
Kuratiertes Verzeichnis von Threat-Intelligence-Quellen, Feeds, Frameworks, Tools und Forschung für SOC/CTI-Teams – inklusive IOCs, STIX/TAXII-Formaten und Plattformen.
Eine kuratierte Liste großartiger Threat-Intelligence-Ressourcen
Eine prägnante Definition von Threat Intelligence: evidenzbasiertes Wissen, einschließlich Kontext, Mechanismen, Indikatoren, Auswirkungen und umsetzbarer Ratschläge, über eine bestehende oder aufkommende Bedrohung oder Gefahr für Assets, das zur Information von Entscheidungen über die Reaktion des Subjekts auf diese Bedrohung oder Gefahr genutzt werden kann.
Du kannst gerne beitragen.
Die meisten der unten aufgeführten Ressourcen bieten Listen und/oder APIs, um (hoffentlich) aktuelle Informationen zu Bedrohungen zu erhalten. Einige betrachten diese Quellen als Threat Intelligence, die Meinungen gehen jedoch auseinander. Ein gewisses Maß an (domänen- oder geschäftsspezifischer) Analyse ist notwendig, um echte Threat Intelligence zu erzeugen.
| AbuseIPDB | AbuseIPDB ist ein Projekt, das sich der Bekämpfung der Verbreitung von Hackern, Spammern und missbräuchlichen Aktivitäten im Internet widmet. Seine Mission ist es, das Web sicherer zu machen, indem es eine zentrale Blacklist für Webmaster, Systemadministratoren und andere interessierte Parteien bereitstellt, um IP-Adressen zu melden und zu finden, die online mit bösartigen Aktivitäten in Verbindung gebracht wurden. |
| APT Groups and Operations | Eine Tabelle mit Informationen und Erkenntnissen über APT-Gruppen, Operationen und Taktiken. |
| Binary Defense IP Banlist | Binary Defense Systems Artillery Threat-Intelligence-Feed und IP-Banlist-Feed. |
| BGP Ranking | Ranking der ASNs mit den meisten schädlichen Inhalten. |
| Botnet Tracker | Verfolgt mehrere aktive Botnetze. |
| BOTVRIJ.EU | Botvrij.eu stellt verschiedene Sätze von Open-Source-IOCs bereit, die Sie in Ihren Sicherheitsgeräten verwenden können, um mögliche schädliche Aktivitäten zu erkennen. |
| BruteForceBlocker | BruteForceBlocker ist ein Perl-Skript, das die sshd-Protokolle eines Servers überwacht und Brute-Force-Angriffe erkennt, die es dann verwendet, um automatisch Firewall-Blockierungsregeln zu konfigurieren und diese IPs zurück an die Projektseite zu übermitteln, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Ein Feed mit bekannten, aktiven und nicht gesinkholten C&C-IP-Adressen von Bambenek Consulting. Für die kommerzielle Nutzung ist eine Lizenz erforderlich. |
| CertStream | Echtzeit-Update-Stream der Certificate-Transparency-Logs. Sehen Sie SSL-Zertifikate in Echtzeit, während sie ausgestellt werden. |
Standardisierte Formate für den Austausch von Threat Intelligence (hauptsächlich IOCs).
Frameworks, Plattformen und Dienste zum Sammeln, Analysieren, Erstellen und Teilen von Threat Intelligence.
Alle Arten von Werkzeugen zum Parsen, Erstellen und Bearbeiten von Threat Intelligence. Meist IOC-basiert.
Alle Arten von Lesematerial über Threat Intelligence. Enthält (wissenschaftliche) Forschung und Whitepaper.
Lizenziert unter Apache License 2.0.
