
IntelOwl v6.8.0
Skalierbare Bedrohungsinformationsplattform, die beobachtbare Elemente und Dateien mit über 200 Analyseprogrammen anreichert, mit integrierter GUI, REST-API und automatisierten Workflows für SOC-Analysten und DFIR-Teams.
Intel Owl
Möchten Sie Threat-Intelligence-Daten über eine Schadsoftware, eine IP-Adresse oder eine Domain erhalten? Möchten Sie diese Art von Daten gleichzeitig aus mehreren Quellen mit einer einzigen API-Anfrage abrufen?
Dann sind Sie hier genau richtig!
IntelOwl ist eine Open-Source-Lösung für das Management von Threat Intelligence in großem Maßstab. Es integriert eine Reihe von Online-Analysatoren und viele hochmoderne Malware-Analysetools.
Funktionen
Diese Anwendung wurde entwickelt, um zu skalieren und den Abruf von Bedrohungsinformationen zu beschleunigen.
Sie bietet:
- Anreicherung von Threat Intelligence für Dateien sowie Observablen (IP, Domain, URL, Hash, etc.)
- Vollständig ausgebaute REST-APIs, geschrieben in Django und Python.
- Eine einfache Möglichkeit, in Ihren Stack von Sicherheitstools integriert zu werden, um übliche Aufgaben zu automatisieren, die beispielsweise von SOC-Analysten manuell durchgeführt werden. (Dank der offiziellen Bibliotheken pyintelowl und go-intelowl)
- Eine integrierte GUI: bietet Funktionen wie Dashboard, Visualisierungen von Analysedaten, benutzerfreundliche Formulare zur Anforderung neuer Analysen, etc.
- Ein Framework, das aus modularen Komponenten, sogenannten Plugins besteht:
- analyzers: die ausgeführt werden können, um entweder Daten von externen Quellen (wie VirusTotal oder AbuseIPDB) abzurufen oder Threat Intel aus intern verfügbaren Tools (wie Yara oder Oletools) zu generieren
- connectors: die ausgeführt werden können, um Daten an externe Plattformen (wie MISP oder OpenCTI) zu exportieren
- pivots: die dazu dienen, die Ausführung einer Analyse-Kette auszulösen und sie miteinander zu verbinden
- visualizers: die dazu dienen, benutzerdefinierte Visualisierungen der Analyseergebnisse in der GUI zu erstellen
- ingestors: die es ermöglichen, automatisch einen Strom von Observablen oder Dateien in IntelOwl selbst aufzunehmen
- playbooks: die dazu dienen, Analysen leicht wiederholbar zu machen
- data models: um die verschiedenen aus Analysatoren extrahierten Daten auf ein einziges gemeinsames Schema abzubilden
- artifacts: die Darstellungen von Observablen oder Dateien sind, die mehrmals für verschiedene Bewertungen analysiert werden können
- user events: die es Benutzern ermöglichen, benutzerdefinierte Bewertungen oder zusätzliche Informationen zu jedem Artefakt hinzuzufügen
- Ein Ausgangspunkt für Untersuchungen von Analysten: Benutzer können ihre Ergebnisse registrieren, die gefundenen Informationen korrelieren und zusammenarbeiten … alles an einem Ort
Dokumentation
Wir bemühen uns, unsere Dokumentation gut geschrieben, leicht verständlich und stets aktuell zu halten. Alle Informationen zu Installation, Nutzung, Konfiguration und Beitrag finden Sie hier.
Veröffentlichungen und Medien
Um mehr über das Projekt und sein Wachstum im Laufe der Zeit zu erfahren, könnten Sie daran interessiert sein, die offiziellen Blogbeiträge und/oder Videos zum Projekt zu lesen, indem Sie auf diesen Link klicken
Verfügbare Dienste oder Analysatoren
Die vollständige Liste aller verfügbaren Analysatoren finden Sie in der Dokumentation.
| Typ | Verfügbare Analysatoren |
|---|---|
| Integrierte Module | - Analyse und Metadatenextraktion von statischen Office-Dokumenten, RTF, PDF, PE, ELF, APK-Dateien - Entschleierung und Analyse von Strings (FLOSS, Stringsifter, ...) - Yara, ClamAV (viele öffentliche Regeln sind verfügbar. Sie können auch Ihre eigenen Regeln hinzufügen) - PE-Emulation mit Qiling und Speakeasy - PE-Signaturprüfung - Extraktion von PE-Fähigkeiten (CAPA und Blint) - JavaScript-Emulation (Box-js) - Android-Malware-Analyse (Quark-Engine, Androguard, Mobsf, ...) - SPF- und DMARC-Validator - PCAP-Analyse mit Suricata und Hfinger - Honeyclients (Thug, Selenium) - Scanner (WAD, Nuclei, ...) - und mehr... |
| Externe Dienste | - Abuse.ch MalwareBazaar/URLhaus/Threatfox/YARAify - GreyNoise v2 - Intezer - VirusTotal v3 - Crowdsec - URLscan - Shodan - AlienVault OTX - Intelligence_X - MISP - viele weitere.. |
Partnerschaften und Sponsoren
Als Open-Source-Projektbetreuer sind wir stark auf externe Unterstützung angewiesen, um die Ressourcen und die Zeit zu erhalten, die für die Aufrechterhaltung des Projekts mit ständigen neuen Funktionen, Fehlerbehebungen und allgemeinen Verbesserungen erforderlich sind.
Aus diesem Grund sind wir Open Collective beigetreten, um einen US- und EU-gemeinnützigen gleichwertigen Status zu erhalten, der es der Organisation ermöglicht, Spenden transparent und steuerbefreit zu empfangen und zu verwalten. Bitte unterstützen Sie IntelOwl und die gesamte Community.
Certego
Certego ist ein MDR (Managed Detection and Response) und Threat Intelligence Anbieter mit Sitz in Italien.
IntelOwl wurde aus der Threat-Intelligence-F&E-Abteilung von Certego geboren und wird hauptsächlich dank ihnen gewartet und aktualisiert.
The Honeynet Project
The Honeynet Project ist eine gemeinnützige Organisation, die an der Entwicklung von Open-Source-Cybersicherheitstools und dem Austausch von Wissen über Cyberbedrohungen arbeitet.
Dank Honeynet hosten wir eine öffentliche Demo der Anwendung hier. Wenn Sie interessiert sind, wenden Sie sich bitte an ein Mitglied von Honeynet oder einen IntelOwl-Betreuer, um Zugang zum öffentlichen Dienst zu erhalten.
Google Summer of Code
Seit seiner Gründung nimmt dieses Projekt am Google Summer of Code (GSoC) teil!
Wenn Sie daran interessiert sind, am nächsten Google Summer of Code teilzunehmen, finden Sie alle Informationen im dedizierten Repository!
Docker
Im Jahr 2021 ist IntelOwl dem offiziellen Docker Open Source Program beigetreten. Dies ermöglicht es IntelOwl-Entwicklern, Docker-Images einfach zu verwalten und sich auf das Schreiben des Codes zu konzentrieren. Die offiziellen IntelOwl-Docker-Images finden Sie hier.
DigitalOcean
Im Jahr 2022 ist IntelOwl dem offiziellen DigitalOcean Open Source Program beigetreten.
Über den Autor und die Betreuer
Sie können die Hauptentwickler jederzeit auf Twitter kontaktieren:
- Matteo Lodi: Autor und Hauptbetreuer
- Daniele Rosetti: Frontend-Betreuer
- Federico Gibertoni: Betreuer und Community-Assistent
- Simone Berni: Hauptbeitragender
- Eshaan Bansal: Hauptbeitragender
