
يحتوي هذا المستودع على خلاصات Threat Intel مفتوحة المصدر وقابلة للاستخدام بحرية ويمكن استخدامها دون متطلبات إضافية. يتضمن أنواعًا متعددة مثل IP وURL وCVE وHash.
يحتوي هذا المستودع على خلاصات استخبارات تهديدات مفتوحة المصدر وقابلة للاستخدام مجاناً دون متطلبات إضافية. يتم تخزين ملف CSV ThreatIntelFeeds بطريقة منظمة بناءً على البائع والوصف والفئة وعنوان URL. البائعون الذين يقدمون خلاصات استخبارات التهديدات موصوفون أدناه. فئات الخلاصات التالية متاحة:
يتم تقديم المحتوى كما هو. عند استخدام المحتوى في بيئة أعمال، يجب البحث في الشروط قبل استخدام المحتوى، فقد لا يمكن استخدام بعض المحتوى بحرية في ظل ظروف معينة. تقع على عاتقك مسؤولية البحث فيما إذا كان هذا هو الحال أم لا.
| الفئة | العدد |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
يمكن استخدام الخلاصات المتاحة في هذا المستودع للقيام بمطاردة التهديدات في حلول EDR أو SIEM الخاصة بك للبحث عن الأنشطة الضارة. بالنسبة لـ Defender For Endpoint و Sentinel، تمت كتابة بعض قواعد مطاردة KQL ليتم تنفيذها في حلول EDR أو SIEM الخاصة بك. انظر: استعلامات مطاردة KQL
يمكنك بسهولة تنفيذ الخلاصات مفتوحة المصدر في KQL لـ M365D Advanced Hunting أو Sentinel. يتم ذلك باستخدام عامل externaldata. يمكن لهذا العامل أن يأخذ رابطاً خارجياً كمدخل ويحلل النتيجة إلى جدول بيانات يمكن استخدامه للانضمام أو للتصفية بناءً على جداولك الأخرى. مثال موضح أدناه والنتيجة هي جدول مثل أي جدول آخر.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

يوضح التوثيق المعلمات المختلفة المستخدمة، مثل ما إذا كنت تريد تجاهل الصف الأول أم لا.
نتائج دمج حركة مرور الشبكة في EDR مع خلاصة مؤشرات الاختراق موضحة أدناه. يمكن أن يساعدك هذا الاكتشاف في تحديد الأجهزة التي تتصل بعناوين IP التي تستضيف خوادم القيادة والتحكم.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
نقدر المساهمات كثيراً لجعل هذه القائمة من خلاصات استخبارات التهديدات/مؤشرات الاختراق المجانية كبيرة ومحدثة قدر الإمكان. يمكنك المساهمة عن طريق إنشاء طلب سحب (Pull Request). يجب أن يحتوي طلب السحب هذا على المحتوى التالي:
Vendor;Description;Category;Url
شروط الخدمة: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
شروط الخدمة: https://www.blocklist.de/en/index.html
شروط الخدمة: https://ellio.tech/beta-terms-and-conditions