| CCSS Forum Malware Certificates | Im Folgenden finden Sie eine Liste digitaler Zertifikate, die vom Forum als möglicherweise mit Malware in Verbindung stehend an verschiedene Zertifizierungsstellen gemeldet wurden. Diese Informationen sollen Unternehmen daran hindern, digitale Zertifikate zu nutzen, um Malware Legitimität zu verleihen, und die schnelle Widerrufung solcher Zertifikate fördern. |
| CI Army List | Eine Teilmenge der kommerziellen CINS-Score-Liste, die sich auf schlecht bewertete IPs konzentriert, die derzeit nicht auf anderen Bedrohungslisten vorhanden sind. |
| Cisco Umbrella | Wahrscheinliche Whitelist der Top-1-Million-Websites, die von Cisco Umbrella (ehemals OpenDNS) aufgelöst werden. |
| Cloudmersive Virus Scan | Die Cloudmersive-Virus-Scan-APIs durchsuchen Dateien, URLs und Cloud-Speicher nach Viren. Sie nutzen kontinuierlich aktualisierte Signaturen für Millionen von Bedrohungen sowie fortschrittliche Hochleistungs-Scan-Funktionen. Der Dienst ist kostenlos, erfordert jedoch die Registrierung eines Kontos, um Ihren persönlichen API-Schlüssel zu erhalten. |
| CrowdSec Console | Die größte Crowd-sourced-CTI, die dank CrowdSec – einer Next-Gen-, Open-Source-, kostenlosen und kollaborativen IDS/IPS-Software – nahezu in Echtzeit aktualisiert wird. CrowdSec ist in der Lage, das Besucherverhalten zu analysieren und eine angepasste Reaktion auf alle Arten von Angriffen zu liefern. Nutzer können ihre Warnungen über Bedrohungen mit der Community teilen und vom Netzwerkeffekt profitieren. Die IP-Adressen werden aus realen Angriffen gesammelt und stammen nicht ausschließlich aus einem Honeypot-Netzwerk. |
| Cyber Cure free intelligence feeds | Cyber Cure bietet kostenlose Cyber-Threat-Intelligence-Feeds mit Listen von IP-Adressen an, die derzeit im Internet infiziert sind und Angriffe durchführen. Es gibt Listen von URLs, die von Malware verwendet werden, sowie Listen von Hash-Dateien bekannter Malware, die sich derzeit verbreitet. CyberCure verwendet Sensoren, um Intelligence mit einer sehr niedrigen False-Positive-Rate zu sammeln. Eine ausführliche Dokumentation ist ebenfalls verfügbar. |
| Cyware Threat Intelligence Feeds | Cywares Threat-Intelligence-Feeds liefern Ihnen wertvolle Bedrohungsdaten aus einer breiten Palette offener und vertrauenswürdiger Quellen und bieten einen konsolidierten Strom wertvoller und umsetzbarer Threat Intelligence. Unsere Threat-Intel-Feeds sind vollständig mit STIX 1.x und 2.0 kompatibel und liefern Ihnen in Echtzeit die neuesten Informationen über bösartige Malware-Hashes, IPs und Domains, die weltweit aufgedeckt wurden. |
| DataPlane.org | DataPlane.org ist eine von der Community betriebene Ressource für Internetdaten, Feeds und Messungen – von Betreibern für Betreiber. Wir bieten zuverlässige und vertrauenswürdige Dienste kostenlos an. |
| Focsec.com | Focsec.com bietet eine API zur Erkennung von VPNs, Proxys, Bots und TOR-Anfragen. Immer aktuelle Daten helfen bei der Erkennung verdächtiger Anmeldungen, Betrug und Missbrauch. Codebeispiele finden Sie in der Dokumentation. |
| DigitalSide Threat-Intel | Enthält Sätze von Open-Source-Cyber-Threat-Intelligence-Indikatoren, die hauptsächlich auf Malware-Analysen und kompromittierten URLs, IPs und Domains basieren. Der Zweck dieses Projekts ist es, neue Wege zum Jagen, Analysieren, Sammeln und Teilen relevanter IoCs zu entwickeln und zu testen, die von SOC/CSIRT/CERT/Einzelpersonen mit minimalem Aufwand genutzt werden können. Die Berichte werden auf drei Arten geteilt: STIX2, CSV und MISP-Feed. Die Berichte werden auch im Git-Repository des Projekts veröffentlicht. |
| Disposable Email Domains | Eine Sammlung anonymer oder Wegwerf-E-Mail-Domains, die häufig zum Spammen/Missbrauchen von Diensten verwendet werden. |
| DNS Trails | Kostenlose Intelligence-Quelle für aktuelle und historische DNS-Informationen, WHOIS-Informationen, das Auffinden anderer mit bestimmten IPs verbundener Websites sowie Subdomain-Wissen und Technologien. Es gibt auch eine IP- und Domain-Intelligence-API. |
