自托管暗网OSINT平台。从查询到图谱,13步自动化威胁情报。Recorded Future、DarkOwl和Flare的免费替代方案。
可自托管的 OSINT 工具,将暗网研究查询转化为结构化威胁情报。专为安全研究人员、威胁情报团队以及需要在单一工作流中完成收集、增强、关系映射和导出的授权调查人员而构建。

pip install voidaccess
voidaccess investigate "LockBit ransomware" --no-llm --no-tor --depth shallow
voidaccess list
voidaccess actors
voidaccess status

.onion 种子。完整的流水线行为、超时、恢复和数据流记录在 架构 中。
需要 API 密钥的数据源在缺少密钥时会自动跳过。完整的密钥与配置参考见 架构。
默认安装可以在没有 PyTorch 的情况下运行。当嵌入栈不可用时,VoidAccess 会记录其正在使用确定性的 SHA-256 回退编码器。安装可选的 NLP 依赖以启用完整的 sentence-transformer 向量嵌入:
pip install "voidaccess[nlp]"
可选的明网请求可通过 --use-scraping-api 或 --use-proxies 使用 ScrapingAnt;Tor、.onion、GitHub 和 GitLab 流量不受影响。
使用 Docker Compose 运行完整的 PostgreSQL、Tor、FastAPI 和 Next.js 技术栈。自托管指南 涵盖引导式设置、环境配置、运维和故障排查。
MIT。仅将 VoidAccess 用于经授权的安全研究和威胁情报工作;请参阅 使用政策。
| 阶段 | 操作 |
|---|
| 1 | 使用所选 LLM 优化调查查询 |
| 2 | 并行从 Tor 搜索、粘贴站点、代码托管平台、RSS 源和精选种子中收集 |
| 3 | 过滤噪声或无关页面 |
| 4 | 从威胁情报源增强查询和早期指标 |
| 5 | 递归发现其他 .onion 链接 |
| 6 | 复用向量缓存中最近处理过的页面 |
| 7 | 通过 Tor 获取所选页面,并设置响应大小限制 |
| 8 | 持久化新收集的内容 |
| 9 | 合并收集到的和增强后的情报 |
| 10 | 使用正则表达式、NER 和可选的 LLM 分析提取实体 |
| 11 | 将实体与历史数据集和种子数据集交叉比对 |
| 12 | 构建关系、社区和基础设施集群 |
| 13 | 生成最终情报摘要和可导出的结果 |
| 类别 | 示例 |
|---|
| 加密货币 | Bitcoin、Ethereum、Monero、Litecoin、Zcash、Solana、Tron、ENS |
| 网络指标 | IPv4、IPv6、域名、URL、.onion 地址、MAC 地址、PGP 密钥 |
| 文件指标 | MD5、SHA-1、SHA-256、恶意软件家族 |
| 凭据 | 云密钥、令牌、JWT、API 密钥、窃密日志、组合列表条目 |
| 消息传递 | Telegram、Discord、XMPP、Tox、Session、Matrix、Wire、ICQ、Wickr |
| 漏洞 | CVE、MITRE ATT&CK 技术与战术、Exploit-DB ID |
| 检测内容 | YARA 规则、Nuclei 模板、Snort 与 Suricata 指标 |
| 威胁情报 | 行为者句柄、勒索软件组织、粘贴链接、人员、组织、位置 |
| 层 | 来源 |
|---|
| 暗网搜索 | 16+ 个 Tor 搜索引擎和精选的 .onion 种子 |
| 开放网络收集 | Pastebin、dpaste、paste.ee、Rentry、GitHub、GitLab 和精选的 RSS 源 |
| 威胁情报源 | AlienVault OTX、abuse.ch、MalwareBazaar、ThreatFox、URLhaus、ransomware.live、CISA KEV |
| IP 与域名上下文 | Shodan InternetDB、GreyNoise、AbuseIPDB、Feodo Tracker、C2IntelFeeds、crt.sh、URLScan.io、Wayback Machine、CIRCL PDNS、RDAP |
| 文件与身份上下文 | VirusTotal、Hybrid Analysis、Have I Been Pwned、EmailRep |
| 区块链 | BlockCypher 和 Etherscan |
| 提供商 | 典型模型 | 备注 |
|---|
| OpenRouter | DeepSeek、Llama、Claude | 默认路由;提供免费模型 |
| Groq | Llama | 带免费额度的快速托管推理 |
| OpenAI | GPT 模型 | 需要 API 密钥 |
| Anthropic | Claude | Claude Haiku 是经过测试的默认模型 |
| Google Gemini | Gemini Flash 和 Pro | 需要 Google AI Studio 密钥 |
| Ollama | 任意已安装的本地模型 | 本地运行,适合隔离网络部署 |
| 命令 | 描述 |
|---|
voidaccess investigate "QUERY" | 运行一次调查 |
voidaccess show | 打开交互式实体浏览器 |
voidaccess export INVESTIGATION_ID --format FORMAT | 导出为 STIX、MISP、Sigma、YARA、Snort、Suricata、包、CSV、Markdown 或 JSON |
voidaccess package INVESTIGATION_ID | 构建 IOC 包 ZIP |
voidaccess enrich INVESTIGATION_ID | 重新增强已保存的调查 |
voidaccess list | 列出已保存的调查 |
voidaccess status | 显示配置、Tor、缓存、引擎和种子状态 |
voidaccess actors | 列出持久化行为者档案 |
voidaccess actor HANDLE | 显示行为者档案 |
voidaccess actor HANDLE --timeline | 显示行为者活动时间线 |
voidaccess actor HANDLE --note "TEXT" | 向行为者档案添加分析备注 |
voidaccess timeline HANDLE | 直接打开行为者时间线 |
voidaccess configure | 运行设置向导 |
voidaccess configure llm | 配置 LLM 提供商、模型和密钥 |
voidaccess configure keys | 配置增强 API 密钥 |
voidaccess configure tor | 覆盖 Tor 代理主机和端口 |
voidaccess version | 打印已安装的版本 |
| 自托管指南 | Docker Compose、环境设置、运维和故障排查 |
| 架构 | 流水线内部机制、模块、模式、API、增强、图谱和配置参考 |
| 贡献指南 | 开发环境搭建、标准和拉取请求 |
| 安全 | 受支持的版本和私有漏洞报告 |
| 使用政策 | 授权使用要求和禁止活动 |
| PyPI | 已发布的包和发布文件 |
| GitHub | 源代码、问题和发布 |