
Dieses Repository enthält Open-Source- und frei nutzbare Threat-Intel-Feeds, die ohne zusätzliche Anforderungen verwendet werden können. Enthält mehrere Typen wie IP, URL, CVE und Hash.
Dieses Repository enthält frei nutzbare Open-Source-Threat-Intel-Feeds, die ohne zusätzliche Anforderungen verwendet werden können. Die CSV-Datei ThreatIntelFeeds ist strukturiert nach Anbieter, Beschreibung, Kategorie und URL gespeichert. Die Anbieter, die ThreatIntelFeeds anbieten, werden unten beschrieben. Die folgenden Feed-Kategorien sind verfügbar:
Der Inhalt wird so bereitgestellt, wie er ist. Bei der Verwendung des Inhalts in einer Geschäftsumgebung müssen die Bedingungen vor der Nutzung recherchiert werden. Es kann sein, dass einige Inhalte unter bestimmten Bedingungen nicht frei verwendet werden können. Es liegt in Ihrer eigenen Verantwortung zu recherchieren, ob dies der Fall ist oder nicht.
| Kategorie | Anzahl |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
Die in diesem Repository verfügbaren Feeds können verwendet werden, um Threat Hunting in Ihrer EDR- oder SIEM-Lösung durchzuführen und nach bösartigen Aktivitäten zu suchen. Für Defender For Endpoint und Sentinel wurden bereits einige KQL-Hunting-Regeln geschrieben, die in Ihrer EDR- oder SIEM-Lösung implementiert werden können. Siehe: KQL Hunting Queries
Sie können die Open-Source-Feeds einfach in KQL für M365D Advanced Hunting oder Sentinel implementieren. Dies geschieht mithilfe des externaldata-Operators. Dieser Operator kann einen externen Link als Eingabe verwenden und das Ergebnis in eine Datentabelle parsen, die zum Verknüpfen oder Filtern basierend auf Ihren anderen Tabellen verwendet werden kann. Ein Beispiel ist unten gezeigt, und die Ausgabe ist eine Tabelle wie jede andere.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

Die Dokumentation erklärt die verschiedenen verwendeten Parameter, z. B. ob die erste Zeile ignoriert werden soll oder nicht.
Das Ergebnis der Kombination des EDR-Netzwerkverkehrs und des IOC-Feeds ist unten gezeigt. Diese Erkennung kann Ihnen helfen, Geräte zu identifizieren, die eine Verbindung zu IPs herstellen, die Command-and-Control-Server hosten.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
Beiträge sind sehr willkommen, um diese Liste mit kostenlosen Threat-Intel/IOC-Feeds so groß und so aktuell wie möglich zu machen. Sie können einen Beitrag leisten, indem Sie einen Pull Request erstellen. Dieser PR muss die folgenden Inhalte enthalten:
Vendor;Description;Category;Url
Nutzungsbedingungen: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
Nutzungsbedingungen: https://www.blocklist.de/en/index.html
Nutzungsbedingungen: https://ellio.tech/beta-terms-and-conditions