Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/cred-club/artif
Management von Indicators of Compromise (IOC)AufklärungBedrohungsfeeds & AggregatorenSchwachstellenanalyseInformationsbeschaffungBedrohungsanalyseEinbruchserkennungLog-Analyse
GitHubcred-club/artif

ARTIF

Ein fortschrittliches Echtzeit-Bedrohungsintelligenz-Framework zur Identifizierung von Bedrohungen und bösartigem Webverkehr auf der Grundlage von IP-Reputation und historischen Daten.

2493419vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

ARTIF

logo

ARTIF ist ein neues fortschrittliches Echtzeit-Bedrohungsanalyse-Framework, das eine weitere Abstraktionsebene über MISP hinzufügt, um Bedrohungen und bösartigen Webverkehr basierend auf IP-Reputation und historischen Daten zu identifizieren. Es führt außerdem automatische Anreicherung und Bedrohungsbewertung durch, indem es beobachtbare Daten sammelt, verarbeitet und basierend auf verschiedenen Faktoren korreliert.

Zu den Hauptfunktionen von ARTIF gehören:

  • Bewertungssystem: Reichert IP-Adressen mit Bedrohungsmetadaten an, einschließlich einer Bedrohungsbewertung, die als Schwellenwert für Sicherheitsteams dienen kann, um Maßnahmen zu ergreifen.
  • Containerisiert: ARTIF wird mit Containern bereitgestellt und ermöglicht so eine einfache Bereitstellung.
  • Modulare Architektur: Das Projekt ist pluginbasiert und kann einfach erweitert werden, indem Bedrohungs-Feeds in MISP geändert werden. Es gibt keine Ausfallzeiten für den eigentlichen Dienst, da es sich um fortlaufende Updates handelt.
  • Alarmierung: Erweiterte Funktion, die eine nahtlose Integration mit Slack für aktive Alarmierung bietet. Außerdem bietet es eine bessere Angriffsprofilierung und Visualisierung.

Einige Anwendungsfälle:

  • Bedrohungserkennung
  • Protokollierung und Überwachung
  • Benutzerprofilierung
  • Alarmierungsautomatisierung

Warum ARTIF verwenden? Es ist ein Echtzeit-Bedrohungsanalyse-Framework, das dabei hilft, bösartige IPs zu identifizieren, selbst wenn sie nicht in MISP vorhanden sind. Dies hilft Organisationen, eine erste Verteidigungsschicht aufzubauen, indem es Transparenz über bösartigen Webverkehr bietet, der ihre Server erreicht.

  • Standardmäßig sind 52 konfigurierte Open-Source-Bedrohungs-Feeds mit einer Datenbank von 0,7 Mio. IP-Adressen vorhanden.
  • Hat eine Latenz von ~ 180 ms > 10x schneller als kommerzielle Produkte.
  • Historische IPs werden zur Analyse gespeichert und für die Bewertung basierend auf früheren Aufzeichnungen und Mustern verwendet.
  • Fügt jeder IP zusätzlich zu anderen Metadaten eine Bewertung hinzu.

Voraussetzungen

  • Was ist MISP und wie installiert man es?

Aus MISP entnommen: MISP ist eine Open-Source-Softwarelösung zum Sammeln, Speichern, Verteilen und Teilen von Cybersicherheitsindikatoren und Bedrohungen im Zusammenhang mit der Analyse von Cybersicherheitsvorfällen und Malware-Analyse. MISP wurde von und für Vorfallsanalysten, Sicherheits- und ICT-Profis oder Malware-Reverser entwickelt, um ihren täglichen Betrieb zu unterstützen und strukturierte Informationen effizient auszutauschen.

MISP kann mit Quellcode oder den vorgefertigten AWS-Images installiert werden. Weitere Informationen zur MISP-Installation finden Sie auf ihrer Website.

  • Für die Anreicherung von Metadaten für die IP benötigen wir ein Abonnement von Maxmind. Um Ihren Sub-Key hinzuzufügen, bearbeiten Sie docker-compose.yaml:
  maxmind:
    image: maxmindinc/geoipupdate
    environment: 
      GEOIPUPDATE_ACCOUNT_ID: xxxxx
      GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx

Installation

  1. Klonen Sie das Repository mit git oder laden Sie die ZIP-Datei herunter.
git clone https://github.com/CRED-CLUB/ARTIF/
  1. Erstellen Sie den Docker, indem Sie das Arbeitsverzeichnis in den ARTIF-Ordner wechseln, und starten Sie die Docker-Container dafür.
sudo docker-compose build
sudo docker-compose up
  1. Richten Sie MISP ein, besuchen Sie das MISP-Dashboard und holen Sie sich den MISP-Key. Bearbeiten Sie nun die config.yaml und fügen Sie die Werte für MISP_KEY und MISP_URL ein. MISP_KEY ist Ihr API-Key für MISP und MISP_URL die URL, unter der MISP gehostet wird.

