
cyberbro v0.14.2
一个简单的应用程序,可从垃圾输入中提取您的IoC,并使用多种CTI服务检查其信誉。
Cyberbro

一个简单的应用程序,能从垃圾输入中提取你的IoC,并使用多个服务检查它们的信誉。
🌐 demo.cyberbro.net
关于
灵感来源于 Cybergordon 和 IntelOwl。
该项目旨在提供一种简单高效的方法,使用多个服务检查你的可观测物的信誉,而无需部署复杂的解决方案。阅读文档:https://docs.cyberbro.net/
[!TIP] 要构建自定义报告,请通过 MCP(模型上下文协议)将 Cyberbro 与你最喜欢的 LLM(Claude, OpenAI gpt-5...)一起使用。
查看 Cyberbro MCP 了解更多信息。
演示

功能
- 轻松输入:粘贴原始日志或IoC——自动解析和提取。
- 多服务检查:跨多个威胁情报服务查找IP、哈希、域名、URL和Chrome扩展ID的信誉。
- 综合报告:高级搜索、过滤及导出为CSV/Excel。
- 快速处理:多线程以提升速度。
- 自动关联搜索:通过反向DNS和RDAP/Whois发现相关域名、URL和IP。
- 准确的域名与滥用信息:RDAP/Whois及滥用联系人查询。
- 集成:Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock等。
- 代理与存储:支持代理,结果存储在SQLite中。
- 历史记录与图表:分析历史和实验性图表视图。
- 缓存:缓存以加快重复查询(在多引擎级别启用,非每个引擎)。
Cyberbro的独特之处
- 对初学者友好:适合所有技能水平。
- Chrome扩展ID查询:从ID获取扩展名称和CTI数据。
- 轻量级部署:设置和使用简单。
- 高级TLD提取:准确的根域名检测以实现更好的查询。
- 务实的数据收集:使用GitHub和Google寻找被忽视的IoC。
- CTI报告集成:从IoC.One获取与IoC相关的报告。
- EDR集成:针对你自己的安全工具(MDE, CrowdStrike)检查可观测物。
快速入门 - 太长不看
[!TIP] 如果你很懒,你需要Docker。
执行git clone;将.env.sample复制为.env;执行docker compose up,然后访问localhost:5000。是的,就这么简单!
入门指南
- 首先,克隆仓库
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro
编辑配置文件(必需)
cp .env.sample .env
[!NOTE] 没有API密钥?没问题,只需将
.env.sample复制为.env,将可选值留空。如果使用代理需小心。
你将能够使用所有免费引擎!
- 在
.env文件中填写值(如果需要代理也请填写)。
[!WARNING]
.env包含敏感机密,绝不能提交。 对于生产/团队部署,请使用 SOPS, Vault 或等效的机密管理工作流。
ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here
[!IMPORTANT] 从版本
v0.13.0开始,Cyberbro 不再支持secrets.json和/config页面。参见讨论 165。
如果你已有遗留的secrets.json,可使用以下命令将其转换为.env:
python3 scripts/secrets_json_to_env.py
查看文档中的部署高级选项。
启动应用
懒人简易版 - 使用Docker
[!WARNING] 确保你按照
docker compose(而非docker-compose)安装了compose插件。 在Docker中,即使你的本地.env设置了FLASK_HOST=127.0.0.1,应用也会绑定到容器内部的0.0.0.0。
docker compose up # 使用 -d 在后台运行,使用 --build 重建镜像
- 访问 http://127.0.0.1:5000 并尽情使用。
别忘了在构建镜像前编辑
.env。
查看文档中的部署高级选项以获取所有Docker部署选项。
传统方式
- 克隆仓库并安装依赖。
你可能希望在安装依赖前创建一个 venv。
pip install -r requirements.txt
- 使用
gunicorn运行应用(干净模式)。
gunicorn -c prod/gunicorn.conf.py app:app
- 以开发模式运行应用。
python3 app.py
截图
查看所有截图
[!CAUTION] 如果你打算在生产环境中使用,请使用配置良好的反向代理 + WAF 以防止安全问题。
Cyberbro 浏览器扩展
Cyberbro API
- API 位于
/api/,可通过GUI或命令行访问。
当前有3个端点:
/api/analyze- 分析文本并返回分析ID(JSON)。/api/is_analysis_complete/<analysis_id>- 检查分析是否完成(JSON)。/api/results/<analysis_id>- 获取之前分析的结果(JSON)。
