Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
standalone_tdo — Extrait des renseignements structurés sur les menaces cybernétiques (CTI) à partir de documents PDF, DOCX et TXT en utilisant des LLM. Génère des flux d'attaque MITRE ATT&CK, des opportunités de détection et des graphes complets de relations entre entités. | Kitploit
Outils/GitHubGitHub/blevene/standalone_tdo
Analyse des VulnérabilitésCollecte d'InformationsRenseignement sur les MenacesApprentissage AutomatiqueArticles et RechercheApprentissage et Éducation
GitHubblevene/standalone_tdo

standalone_tdo

Extrait des renseignements structurés sur les menaces cybernétiques (CTI) à partir de documents PDF, DOCX et TXT en utilisant des LLM. Génère des flux d'attaque MITRE ATT&CK, des opportunités de détection et des graphes complets de relations entre entités.

Voir le dépôt
415il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TDO Extracteur Autonome

Un outil en ligne de commande puissant et autonome pour extraire du renseignement sur les cybermenaces (CTI) à partir de documents à l'aide de grands modèles de langage avec des capacités de sortie structurée avancées.

🚀 Fonctionnalités

  • Prise en charge multi-format : fichiers PDF, DOCX, TXT et Markdown
  • Intégration LLM avancée : modèles Google Gemini avec sortie structurée et analyse de repli automatique
  • Schéma CTI complet : 12 types d'entités et 24 types de relations avec des propriétés riches
  • Génération d'opportunités de détection : crée des règles de détection de menaces exploitables avec preuves à l'appui
  • Synthèse de flux d'attaque : génère des diagrammes de flux MITRE ATT&CK fondés sur des preuves
  • Fiabilité de la sortie structurée : schémas Pydantic avec un taux de réussite d'analyse JSON de 100 %
  • Traitement parallèle : traite plusieurs fichiers simultanément avec suivi de la progression
  • Portable et autonome : dépendances minimales avec configuration basée sur l'environnement

📋 Démarrage rapide

1. Installation

# Clone or download the standalone-tdo folder
cd standalone-tdo

# Create virtual environment (recommended)
python -m venv .venv
source .venv/bin/activate  # On Windows: .venv\Scripts\activate

# Install dependencies
pip install -r requirements.txt

2. Configuration

The tool uses environment variables loaded from a .env file for configuration:

# Copy the example configuration
cp env.example .env

# Edit .env with your settings
# Required variables:
GEMINI_API_KEY=your-google-ai-api-key-here
GEMINI_MODEL=gemini-2.5-flash

Obtenir une clé API Gemini :

  1. Visitez Google AI Studio
  2. Créez une nouvelle clé API
  3. Copiez la clé dans votre fichier .env

Modèles disponibles :

  • gemini-2.5-flash-preview-05-20 (recommandé – rapide et économique)
  • gemini-2.5-pro-preview-06-05 (plus puissant, plus lent)

3. Utilisation de base

# Process a single file with all features
python tdo_bulk.py report.pdf --flow --opps

# Process multiple files
python tdo_bulk.py file1.pdf file2.docx file3.txt

# Process all files in a directory with parallel workers
python tdo_bulk.py reports/ -j 4

# Generate comprehensive analysis with evaluation
python tdo_bulk.py report.pdf --flow --opps --eval-opps

🎯 Référence de la ligne de commande

usage: tdo_bulk.py [options] FILE [FILE ...]

Positional Arguments:
  FILE                  One or more files or directories to process

Core Options:
  -o, --output DIR      Output directory (default: ./extracted_data)
  --csv FILE            Export summary to CSV file
  -j, --jobs N          Number of parallel workers (default: 1)
  --retries N           LLM retry count (default: 2)
  --backoff SEC         Exponential back-off base (default: 1.5)

Analysis Features:
  --flow                Generate Attack-Flow JSON
  --opps                Generate Threat Detection Opportunities
  --eval-opps           Evaluate detection opportunities quality
  --debug-opps          Show debug information for opportunity generation

Output Control:
  -q, --quiet           Minimal console output
  -v, --verbose         Debug-level logging
  -h, --help            Show help message and exit

