
IntelOwl v6.8.0
Skalierbare Bedrohungsinformationsplattform, die beobachtbare Elemente und Dateien mit über 200 Analyseprogrammen anreichert, mit integrierter GUI, REST-API und automatisierten Workflows für SOC-Analysten und DFIR-Teams.
Intel Owl
Möchten Sie Threat-Intelligence-Daten über eine Schadsoftware, eine IP-Adresse oder eine Domain erhalten? Möchten Sie diese Art von Daten gleichzeitig aus mehreren Quellen mit einer einzigen API-Anfrage abrufen?
Dann sind Sie hier genau richtig!
IntelOwl ist eine Open-Source-Lösung für das Management von Threat Intelligence in großem Maßstab. Es integriert eine Reihe von Online-Analysatoren und viele hochmoderne Malware-Analysetools.
Funktionen
Diese Anwendung wurde entwickelt, um zu skalieren und den Abruf von Bedrohungsinformationen zu beschleunigen.
Sie bietet:
- Anreicherung von Threat Intelligence für Dateien sowie Observablen (IP, Domain, URL, Hash, etc.)
- Vollständig ausgebaute REST-APIs, geschrieben in Django und Python.
- Eine einfache Möglichkeit, in Ihren Stack von Sicherheitstools integriert zu werden, um übliche Aufgaben zu automatisieren, die beispielsweise von SOC-Analysten manuell durchgeführt werden. (Dank der offiziellen Bibliotheken pyintelowl und go-intelowl)
- Eine integrierte GUI: bietet Funktionen wie Dashboard, Visualisierungen von Analysedaten, benutzerfreundliche Formulare zur Anforderung neuer Analysen, etc.
- Ein Framework, das aus modularen Komponenten, sogenannten Plugins besteht:
- analyzers: die ausgeführt werden können, um entweder Daten von externen Quellen (wie VirusTotal oder AbuseIPDB) abzurufen oder Threat Intel aus intern verfügbaren Tools (wie Yara oder Oletools) zu generieren
- connectors: die ausgeführt werden können, um Daten an externe Plattformen (wie MISP oder OpenCTI) zu exportieren
- pivots: die dazu dienen, die Ausführung einer Analyse-Kette auszulösen und sie miteinander zu verbinden
- visualizers: die dazu dienen, benutzerdefinierte Visualisierungen der Analyseergebnisse in der GUI zu erstellen
- ingestors: die es ermöglichen, automatisch einen Strom von Observablen oder Dateien in IntelOwl selbst aufzunehmen
- playbooks: die dazu dienen, Analysen leicht wiederholbar zu machen
- data models: um die verschiedenen aus Analysatoren extrahierten Daten auf ein einziges gemeinsames Schema abzubilden
- artifacts: die Darstellungen von Observablen oder Dateien sind, die mehrmals für verschiedene Bewertungen analysiert werden können
- user events: die es Benutzern ermöglichen, benutzerdefinierte Bewertungen oder zusätzliche Informationen zu jedem Artefakt hinzuzufügen
- Ein Ausgangspunkt für Untersuchungen von Analysten: Benutzer können ihre Ergebnisse registrieren, die gefundenen Informationen korrelieren und zusammenarbeiten … alles an einem Ort
Dokumentation
Wir bemühen uns, unsere Dokumentation gut geschrieben, leicht verständlich und stets aktuell zu halten. Alle Informationen zu Installation, Nutzung, Konfiguration und Beitrag finden Sie hier.
Veröffentlichungen und Medien
Um mehr über das Projekt und sein Wachstum im Laufe der Zeit zu erfahren, könnten Sie daran interessiert sein, die offiziellen Blogbeiträge und/oder Videos zum Projekt zu lesen, indem Sie auf diesen Link klicken
Verfügbare Dienste oder Analysatoren
Die vollständige Liste aller verfügbaren Analysatoren finden Sie in der Dokumentation.