| ELLIO: IP Feed (community free version) | Eine Bedrohungsliste bekannter bösartiger IP-Adressen, von denen erwartet wird, dass sie in naher Zukunft potenzielle Bedrohungen für Ihr Netzwerk darstellen, bekannter benigner Scanner sowie IP-Adressen von Akteuren mit unbekannter Absicht. Sie wird mit einer 24-Stunden-Verzögerung für den persönlichen, nicht-kommerziellen Gebrauch bereitgestellt, bietet aber dennoch einen außergewöhnlichen Schutz im Vergleich zu anderen offenen IP-Bedrohungslisten/-Feeds. |
| Emerging Threats Firewall Rules | Eine Sammlung von Regeln für verschiedene Firewall-Typen, einschließlich iptables, PF und PIX. |
| Emerging Threats IDS Rules | Eine Sammlung von Snort- und Suricata-Regeldateien, die zum Warnen oder Blockieren verwendet werden können. |
| ExoneraTor | Der ExoneraTor-Dienst unterhält eine Datenbank mit IP-Adressen, die Teil des Tor-Netzwerks waren. Er beantwortet die Frage, ob an einem bestimmten Datum ein Tor-Relay auf einer bestimmten IP-Adresse lief. |
| Exploitalert | Auflistung der neuesten veröffentlichten Exploits. |
| FastIntercept | Intercept Security hostet eine Reihe kostenloser IP-Reputationslisten aus ihrem globalen Honeypot-Netzwerk. |
| ZeuS Tracker | Der Feodo Tracker von abuse.ch verfolgt den Feodo-Trojaner. |
| FireHOL IP Lists | 400+ öffentlich verfügbare IP-Feeds werden analysiert, um ihre Entwicklung, Geo-Karte, das Alter der IPs, Aufbewahrungsrichtlinien und Überschneidungen zu dokumentieren. Die Website konzentriert sich auf Cyberkriminalität (Angriffe, Missbrauch, Malware). |
| FraudGuard | FraudGuard ist ein Dienst, der eine einfache Möglichkeit zur Validierung der Nutzung bietet, indem kontinuierlich Echtzeit-Internettraffic gesammelt und analysiert wird. |
| GreyNoise | GreyNoise sammelt und analysiert Daten über internetweite Scan-Aktivitäten. Es sammelt Daten über benigne Scanner wie Shodan.io sowie über böswillige Akteure wie SSH- und Telnet-Würmer. |
| GriffinGuard | GriffinGuard ist eine Cybersicherheitsplattform, die Echtzeit-Threat-Intelligence liefert, indem sie kontinuierlich globalen Internettraffic und Exploitation-Muster analysiert. Sie bietet eine kostenlose Datensuche und einige kostenlose IP-Blocklisten. |
| HoneyDB | HoneyDB liefert Echtzeitdaten über Honeypot-Aktivitäten. Diese Daten stammen von Honeypots, die mit dem HoneyPy-Honeypot im Internet bereitgestellt werden. Darüber hinaus bietet HoneyDB API-Zugriff auf gesammelte Honeypot-Aktivitäten, die auch aggregierte Daten aus verschiedenen Honeypot-Twitter-Feeds enthalten. |
| Icewater | 12,805 kostenlose Yara-Regeln, erstellt vom Project Icewater. |
| Infosec - CERT-PA | Malware-Proben: Sammlung und Analyse, Blocklist-Dienst, Schwachstellendatenbank und mehr. Erstellt und verwaltet von CERT-PA. |
| InQuest Labs | Ein offenes, interaktives und API-gesteuertes Datenportal für Sicherheitsforscher. Durchsuchen Sie ein großes Korpus von Dateibeispielen, aggregieren Sie Reputationsinformationen und aus öffentlichen Quellen extrahierte IOCs. Erweitern Sie die YARA-Entwicklung mit Werkzeugen zum Generieren von Triggern, zum Umgang mit gemischt großgeschriebenem Hex und zum Erzeugen base64-kompatibler regulärer Ausdrücke. |
| I-Blocklist | I-Blocklist pflegt verschiedene Arten von Listen mit IP-Adressen aus unterschiedlichen Kategorien. Zu den Hauptkategorien gehören Länder, ISPs und Organisationen. Weitere Listen umfassen Web-Angriffe, TOR, Spyware und Proxys. Viele sind kostenlos nutzbar und in verschiedenen Formaten verfügbar. |
| IPASIS | IPASIS ist eine Echtzeit-API zur Bot-Erkennung und Betrugsprävention, die IP-Intelligence, Proxy-/VPN-/Tor-Erkennung und E-Mail-Validierung in einem einzigen API-Aufruf vereint. Jede Anfrage liefert einen Interaction Trust Score (0–100) mit einer Antwortzeit unter 20 ms. Der kostenlose Tarif umfasst 1.000 Anfragen pro Tag. API-Dokumentation und ein Live-Scanner sind verfügbar. |
