
## Por qué creé OSINTH
Llevo años trabajando en ciberinteligencia, OSINT y threat hunting, y siempre choqué con lo
mismo: las herramientas potentes son carísimas y cerradas, y las gratuitas se quedan a medias.
Así que decidí construir la plataforma que yo quería usar.
**OSINTH** es el resultado: una plataforma profesional de **Open Source Intelligence & Threat
Hunting** pensada para analistas SOC, equipos de seguridad e investigadores. Agrega inteligencia
de amenazas de **más de 30 fuentes**, correlaciona IOCs y **automatiza todo el flujo de
investigación y respuesta de extremo a extremo** — y todo corre **100% self-hosted**, sin enviar
tus datos a terceros.
La desarrollé bajo mi marca, **Aldakaer**. OSINTH es el producto; Aldakaer es el sello detrás.
> 🏷️ **Aldakaer** = la marca · **OSINTH** = la plataforma.
---
## Lo que NO encontrarás en otras herramientas
Lo que de verdad diferencia a OSINTH es su motor de **Behavioral Predictive Intelligence**: no
solo recolecta lo que está público — **razona, aprende, predice y caza actores por su
comportamiento**, no solo por sus indicadores.

*Captura sugerida: la página "Pivot Graph" o "AI Investigator" mostrando el Entity DNA en acción.*
- 🧬 **Entity DNA (6 dimensiones)** — huella genética compuesta: Infrastructure · Network ·
Certificate (TLS/JARM) · Technology · Behavior. Encuentra infraestructura *genéticamente
similar* aunque cambien **todos** los indicadores.
- ⏰ **Infrastructure Rhythm + DNS Behaviour** — vincula al mismo actor por sus hábitos
(hora de registro, registrador, CA, naming) y detecta fast-flux real, wildcard DNS y evasión.
- 🔐 **TLS/JARM fingerprinting** — identifica servidores C2 idénticos por su handshake TLS.
- 🔮 **Generative Pivoting** — la IA predice infraestructura y la verifica con datos reales
(hipótesis → ✓/✗ → evidencia).
- 🎯 **Auto-correlación de campañas** — agrupa todo el historial en campañas activas con nivel
de confianza y objetivo probable, y alerta automáticamente.
- 📚 **Base de Conocimiento Persistente** — memoria investigativa permanente: cada entidad,
evidencia y relación se almacena y se reutiliza. OSINTH **aprende de cada caso**.
---
## El arsenal completo
### 🔍 OSINT & Investigación

*Captura sugerida: el "OSINT Scanner" con un resultado de IP/dominio.*
- IP / Domain / URL / Hash lookup con **30+ APIs concurrentes**
- 📞 **Phone OSINT** — 6 APIs, consenso por votación + análisis narrativo con IA local
- 📧 **Email OSINT** — 12 fuentes: HIBP, EmailRep, Gravatar, GitHub, SPF/DMARC…
- Username search en redes sociales y bases de leaks
- Censys, GreyNoise, PulseDive, IPQualityScore, SecurityTrails, IPInfo, HybridAnalysis sandbox
### 🧭 Link Analysis tipo Maltego (y mejor)

*Captura sugerida: el "Pivot Graph" con el grafo de entidades desplegado.*
- **Pivot Graph** interactivo con **14 transforms reales encadenables**
(email→breaches→dominios→IPs→ASN)
- 🤖 **AI Investigator** — agente autónomo que pivotea solo, construye el grafo y **redacta el
informe de inteligencia**
- Export **GraphML / JSON / CSV** + informe TXT, con confianza y procedencia por relación
### 🤖 AI Analysis local (Ollama) — sin enviar datos a nadie

*Captura sugerida: cualquier módulo mostrando el bloque "AI Analysis".*
Análisis narrativo real con LLM local en **Phone, Email, Forensic, Dark Web, Phishing, Metadata
y Attack Chain** — atribución de malware, fase ATT&CK, técnica de phishing, pasos de takedown,
pivots OSINT accionables. Modelo híbrido sklearn RandomForest + reglas.
### 🔔 Detection Rules + Automatización REAL
- Reglas multi-condición AND/OR (`>`, `<`, `=`, `!=`, `contains`, `regex`, `in_list`)
- Acciones reales: **Telegram, Discord, tag de IOC, escalar riesgo, crear Case, bloquear IP**
- Auto-trigger en cada scan + **Playbooks** por pasos (notify, enrich, tag, create case, wait)
### 📊 SIEM Export (10 destinos) + Mini-SIEM propio