Nachfolgend finden Sie eine config example.yaml als Referenz. Ersetzen Sie einfach die entsprechenden Werte durch Ihre eigenen.

credentials:
        MISP_URL: "https://127.0.0.1"
        MISP_KEY: "qwertyuiopasdfghjk"
  1. Führen Sie nun den folgenden Befehl mit dem vollständigen absoluten Pfad zur Datei update_check.py und dem Argument -s aus.
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
  1. Führen Sie nun denselben Befehl ohne das Argument -s aus.
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
  1. Fügen Sie den Crontab mit Djangos integrierter Unterstützung hinzu, indem Sie den folgenden Befehl ausführen.
python3 manage.py crontab add
  1. Starten Sie den Django-Server aus dem Verzeichnis ip_rep.
python3 manage.py runserver

Dadurch wird der Port 8000 geöffnet, der zum Abrufen der Metadaten für die IP-Adressen verwendet werden kann. Sie können jetzt versuchen, die Bedrohungsbewertung für eine bestimmte IP zu erhalten.

curl 127.0.0.1:8000/ip/?ip=x.x.x.x

Die Ausgabe ist:

{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, verdict": "No action needed"}

Die Bewertung stellt ein geringeres Risiko für die IP dar, da der Bedrohungs-Score hoch ist. Je höher der Score, desto weniger nicht-bösartig ist die IP.

Hinweis: Für die ARTIF-Installation wird eine Instanz mit 8 GB RAM empfohlen.

Einrichten der Docker-Container

docker

Starten von ARTIF

artif


Hinzufügen benutzerdefinierter Feeds

ARTIF unterstützt die Synchronisierung mit MISP. Es synchronisiert MISP-Feeds, übernimmt die aktuellste Konfiguration aus settings.yaml und alle neuen Ereignisse, die in MISP geändert wurden, werden in settings.yaml berücksichtigt. Um eine neue IP hinzuzufügen, melden Sie sich einfach bei MISP an und klicken Sie auf die Seite "Feed hinzufügen". Sobald die IP hinzugefügt wurde, wird der Cronjob sie gemäß seinem Zeitplan aufgreifen und automatisch verarbeiten.

Technische Details

ARTIF ist ein Bedrohungs-Framework und daher sehr nützlich für die Transparenz innerhalb des organisierten Datenverkehrs. Es ist vollständig in Python geschrieben und sammelt Informationen über eine IP aus verschiedenen Feeds. Diese Daten werden dann an eine Korrelations-Engine gesendet, die einen Bedrohungs-Score generiert, wobei historische Daten ebenfalls ein Faktor für die Berechnung des Bedrohungs-Scores sind.

Jedes Mal, wenn eine neue IP den Dienst erreicht, wird einem Celery-Worker die Aufgabe zugewiesen, ihren Score in der Datenbank zu aktualisieren, indem er mit der Korrelations-Engine koordiniert wird, die wiederum Daten aus mehreren Quellen sammelt. Um sicherzustellen, dass die Daten nicht veraltet sind (Standardwert für 'Stale Time' ist 24 Stunden), führen wir einen Worker für jede IP in der Datenbank aus, die in den letzten 'Stale Time' nicht aktualisiert wurde. Wie alle anderen Parameter ist auch dieser Wert konfigurierbar. Da die Berechnung des Bedrohungs-Scores der Schlüssel zu all dem ist, haben wir großen Wert darauf gelegt. Neben den bekannten Bedrohungsquellen wie MISP, Cortex, Alien Vault, VirusTotal und den gängigen Blacklists von IPs können wir je nach Geschäfts- und Sicherheitsanforderungen auch benutzerdefinierte Feeds hinzufügen, bei denen die Kundentreue ebenfalls als Parameter für die Berechnung des Bedrohungs-Scores verwendet werden kann.

Für eine einfache Konfiguration benötigt ARTIF die folgenden Eingaben zum Laufen:

  • Feeds in der MISP-Instanz
  • Einen MISP-Key für die Kommunikation mit der MISP-Instanz
  • Eine MISP-URL, um mit dem MISP-Key eine Verbindung zur MISP-Instanz herzustellen
Tool herunterladen