| IPsum | IPsum ist ein Threat-Intelligence-Feed, der auf mehr als 30 verschiedenen öffentlich verfügbaren Listen verdächtiger und/oder bösartiger IP-Adressen basiert. Alle Listen werden automatisch täglich (24 Stunden) abgerufen und geparst, und das Endergebnis wird in dieses Repository übertragen. Die Liste besteht aus IP-Adressen zusammen mit der Gesamtzahl des Vorkommens auf (Black)listen (für jede). Erstellt und verwaltet von Miroslav Stampar. |
| James Brine Threat Intelligence Feeds | JamesBrine stellt tägliche Threat-Intelligence-Feeds für bösartige IP-Adressen von international platzierten Honeypots auf Cloud- und privater Infrastruktur bereit, die eine Vielzahl von Protokollen abdecken, darunter SSH, FTP, RDP, GIT, SNMP und REDIS. Die IOCs des Vortages sind in STIX2 verfügbar, ebenso wie zusätzliche IOCs wie verdächtige URIs und neu registrierte Domains, die mit hoher Wahrscheinlichkeit in Phishing-Kampagnen verwendet werden. |
| Kaspersky Threat Data Feeds | Kontinuierlich aktualisiert – informieren Sie Ihr Unternehmen oder Ihre Kunden über Risiken und Auswirkungen im Zusammenhang mit Cyber-Bedrohungen. Die Echtzeitdaten helfen Ihnen, Bedrohungen effektiver zu entschärfen und sich gegen Angriffe zu verteidigen, noch bevor sie gestartet werden. Demo-Daten-Feeds enthalten im Vergleich zu den kommerziellen Feeds gekürzte Sätze von IoCs (bis zu 1 %) |
| Majestic Million | Wahrscheinliche Whitelist der Top-1-Million-Websites, bewertet von Majestic. Die Websites sind nach der Anzahl der verweisenden Subnetze geordnet. Weitere Informationen zum Ranking finden Sie in ihrem Blog. |
| Maldatabase | Maldatabase wurde entwickelt, um Malware-Data-Science und Threat-Intelligence-Feeds zu unterstützen. Die bereitgestellten Daten enthalten gute Informationen über, unter anderem, kontaktierte Domains, die Liste der ausgeführten Prozesse und die von jeder Probe abgelegten Dateien. Diese Feeds ermöglichen es Ihnen, Ihre Überwachungs- und Sicherheitswerkzeuge zu verbessern. Kostenlose Dienste sind für Sicherheitsforscher und Studenten verfügbar. |
| Malpedia | Das Hauptziel von Malpedia ist es, eine Ressource für die schnelle Identifizierung und umsetzbaren Kontext bei der Untersuchung von Malware bereitzustellen. Die Offenheit für kuratierte Beiträge soll ein verantwortungsvolles Qualitätsniveau gewährleisten, um sinnvolle und reproduzierbare Forschung zu fördern. |
| MalShare.com | Das MalShare-Projekt ist ein öffentliches Malware-Repository, das Forschern kostenlosen Zugang zu Proben bietet. |
| Maltiverse | Das Maltiverse-Projekt ist eine große und angereicherte IoC-Datenbank, in der komplexe Abfragen und Aggregationen möglich sind, um Malware-Kampagnen und deren Infrastrukturen zu untersuchen. Es bietet außerdem einen großartigen Bulk-Abfragedienst für IoCs. |
| MalwareBazaar | MalwareBazaar ist ein Projekt von abuse.ch mit dem Ziel, Malware-Proben mit der Infosec-Community, AV-Anbietern und Threat-Intelligence-Anbietern zu teilen. |
| Malware Domain List | Eine durchsuchbare Liste bösartiger Domains, die auch Reverse-Lookups durchführt und Registranten auflistet, mit Schwerpunkt auf Phishing, Trojanern und Exploit-Kits. |
| Malware Patrol | Malware Patrol stellt Unternehmen jeder Größe Blocklisten, Daten-Feeds und Threat Intelligence bereit. Da unsere Spezialität Cyber-Threat-Intelligence ist, fließen alle unsere Ressourcen in die Sicherstellung einer möglichst hohen Qualität. Wir glauben, dass ein Sicherheitsteam und seine Werkzeuge nur so gut sind wie die verwendeten Daten. Das bedeutet, dass unsere Feeds nicht mit gescrapten, unverifizierten Indikatoren gefüllt sind. Wir legen Wert auf Qualität statt Quantität. |
| Malware-Traffic-Analysis.net | Dieser Blog konzentriert sich auf Netzwerkverkehr im Zusammenhang mit Malware-Infektionen. Er enthält Übungen zur Verkehrsanalyse, Tutorials, Malware-Proben, Pcap-Dateien mit bösartigem Netzwerkverkehr und technische Blogbeiträge mit Beobachtungen. |