*Captura sugerida: la página "SIEM Export" o "SIEM Ingestion".*
- **Export:** Splunk HEC · Elastic `_bulk` · QRadar CEF · Jira · Webhook · **STIX 2.1** ·
**Microsoft Sentinel** · **TheHive** · **Sigma YAML** · NDJSON/JSON/CSV
- **Ingestion (mini-SIEM):** Syslog UDP/TCP (RFC 3164/5424, CEF, JSON), Log File Watcher
(tail -f + rotación), **Windows Event Log directo via wevtutil — sin agentes**, Event Search
full-text y Retention Policy
### 🛡️ Threat Intel, Forensics & Dark Web

*Captura sugerida: el módulo "Forensic" o "Dark Web Monitor".*
- Feeds gratis sin API key: Feodo Tracker, URLhaus, Emerging Threats, SSLBL, ThreatFox
- Metadata: PDF, DOCX, XLSX, PPTX, HEIC — autor, GPS, macros, IOCs embebidos · EXIF con GPS
- 🌑 **Dark Web con Tor SOCKS5 real** — Ahmia/Haystak `.onion` + HudsonRock
- 🎣 **Phishing & Brand Protection** — typosquatting, monitor de certificados crt.sh, lookalikes
- ⚔️ **ATT&CK Kill-Chain** con MITRE Mapper automático + export ATT&CK Navigator layer
### 🔒 Grado empresarial
- Audit Trail con **HMAC-SHA256** (cadena anti-tampering), **RBAC**, JWT, rate limiting
- Soporte **PostgreSQL**, cache persistente SQLite (WAL) que sobrevive reinicios
- Sistema de licencias firmado HMAC + **274 tests automatizados** pasando
---
## OSINTH vs Maltego CE
| Capacidad | OSINTH | Maltego CE |
|---|:---:|:---:|
| Grafo de pivoteo interactivo | ✅ | ✅ |
| Transforms encadenados | **14 integrados** | Limitados |
| Fuentes OSINT integradas | **30+ (15 sin key)** | Pocas |
| Investigador autónomo con IA | ✅ | ❌ |
| Entity DNA + Rhythm + TLS/JARM | ✅ | ❌ |
| Auto-correlación de campañas | ✅ | ❌ |
| SIEM Export (10 destinos) | ✅ | ❌ |
| Despliegue 100% self-hosted | ✅ | Limitado |
| **Costo** | **Gratis / self-host** | Pago / cuotas |
> **El diferenciador clave:** el motor de *Behavioral Predictive Intelligence* caza actores por
> su **comportamiento**, no solo por sus indicadores — algo que ninguna herramienta OSINT del
> mercado ofrece.
---
## En números
| 36 | 14 | 6 | 30+ | 9 | 75K+ |
|:--:|:--:|:--:|:--:|:--:|:--:|
| UI Pages | Pivot Transforms | Entity DNA Dims | API Integrations | AI Modules | Líneas de código |
---
## Stack tecnológico
**Backend:** Python 3.12 · FastAPI · SQLAlchemy 2.0 · SQLite/PostgreSQL · AsyncIO · httpx
**IA/ML:** Ollama (llama3.2) · scikit-learn · NumPy · Pandas
**Dashboard:** Streamlit · Plotly · Folium
**Automation:** EventBus · ThreadPoolExecutor · APScheduler · WebSocket · RulesEngine
**Seguridad:** JWT · HMAC-SHA256 Audit · RBAC · Rate Limiting · License HMAC
---
## ¿Quién hay detrás?
Soy **Ernesto Lopez**, cybersecurity researcher, OSINT analyst, threat hunter y full-stack /
AI engineer. Construí OSINTH bajo mi marca **Aldakaer** con un objetivo claro: hacer que las
capacidades OSINT y SOC de nivel empresarial sean **accesibles y automatizables** para cualquier
equipo de seguridad.
Pronto disponible
**OSINTH** · Open Source Intelligence & Threat Hunter Framework
*© 2026 Aldakaer — Official Intelligence Platform*






