sigint-hombre
المؤلف: John Page — malvuln (aka hyp3rlinx)
حقوق النشر (ج) 2026
الغرض:
توليد قواعد كشف Suricata مستمدة من مؤشرات التهديد الحية من URLhaus أثناء التشغيل ونشرها على منصة Security Onion لمراقبة شبكة فورية عالية التغطية.
الإصدار الحالي
v2.0
• إعادة هيكلة رئيسية
• تحسين الاستقرار
• صيانة نشطة
التحقق (v2 – سلامة النص البرمجي)
- MD5:
f92c8100417fc5a992480486203d21f5
- SHA256:
e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583
الإصدار المهمل
⚠️ الإصدار v1 مهمل ومحتفظ به للرجوع إليه فقط.
التحقق (v1 – مهمل)
هاشات للتحقق من النص البرمجي الأصلي (المهمل) لتوليد القواعد (siginthombre.py).
- MD5:
2dcadececf1ac430cd2c98e323154148
- SHA256:
1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691
ما يفعله
- يسحب الخلاصة العامة لـ URLhaus في الوقت الحقيقي (غير منعكسة أو معاد توزيعها)
- يتخطى:
- التعليقات، الأسطر الفارغة، عناوين URL غير الصالحة، والإشارات الذاتية للخلاصة
- يقوم بالتطبيع والاستخراج:
- البروتوكول، المضيف، مسار URI، والمنفذ
- يزيل تكرار المضيفين في مفاتيح قواعد متسقة
- يولد تنبيهات Suricata أصلية مستمدة لثلاث طبقات:
- HTTP → المضيف + مسار URI، أي منفذ إذا لم يتم تحديده (أقصى تغطية)
- TLS → كشف HTTPS عبر SNI (
tls.sni) فقط
- DNS → رؤية بحث النطاق عبر
dns.query
- منطق إزالة التكرار:
- HTTP →
(host, path)
- HTTPS/TLS →
host
- DNS →
host
- يكتب جميع التنبيهات في ملف قواعد واحد مجمع
- يعيد تشغيل قواعد Suricata (
so-suricata-restart --force)
التوافق وإسناد خلاصات التهديد
- بني بشكل مستقل بواسطة المؤلف
- مصمم لـ التوافق مع منصة Security Onion
- غير تابع لـ Security Onion LLC، ولا معتمد منها، ولا مدعوم منها
- Security Onion هي علامة تجارية لـ Security Onion LLC، معترف بها هنا لأغراض التعريف فقط
- مصدر خلاصة التهديد: URLhaus، خدمة تديرها abuse.ch
- abuse.ch هي علامة تجارية لـ abuse.ch ويتم الاعتراف بها على هذا النحو
مخرجات القواعد (تُولد أثناء التشغيل)
/opt/so/rules/suricata/siginthombre.rules
- يحتوي على منطق كشف مولّد ومستمد فقط
- ليس مرآة خلاصة، أو قاعدة بيانات، أو إعادة توزيع لمؤشرات التسوية (IOC)
- يتم استبدال الملف في كل تشغيل لمنع المؤشرات القديمة
النتيجة
يقدم تغطية واسعة لكشف الشبكة للبنى التحتية الخبيثة عبر:
- طلبات HTTP (مع أو بدون منافذ صريحة)
- مصافحات TLS عبر SNI
- استعلامات نطاق DNS
الترخيص وإشعار إعادة التوزيع
- رخصة Apache 2.0 (متساهلة، كما هي، بدون ضمان)
- قواعد Suricata هي محتوى أصلي مستمد يُولد أثناء التشغيل
- هذا المشروع لا يعيد توزيع أو يؤرشف قواعد بيانات أو خلاصات مؤشرات التسوية (IOC) من أطراف ثالثة
- غير تابع لـ abuse.ch أو Security Onion LLC
إشعار النشر
تحقق من صحة القواعد المولدة قبل الاستخدام الإنتاجي.
لا يتم تقديم أي مسؤولية. المؤلف غير مسؤول عن الأضرار أو سوء الاستخدام. استخدم على مسؤوليتك الخاصة.
مثال لاستخدام cron (تشغيل مرة كل ساعة)
0 * * * * /usr/local/bin/siginthombre.py
بني للمدافعين الذين يريدون منطق كشف قواعد ديناميكي سريع وجديد

جميع النطاقات وعناوين IP الموضحة هنا هي مؤشرات ضارة مشاركة علناً تم استهلاكها من خلاصات تهديد من أطراف ثالثة لتوضيح كشف تنبيهات Suricata باستخدام siginthombre.
لا تزور أو تتفاعل مع هذه النطاقات أو عناوين IP خارج بيئة بحثية مختبرة أو بيئة اختبار SOC.