| MalwareDomains.com | Das DNS-BH-Projekt erstellt und pflegt eine Liste von Domains, die bekanntermaßen zur Verbreitung von Malware und Spyware verwendet werden. Diese können sowohl zur Erkennung als auch zur Prävention (Sinkholen von DNS-Anfragen) verwendet werden. |
| MetaDefender Cloud | Die MetaDefender-Cloud-Threat-Intelligence-Feeds enthalten die neuesten Malware-Hash-Signaturen, einschließlich MD5, SHA1 und SHA256. Diese neuen bösartigen Hashes wurden von MetaDefender Cloud in den letzten 24 Stunden entdeckt. Die Feeds werden täglich mit neu erkannter und gemeldeter Malware aktualisiert, um umsetzbare und zeitnahe Threat Intelligence zu liefern. |
| NoThink! | Blacklisted IPs für SNMP, SSH und Telnet aus Matteo Cantonis Honeypots |
| NormShield Services | NormShield Services stellen Tausende von Domain-Informationen (einschließlich Whois-Informationen) bereit, von denen potenzielle Phishing-Angriffe ausgehen können. Breach- und Blacklist-Dienste sind ebenfalls verfügbar. Für öffentliche Dienste gibt es eine kostenlose Registrierung zur kontinuierlichen Überwachung. |
| NovaSense Threats | NovaSense ist das Threat-Intelligence-Zentrum von Snapt und bietet Einblicke und Werkzeuge für präventiven Bedrohungsschutz und Angriffsabwehr. NovaSense schützt Kunden jeder Größe vor Angreifern, Missbrauch, Botnetzen, DoS-Angriffen und mehr. |
| Obstracts | Der RSS-Reader für Cybersicherheitsteams. Verwandle jeden Blog in strukturierte und umsetzbare Threat Intelligence. |
| OpenPhish Feeds | OpenPhish empfängt URLs aus mehreren Streams und analysiert sie mit seinen proprietären Phishing-Erkennungsalgorithmen. Es sind sowohl kostenlose als auch kommerzielle Angebote verfügbar. |
| 0xSI_f33d | Kostenloser Dienst zur Erkennung möglicher Phishing- und Malware-Domains sowie blacklisteter IPs im portugiesischen Cyberspace. |
| PhishTank | PhishTank liefert eine Liste vermuteter Phishing-URLs. Die Daten stammen aus menschlichen Meldungen, aber es werden nach Möglichkeit auch externe Feeds aufgenommen. Es ist ein kostenloser Dienst, aber die Registrierung für einen API-Schlüssel ist manchmal erforderlich. |
| PickupSTIX | PickupSTIX ist ein Feed mit kostenloser, Open-Source- und nicht kommerzialisierter Cyber-Threat-Intelligence. Derzeit nutzt PickupSTIX drei öffentliche Feeds und verteilt etwa 100 neue Intelligence-Einträge pro Tag. PickupSTIX übersetzt die verschiedenen Feeds in STIX, das mit jedem TAXII-Server kommunizieren kann. Die Daten sind kostenlos nutzbar und eine großartige Möglichkeit, mit der Nutzung von Cyber-Threat-Intelligence zu beginnen. |
| Q-Feeds Threat Intelligence | Q-Feeds ist ein Cybersicherheitsunternehmen, das Daten aus OSINT, proprietärer Forschung und kommerziellen Threat-Intelligence-Feeds zusammenführt, um eine abgerundete und hochgradig umsetzbare Lösung anzubieten. Ihr Threat-Intelligence-Portal (TIP) macht es Organisationen leicht, auf diese Daten in Echtzeit zuzugreifen und sie zu verwalten. Durch die Integration in Firewalls, SIEMs und andere Sicherheitsplattformen hilft Q-Feeds Unternehmen, Verbindungen zu bekannten bösartigen IPs, Domains und URLs proaktiv zu blockieren – bevor Bedrohungen Schaden anrichten können. Auf Anfrage ist auch eine Community-Version verfügbar. |
| REScure Threat Intel Feed | [RES]cure ist ein unabhängiges Threat-Intelligence-Projekt des Fruxlabs Crack Teams, das deren Verständnis der zugrundeliegenden Architektur verteilter Systeme, der Natur von Threat Intelligence und der effizienten Sammlung, Speicherung, Nutzung und Verteilung von Threat Intelligence verbessern soll. Die Feeds werden alle 6 Stunden erzeugt. |
| RST Cloud Threat Intel Feed | Aggregierte Indicators of Compromise, die aus mehreren offenen und communitygestützten Quellen gesammelt und gegengeprüft sowie mithilfe unserer Intelligence-Plattform angereichert und bewertet werden. |
