تقضي أداة ThreatLens التي تعمل عبر واجهة سطر الأوامر (CLI) بلغة Python على عائق النسخ واللصق اليدوي لعناوين IP داخل مواقع ذكاء التهديدات المختلفة، مما يوفر ساعات طويلة على محللي مراكز العمليات الأمنية (SOC). صُممت هذه الأداة لتسريع إثراء بيانات مؤشرات الاختراق (IOC)، حيث تستعلم من ست واجهات برمجية مفتوحة المصدر (OSINT) في وقت واحد. وبدلاً من إجبار المستخدمين على التنقل بين تبويبات المتصفح، تقوم الأداة بتجميع البيانات وتصدير النتائج مباشرة إلى جداول بيانات برنامج Excel ملونة، أو ملفات بتنسيق JSON و CSV.
تعتمد الأداة بالكامل على الباقات المجانية للواجهات البرمجية، وتتكامل بسلاسة مع خدمات VirusTotal، و Shodan، و AbuseIPDB، و AlienVault OTX، و URLScan.io، وقاعدة بيانات الثغرات الوطنية (NVD). وتتميز الأداة بوجود ذاكرة تخزين مؤقت عبر قاعدة بيانات SQLite لجعل عمليات البحث المتكررة فورية، إلى جانب سقف محدد لعدد الطلبات لمنع استهلاك رصيد الواجهة البرمجية. والأهم من ذلك لبيئات الشركات، يتم تحييد جميع القيم المكتوبة في ملفات Excel و CSV ضد هجمات حقن الصيغ الرياضية (Formula Injection)، مما يضمن عدم تمكن مؤشرات الاختراق الخبيثة من تنفيذ أي تعليمات برمجية عند فتحها من قبل المحللين.
كيفية تثبيت واستخدام أداة ThreatLens
تتطلب أداة ThreatLens بيئة تشغيل Python، ويمكن تثبيتها مباشرة من مستودع GitHub الخاص بها. تعمل الواجهة البرمجية لخدمة NVD للبحث عن ثغرات CVE مباشرة دون الحاجة إلى مفتاح واجهة برمجية (API Key)، بينما تتطلب الخدمات الأخرى تسجيلاً قياسياً في الباقات المجانية.
- انسخ المستودع وثبّت الحزم البرمجية المطلوبة:
git clone https://github.com/AbdaullahAG/threatlens.git
cd threatlens
pip install -r requirements.txt- قم بإعداد مفاتيح الواجهة البرمجية الخاصة بك عن طريق نسخ ملف البيئة التجريبي وإضافة بياناتك:
cp config/keys.env.example config/keys.env- قم بإجراء فحص أساسي لمؤشر اختراق واحد ضد عنوان IP مشبوه:
python main.py -i 45.33.32.156- حلّل ملف سجلات (Log File) خام لاستخراج جميع مؤشرات الاختراق وفحصها تلقائياً، مع تصدير التقارير بجميع التنسيقات (Excel، و JSON، و CSV) في وقت واحد:
python main.py --file /var/log/apache2/access.log --format allأهم أوامر التشغيل (CLI Flags)
توفر أداة ThreatLens تحكماً دقيقاً في كيفية معالجة البيانات وتصديرها. إليك أهم الأوامر للعمليات الأمنية اليومية:
| الأمر (Flag) | الوصف |
|---|---|
-i, --ip | عنوان أو عناوين IP المراد فحصها |
-d, --domain | النطاق أو النطاقات المراد فحصها |
-c, --cve | معرفات ثغرات CVE، مثل CVE-2021-44228 |
--file | مسار ملف السجلات/النص لاستخراج مؤشرات الاختراق منه تلقائياً |
--apis | حصر الفحص على واجهات برمجية محددة (مثل abuseipdb virustotal) |
--format | تنسيق المخرجات: excel (الافتراضي)، أو json، أو csv، أو all |
الجسر الأمني بين موجه الأوامر والإدارة
لا تقتصر الميزة الأبرز في أداة ThreatLens على تجميع الواجهات البرمجية فحسب، بل تكمن في الخيار المتعمد لتصدير تقارير برنامج Excel ملونة جنباً إلى جنب مع ملفات JSON القابلة للقراءة آلياً. في بيئات مراكز العمليات الأمنية الحديثة، يقضي المهندسون وقتهم داخل موجه الأوامر (Terminal)، لكن تقارير الحوادث وعمليات التدقيق وملخصات الإدارة تُدار بشكل شبه حصري عبر جداول البيانات. ومن خلال أتمتة ترجمة بيانات التهديدات الخام من تنسيق JSON إلى ملف Excel منقح ومحمي، تسد الأداة فجوة التواصل بين المستجيبين التقنيين وأصحاب المصلحة غير التقنيين.
علاوة على ذلك، تبرز الحماية المدمجة ضد حقن الصيغ الرياضية فهماً ناضجاً للأمن التشغيلي. فغالباً ما يصمم المهاجمون أسماء مضيفين (Hostnames) أو نصوص وكيل مستخدم (User-Agent) خبيثة تهدف إلى تنفيذ وحدات ماكرو (Macros) عند تصديرها إلى ملفات CSV أو Excel. ومن خلال تحييد البادئات مثل = و@، تضمن أداة ThreatLens ألا تتحول عملية التحقيق في التهديد إلى ثغرة اختراق بحد ذاتها.