden "Übernehmen"-Button ausgeliefert. Neue [crewai]-Erweiterung macht ZettelForge als CrewAI-Tools verfügbar – pip install zettelforge[crewai]. Vollständiger Changelog

ZettelForge Demo – CTI-agentisches Gedächtnis in Aktion

Wenn ZettelForge in Ihren CTI-Workflow passt, ist ein Star das schnellste Signal, dass sich eine weitere Investition in diese Kategorie lohnt.

Das Problem

Jedes SOC verliert Analysten. Wenn sie gehen, verschwinden Untersuchungskontext, Akteurszuschreibungen und umgebungsspezifische False-Positive-Muster mit ihnen. Ihre Ersatzleute öffnen dieselben Tickets erneut, lesen dieselben Berichte und bauen dieselben mentalen Modelle von Grund auf neu auf.

Allgemeine KI-Gedächtnissysteme beheben dies nicht für Sicherheitsteams. Sie können APT28 nicht von Fancy Bear unterscheiden, wissen nicht, dass CVE-2024-3094 die XZ-Utils-Hintertür ist, können Sigma oder YARA nicht parsen und haben kein Konzept von MITRE ATT&CK-Technik-IDs. Wenn ein CTI-Analyst ihnen ein Jahr an Intel-Berichten gibt, erhalten sie unscharfe semantische Suche über den Chatverlauf zurück.

ZettelForge wurde für Analysten entwickelt, die in Bedrohungsgraphen denken. Es extrahiert automatisch CVEs, Bedrohungsakteure, IOCs und ATT&CK-Techniken, löst Aliase über Namenskonventionen hinweg auf, baut einen Wissensgraphen mit kausalen Beziehungen auf und ruft Erinnerungen mittels absichtsbewusster gemischter Suche ab – alles prozessintern, ohne externe API-Abhängigkeit.

Gedächtniserweiterung schließt 33 % der Lücke zwischen kleinen und großen Modellen bei CTI-Aufgaben (CTI-REALM, Microsoft 2026, mit GPT-4 als Baseline für große Modelle). Siehe vollständiger Benchmark-Bericht für Methodik und Vergleiche.

FähigkeitZettelForgeMem0GraphitiCognee
CTI-Entitätsextraktion (CVEs, Akteure, IOCs)JaNeinNeinNein
STIX 2.1-OntologieJaNeinNeinNein
Bedrohungsakteur-Alias-AuflösungJa (APT28 = Fancy Bear)NeinNeinNein
Wissensgraph mit kausalen TripelnJaNeinJaJa
Absichtsklassifizierte Abfrage (5 Typen)JaNeinNeinNein
Prozessintern / keine externe API erforderlichJaNeinNeinNein
Prüfprotokolle im OCSF-SchemaJaNeinNeinNein
MCP-Server (Claude Code)JaNeinNeinNein

Datenpipeline

ZettelForge-Architektur – neuronale Gedächtnisschleife: aufnehmen, anreichern, abrufen, synthetisieren, unterstützt von SQLite + LanceDB

Funktionen

Entitätsextraktion – Automatische Identifizierung von CVEs, Bedrohungsakteuren, IOCs (IPs, Domains, Hashes, URLs, E-Mails), MITRE ATT&CK-Techniken, Kampagnen, Eindringungssets, Tools, Personen, Orten und Organisationen. Regex + LLM NER mit durchgängiger STIX 2.1-Typisierung.

Wissensgraph – Entitäten werden Knoten, Ko-Vorkommen wird zu Kanten. Das LLM leitet kausale Tripel ab ("APT28 verwendet Cobalt Strike"). Zeitkanten und Supersession verfolgen, wie sich Intelligence entwickelt.

Alias-Auflösung – APT28, Fancy Bear, Sofacy, STRONTIUM werden alle auf denselben Akteursknoten aufgelöst. Funktioniert automatisch beim Speichern und Abrufen.

Gemischte Abfrage – Vektorähnlichkeit (768-dim fastembed, ONNX) + Graphdurchquerung (BFS über Wissensgraphenkanten), gewichtet nach Absichtsklassifikation. Fünf Absichtstypen: faktisch, zeitlich, relational, explorativ, kausal.

Gedächtnisevolution – Mit evolve=True wird neuer Intel mit vorhandenem Gedächtnis verglichen. Das LLM entscheidet über HINZUFÜGEN, AKTUALISIEREN, LÖSCHEN oder NICHTSTUN. Veralteter Intel wird ersetzt. Widersprüche werden aufgelöst. Duplikate werden übersprungen.

RAG-Synthese – Synthetisiert Antworten über alle gespeicherten Erinnerungen hinweg mit dem direct_answer-Format.

Architekturbedingt prozessintern – fastembed (ONNX) für Embeddings, llama-cpp-python für optionale lokale LLM-Inferenz, SQLite + LanceDB für Speicherung und standardmäßig Ollama auf localhost. Es sind keine externen API-Schlüssel erforderlich. Ausgehender Netzwerkzugriff kann beim ersten Ausführen auftreten, wenn Embedding-/LLM-Modelle heruntergeladen werden; nach dem Vorladen der Modelle kann es vollständig offline (auch auf luftspaltengetrennten Hosts) ausgeführt werden.

Prüfprotokollierung im OCSF-Schema – Jeder Vorgang sendet ein strukturiertes Ereignis im Open Cybersecurity Schema Framework-Format. Was Sie mit dem Protokollstrom machen (SIEM, WORM-Speicher, nichts), bleibt Ihnen überlassen.

Schnellstart

Tool herunterladen