| Rutgers Blacklisted IPs | Die IP-Liste von SSH-Brute-Force-Angreifern wird aus einer Zusammenführung lokal beobachteter IPs und zwei Stunden alter, bei badip.com und blocklist.de registrierter IPs erstellt |
| SANS ICS Suspicious Domains |
Die Bedrohungslisten für verdächtige Domains von SANS ICS verfolgen verdächtige Domains. Es werden 3 Listen angeboten, die entweder als hohe, mittlere oder niedrige Empfindlichkeit kategorisiert sind, wobei die Liste mit hoher Empfindlichkeit weniger False Positives aufweist, während die Liste mit niedriger Empfindlichkeit mehr False Positives enthält. Es gibt auch eine genehmigte Whitelist von Domains. Schließlich gibt es eine empfohlene IP-Blockliste von DShield. |
| SecurityScorecard IoCs | Öffentlich zugängliche IoCs aus technischen Blogbeiträgen und Berichten von SecurityScorecard. |
| Stixify | Ihr automatisierter Threat-Intelligence-Analyst. Extrahieren Sie maschinenlesbare Intelligence aus unstrukturierten Daten. |
| signature-base | Eine Datenbank mit Signaturen, die in anderen Werkzeugen von Neo23x0 verwendet werden. |
| The Spamhaus project | Das Spamhaus-Projekt enthält mehrere Bedrohungslisten im Zusammenhang mit Spam- und Malware-Aktivitäten. |
| SophosLabs Intelix | SophosLabs Intelix ist die Threat-Intelligence-Plattform, die Sophos-Produkte und -Partner antreibt. Sie können auf Intelligence auf Basis von Datei-Hash, URL usw. zugreifen sowie Proben zur Analyse einreichen. Über REST-APIs können Sie diese Threat Intelligence einfach und schnell in Ihre Systeme integrieren. |
| Spur | Spur bietet Werkzeuge und Daten zur Erkennung von VPNs, Residential Proxies und Bots. Der kostenlose Plan ermöglicht es Nutzern, eine IP nachzuschlagen und deren Klassifizierung, VPN-Anbieter, gängige Geolokationen hinter der IP sowie weitere nützliche Kontextinformationen zu erhalten. |
| SSL Blacklist | Die SSL Blacklist (SSLBL) ist ein Projekt, das von abuse.ch gepflegt wird. Ziel ist es, eine Liste „schlechter" SSL-Zertifikate bereitzustellen, die von abuse.ch mit Malware- oder Botnet-Aktivitäten in Verbindung gebracht wurden. SSLBL basiert auf SHA1-Fingerprints bösartiger SSL-Zertifikate und bietet verschiedene Blacklists |
| Statvoo Top 1 Million Sites | Wahrscheinliche Whitelist der Top-1-Million-Websites, bewertet von Statvoo. |
| Strongarm, by Percipient Networks | Strongarm ist ein DNS-Blackhole, das auf Indicators of Compromise reagiert, indem es Malware-Command-and-Control blockiert. Strongarm bündelt kostenlose Indikator-Feeds, integriert kommerzielle Feeds, nutzt die IOC-Feeds von Percipient und betreibt DNS-Resolver und APIs, die Sie zum Schutz Ihres Netzwerks und Ihres Unternehmens verwenden können. Strongarm ist für den persönlichen Gebrauch kostenlos. |
| SIEM Rules | Ihre Detection-Engineering-Datenbank. Sehen Sie sich SIEM-Regeln für Threat Hunting und Erkennung an, ändern Sie sie und stellen Sie sie bereit. |
| Talos | Die Cisco Talos Intelligence Group ist eines der größten kommerziellen Threat-Intelligence-Teams der Welt und besteht aus erstklassigen Forschern, Analysten und Ingenieuren. Diese Teams werden durch unübertroffene Telemetrie und hochentwickelte Systeme unterstützt, um genaue, schnelle und umsetzbare Threat Intelligence für Cisco-Kunden, -Produkte und -Dienste zu erstellen. Talos verteidigt Cisco-Kunden gegen bekannte und aufkommende Bedrohungen, entdeckt neue Schwachstellen in gängiger Software und unterbindet Bedrohungen im Internet, bevor sie dem Internet insgesamt weiteren Schaden zufügen können. Talos pflegt die offiziellen Regelsätze von Snort.org, ClamAV und SpamCop und veröffentlicht darüber hinaus viele Open-Source-Forschungs- und Analysetools. Talos bietet eine einfach zu bedienende Weboberfläche zur Überprüfung der Reputation eines Observables. |
| threatfeeds.io | threatfeeds.io listet kostenlose und Open-Source-Threat-Intelligence-Feeds und -Quellen und bietet direkte Download-Links und Live-Zusammenfassungen. |
