Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Cisa-KEV-Threat-Intel-Orchestrator — 零接触流水线,每周自动将CISA已知被利用漏洞(KEV)目录中最新武器化的CVE转化为生产就绪的Sigma检测规则。 | Kitploit
工具/GitHubGitHub/manishrawat21/cisa-kev-threat-intel-orchestrator
漏洞分析云安全DevSecOps威胁情报事件响应AI 安全
GitHubmanishrawat21/cisa-kev-threat-intel-orchestrator

Cisa-KEV-Threat-Intel-Orchestrator

零接触流水线,每周自动将CISA已知被利用漏洞(KEV)目录中最新武器化的CVE转化为生产就绪的Sigma检测规则。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
网站
381天前Kitploit 审核通过

CISA KEV 威胁情报编排器

零接触管道,每周自动将CISA已知被利用漏洞(KEV)目录中新增的武器化CVE转化为可用于生产的Sigma检测规则。

问题

手动将新的KEV条目转化为可用的检测是缓慢的:查看公告、研究攻击模式、编写Sigma规则、测试、向团队简报。每个CVE大约需要4-6小时。一周十个新条目就是一整周的工作量,而大多数SOC并没有每周一闲置一个分析师周的时间。

功能

每周一上午8:00,管道执行以下操作:

  1. 拉取实时CISA KEV目录并隔离自上次运行以来新增的武器化CVE。
  2. 使用Google Gemini为每个CVE生成Sigma检测规则,受结构化提示约束,强制模型:
    • 针对CVE中命名的确切产品/供应商(不是通用占位符规则)
    • 针对该技术使用正确的Sysmon EventID(进程创建、网络、镜像加载、LSASS、注册表)
    • 包含3-5个条件过滤器以控制误报
    • 映射到相关的MITRE ATT&CK技术
    • 仅输出干净的YAML,可直接用于Splunk、Elastic或Wazuh
  3. 将每个已处理的CVE记录到Google Sheets中——一个持续运行、带时间戳的审计追踪,记录漏洞披露时间与检测规则存在时间。设计时考虑了SOC 2 / ISO 27001主动漏洞管理证据要求,而不仅仅作为日志。
  4. 通过邮件发送分析师可用的每周简报,包含CVE列表、严重性和草案检测逻辑。

查看我的完整博客:高级威胁情报:每个CVE从6小时到0分钟

架构

root@kitploit:~
CISA KEV 目录 (API)
        │
        ▼
  n8n 调度触发器 (周一 8:00 AM)
        │
        ▼
  筛选:新增+武器化CVE
        │
        ▼
  Gemini (Sigma规则生成,每次调用一个CVE)
        │
        ├──▶ Google Sheets (审计追踪)
        │
        └──▶ 邮件摘要 (分析师简报)

自动化影响报告

Impact

技术栈

n8n · CISA KEV API · Google Gemini · Google Sheets · Gmail/SMTP

状态与下一步

这是一个正在运行的每周管道,而非成品。当前路线图包括:

  • 自动将生成的规则直接部署到安全团队的SIEM,而不仅仅通过邮件投递
  • 在规则到达分析师之前,使用样本日志自动测试生成的规则
  • 与事件响应系统的直接集成

仓库内容

root@kitploit:~
/workflow           n8n工作流导出(可导入JSON)
/prompts            在Sigma生成节点中使用的Gemini提示模板
/sample-output      一份真实的每周简报(已脱敏)
README.md

作者

Manish Rawat | 检测工程师与SOC分析师(独立研究) | 正在求职 | LinkedIn · GitHub · Medium

下载工具