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
"analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
"link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
"complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
{
"observable": "cyberbro.net",
"rdap_whois": {
"abuse_contact": "[email protected]",
"creation_date": "2024-12-20",
"data_source": "rdap",
"emails": [
"[email protected]"
],
"expiration_date": "2026-12-20",
"link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
"name_servers": [
"anderson.ns.cloudflare.com",
"lisa.ns.cloudflare.com"
],
"organization": null,
"registrant": null,
"registrant_country": null,
"registrant_email": null,
"registrar": "Cloudflare, Inc.",
"update_date": "2025-11-20"
},
"reverse_dns": {
"reverse_dns": [
"172.67.197.226",
"104.21.42.7"
]
},
"reversed_success": true,
"type": "FQDN"
}
]
[!NOTE] 专用文档页面 列出了所有可用引擎的名称。
API与第三方服务
- AbuseIPDB
- Abusix
- Alienvault
- CriminalIP
- CrowdStrike
- crt.sh
- DFIR Iris
- Github
- Google Safe Browsing
- Google DNS
- Grep.App
- Hister
- Hudson Rock
- ICANN
- IPapi
- IPinfo
- IPquery
- Ioc.One
- Microsoft Defender for Endpoint
- MISP
- MISP Feedback
- OpenCTI
- OpenRDAP
- Phishtank
- Ransomware.Live
- ReversingLabs Spectra Analyze
- Rösti - 重新打包的开源威胁情报
- Shodan
- Spur.us
- ThreatFox
- URLscan
- VirusTotal
- WebScout
[!NOTE] 有任何问题?请查看 https://docs.cyberbro.net 或提交 issue
对于高级配置(部署前调整supervisord.conf、选择可见引擎、更改/api/前缀等),请查看专用文档页面。
特别感谢
衷心感谢所有提交拉取请求并帮助改进此项目的出色贡献者:
- Florian PILLOT 重写了引擎(重构与优化)。
- Axel 开发了 Ioc.One 并添加了特定的User-Agent以允许抓取Ioc[.]One。
- Jon Mark Allen 添加了更好的机密管理和测试。他重构了很多代码并对代码库进行了大量改进,包括CriminalIP。
- cirosec GmbH - Felix Friedberger 用于添加crt.sh引擎。
- Stig Dahl 用于增强crt.sh引擎、添加DFIR IRIS搜索并修复Bandit问题、修正MISP引擎、添加MISP Feedback引擎。
- 0xffr 用于修复问题#98 - Grep.app引擎损坏并在CriminalIP引擎中正确添加注释。
- Maxime Berthault - Maxou56800 用于开发Cyberbro CLI。
非常感谢你们的贡献!
许可证
MIT 许可证
版权所有 (c) 2024-2026 stanfrbd
特此授予任何人免费获得本软件及相关文档文件(以下简称“本软件”)的副本,不受限制地处理本软件,包括但不限于使用、复制、修改、合并、发布、分发、再许可和/或销售本软件副本的权利,并允许获得本软件的人员在遵守以下条件的前提下进行上述操作:
上述版权声明和本许可声明应包含在本软件的所有副本或实质部分中。
本软件按“原样”提供,不提供任何明示或暗示的担保,包括但不限于适销性、特定用途的适用性和不侵权的保证。在任何情况下,作者或版权持有人均不对因本软件或本软件的使用或其他交易而产生的任何索赔、损害或其他责任负责,无论是在合同行为、侵权行为或其他方面。
Logo
本项目使用的徽标免费用于个人和商业用途,可在此处找到:这里。