| threatfox.abuse.ch | ThreatFox ist eine kostenlose Plattform von abuse.ch mit dem Ziel, mit Malware verbundene Indicators of Compromise (IOCs) mit der Infosec-Community, AV-Anbietern und Threat-Intelligence-Anbietern zu teilen. |
| Technical Blogs and Reports, by ThreatConnect | Diese Quelle wird mit Inhalten aus über 90 Open-Source-Sicherheitsblogs befüllt. IOCs (Indicators of Compromise) werden aus jedem Blog geparst und der Inhalt des Blogs wird in Markdown formatiert. |
| Threat Jammer | Threat Jammer ist ein REST-API-Dienst, der es Entwicklern, Sicherheitsingenieuren und anderen IT-Experten ermöglicht, auf hochwertige Threat-Intelligence-Daten aus verschiedenen Quellen zuzugreifen und sie mit dem alleinigen Zweck, bösartige Aktivitäten zu erkennen und zu blockieren, in ihre Anwendungen zu integrieren. |
| ThreatMiner | ThreatMiner wurde entwickelt, um Analysten von der Datensammlung zu befreien und ihnen ein Portal zu bieten, auf dem sie ihre Aufgaben ausführen können – vom Lesen von Berichten bis hin zu Pivoting und Data Enrichment. Der Schwerpunkt von ThreatMiner liegt nicht nur auf Indicators of Compromise (IoC), sondern auch darauf, Analysten kontextuelle Informationen zu den IoCs zu liefern, die sie gerade untersuchen. |
| WSTNPHX Malware Email Addresses | Von Malware verwendete E-Mail-Adressen, gesammelt von VVestron Phoronix (WSTNPHX) |
| UnderAttack.today | UnderAttack ist eine kostenlose Intelligence-Plattform, die IPs und Informationen über verdächtige Ereignisse und Angriffe teilt. Die Registrierung ist kostenlos. |
| URLhaus | URLhaus ist ein Projekt von abuse.ch mit dem Ziel, bösartige URLs zu teilen, die zur Malware-Verbreitung verwendet werden. |
| VirusShare | VirusShare.com ist ein Repository mit Malware-Proben, das Sicherheitsforschern, Incident Respondern, Forensik-Analysten und den morbid Neugierigen Zugang zu Proben bösartigen Codes bietet. Der Zugang zur Website wird nur auf Einladung gewährt. |
| VulDB CTI | VulDB ist eine Schwachstellendatenbank, die Aktivitäten von Akteuren und Angriffsdetails mit Schwachstellen verknüpft. Der prädiktive Ansatz hilft, aufkommende Forschungs- und Angriffsaktivitäten böswilliger Akteure zu erkennen. |
| Yara-Rules | Ein Open-Source-Repository mit verschiedenen Yara-Signaturen, die kompiliert, klassifiziert und so aktuell wie möglich gehalten werden. |
| 1st Dual Stack Threat Feed by MrLooquer | Mrlooquer hat den ersten Threat-Feed erstellt, der sich auf Systeme mit Dual-Stack konzentriert. Da das IPv6-Protokoll begonnen hat, Teil von Malware- und Betrugskommunikation zu sein, ist es notwendig, die Bedrohungen in beiden Protokollen (IPv4 und IPv6) zu erkennen und zu entschärfen. |
| Validin DNS Database | Kostenlose Intelligence-Quelle für aktuelle und historische DNS-Informationen, das Auffinden anderer mit bestimmten IPs verbundener Websites sowie Subdomain-Wissen. Es gibt auch eine kostenlose API für IP- und Domain-Intelligence. |
| CAPEC | Die Common Attack Pattern Enumeration and Classification (CAPEC) ist ein umfassendes Wörterbuch und eine Klassifikationstaxonomie bekannter Angriffe, die von Analysten, Entwicklern, Testern und Pädagogen genutzt werden kann, um das gemeinsame Verständnis zu fördern und die Verteidigung zu verbessern. |
| CybOX | Die Sprache Cyber Observable eXpression (CybOX) bietet eine gemeinsame Struktur zur Darstellung von Cyber-Beobachtungsobjekten (Cyber Observables) in und zwischen den operativen Bereichen der Unternehmens-Cybersicherheit. Sie verbessert die Konsistenz, Effizienz und Interoperabilität eingesetzter Werkzeuge und Prozesse und erhöht die allgemeine Situationswahrnehmung, indem sie das Potenzial für detailliertes automatisierbares Teilen, Zuordnen, Erkennen und Analysieren von Heuristiken ermöglicht. |
| IODEF (RFC5070) | Das Incident Object Description Exchange Format (IODEF) definiert eine Datenrepräsentation, die einen Rahmen für den Austausch von Informationen bietet, die üblicherweise von Computer Security Incident Response Teams (CSIRTs) über Computersicherheitsvorfälle ausgetauscht werden. |