Exemples de commandes

# Basic CTI extraction
python tdo_bulk.py threat_report.pdf

# Full analysis with all features
python tdo_bulk.py apt_report.pdf --flow --opps --eval-opps

# Batch processing with parallel workers
python tdo_bulk.py reports_folder/ -j 8 --flow --opps

# Export results to CSV
python tdo_bulk.py *.pdf --csv results.csv

# Quiet mode for automation
python tdo_bulk.py reports/ -q -o /var/soc/cti --opps

📊 Fichiers de sortie

Pour chaque fichier traité, l'outil génère :

Sorties principales

  • {filename}_extracted.json : Données CTI structurées avec schéma complet
  • {filename}_{timestamp}.md : Rapport Markdown lisible avec toutes les analyses

Sorties optionnelles (avec options)

  • JSON de flux d'attaque : Structure de flux MITRE ATT&CK fondée sur des preuves (avec --flow)
  • Opportunités de détection : Règles de détection exploitables avec preuves (avec --opps)

🔍 Aperçu du schéma CTI

Types d'entités (12 types)

Type d'entitéDescriptionPropriétés clés
ThreatActorGroupes de cybermenacesaliases, primary_motivation, first_seen
ToolLogiciel légitimefamily, capabilities, kill_chain_phases
MalwareLogiciel malveillantfamily, capabilities, first_seen, last_seen
TechniqueTechniques MITRE ATT&CKid (T1234), description, kill_chain_phases
TacticTactiques MITRE ATT&CKid (TA0001), description
InfrastructureIP, domaines, URLtype, tags, first_seen, last_seen
IndicatorHachages de fichiers, motifsvalue, pattern, valid_from, valid_until
VulnerabilityEntrées CVEid, cvss_score, affected_software
CampaignCampagnes d'attaque nomméesobjective, status, first_seen
IdentityOrganisations ciblestype, description
CourseOfActionAtténuations, correctifstype, description
SourceProvenance du documentfilename, document_title, file_size_mb

Types de relations (24 types)

Relations d'attribution et d'acteur :

  • USES_TOOL, USES_TECHNIQUE, CONDUCTS, ATTRIBUTED_TO, TARGETS

Relations techniques :

  • TOOL_IMPLEMENTS_TECHNIQUE, HOSTS_ON, COMMUNICATES_WITH, VARIANT_OF
  • DROPS, DOWNLOADS, INDICATES, OBSERVED_ON, EXPLOITS

Relations avancées :

  • MITIGATES, DETECTS, IS_SUBTECHNIQUE_OF, FLOW_CONTAINS_STEP
  • FLOW_USED_BY_ACTOR, OBSERVES, SOURCED_FROM

Toutes les relations prennent en charge des propriétés comme confidence, source, first_seen, last_seen.

💡 Opportunités de détection

L'outil génère des opportunités de détection fondées sur des preuves avec :

Fonctionnalités principales

  • Correspondance de technique : liens vers des techniques MITRE ATT&CK spécifiques
  • Artefacts observables : indicateurs spécifiques à détecter
  • Modèles comportementaux : séquences et motifs à surveiller
  • Citations de preuves : citations directes des rapports sources
  • Scores de confiance : évaluation de fiabilité (0,0-1,0)
  • Évaluation de la qualité : notation automatique avec décomposition des critères

Exemple de sortie

{
  "id": "opp-001",
  "name": "Detect PowerShell Process Injection",
  "technique_id": "T1055",
  "artefacts": ["powershell.exe with WriteProcessMemory calls"],
  "behaviours": ["Process injection into legitimate processes"],
  "rationale": "APT groups commonly use PowerShell for process injection",
  "confidence": 0.8,
  "source": "PowerShell used for process injection (T1055)",
  "evidence": [
    "• PowerShell executes WriteProcessMemory calls (line 45)",
    "• Relationship: ThreatActor USES_TECHNIQUE T1055"
  ]
}

🔗 Synthèse de flux d'attaque

Les flux d'attaque améliorés fournissent :

  • Ordonnancement fondé sur des preuves : étapes soutenues par des preuves temporelles et causales
  • Référencement d'entités : chaque étape référence les entités CTI extraites
  • Raisonnement explicite : justification de l'ordonnancement des étapes avec citations
  • Couverture complète : jusqu'à 25 étapes couvrant l'ensemble du cycle de vie de l'attaque
Télécharger l’outil