| IDMEF (RFC4765) | Experimentell - Der Zweck des Intrusion Detection Message Exchange Format (IDMEF) besteht darin, Datenformate und Austauschverfahren für die gemeinsame Nutzung von Informationen zu definieren, die für Angriffserkennungs- und Reaktionssysteme sowie für die Verwaltungssysteme, die möglicherweise mit ihnen interagieren müssen, von Interesse sind. |
| MAEC | Das Projekt Malware Attribute Enumeration and Characterization (MAEC) zielt darauf ab, eine standardisierte Sprache für den Austausch strukturierter Informationen über Malware zu schaffen und bereitzustellen, die auf Attributen wie Verhalten, Artefakten und Angriffsmustern basiert. |
| OpenC2 | OASIS Open Command and Control (OpenC2) Technical Committee. Das OpenC2 TC wird seine Arbeit auf Artefakte stützen, die vom OpenC2 Forum erzeugt wurden. Vor der Gründung dieses TC und der Spezifikation war das OpenC2 Forum eine Gemeinschaft von Cybersicherheits-Akteuren, die von der National Security Agency (NSA) unterstützt wurde. Das OpenC2 TC wurde beauftragt, Dokumente, Spezifikationen, Lexika oder andere Artefakte zu entwerfen, um die Bedürfnisse der Cybersicherheits-Kommando- und -Kontrolle auf standardisierte Weise zu erfüllen. |
| STIX 2.0 | Die Sprache Structured Threat Information eXpression (STIX) ist ein standardisiertes Konstrukt zur Darstellung von Cyberbedrohungsinformationen. Die STIX-Sprache soll das gesamte Spektrum potenzieller Cyberbedrohungsinformationen vermitteln und strebt danach, vollständig ausdrucksfähig, flexibel, erweiterbar und automatisierbar zu sein. STIX ermöglicht nicht nur werkzeugunabhängige Felder, sondern bietet auch sogenannte Testmechanismen, die Mittel zur Einbettung werkzeugspezifischer Elemente bereitstellen, einschließlich OpenIOC, Yara und Snort. STIX 1.x wurde hier archiviert. |
| TAXII | Der Standard Trusted Automated eXchange of Indicator Information (TAXII) definiert eine Reihe von Diensten und Nachrichtenaustauschmechanismen, die nach ihrer Implementierung das Teilen umsetzbarer Cyberbedrohungsinformationen über Organisations- und Produkt-/Dienstleistungsgrenzen hinweg ermöglichen. TAXII definiert Konzepte, Protokolle und Nachrichtenaustausch, um Cyberbedrohungsinformationen zur Erkennung, Verhinderung und Eindämmung von Cyberbedrohungen auszutauschen. |
| VERIS | Das Vocabulary for Event Recording and Incident Sharing (VERIS) ist eine Reihe von Metriken, die dazu dienen, eine gemeinsame Sprache für die strukturierte und wiederholbare Beschreibung von Sicherheitsvorfällen bereitzustellen. VERIS ist eine Antwort auf eine der kritischsten und beständigsten Herausforderungen der Sicherheitsbranche - den Mangel an qualitativ hochwertigen Informationen. Zusätzlich zur Bereitstellung eines strukturierten Formats sammelt VERIS auch Daten aus der Community, um über Verstöße im Verizon Data Breach Investigations Report (DBIR) zu berichten, und veröffentlicht diese Datenbank online in einem GitHub-repository.org. |
| AbuseHelper | AbuseHelper ist ein Open-Source-Framework zum Empfangen und Weiterverteilen von Abuse-Feeds und Threat Intelligence. |
| AbuseIO | Ein Toolkit zum Empfangen, Verarbeiten, Korrelieren und Melden von Abuse-Meldungen an Endnutzer, das dabei Threat-Intelligence-Feeds verarbeitet. |
| AIS | Die kostenlose Automated Indicator Sharing (AIS)-Fähigkeit der Cybersecurity and Infrastructure Security Agency (CISA) ermöglicht den Austausch von Cyber-Bedrohungsindikatoren zwischen der US-Bundesregierung und dem privaten Sektor in Maschinengeschwindigkeit. Bedrohungsindikatoren sind Informationsbausteine wie bösartige IP-Adressen oder die Absenderadresse einer Phishing-E-Mail (obwohl sie auch viel komplexer sein können). |
| Bearded Avenger | Der schnellste Weg, Threat Intelligence zu konsumieren. Nachfolger von CIF. |
| Blueliv Threat Exchange Network | Ermöglicht Teilnehmern, Bedrohungsindikatoren mit der Community zu teilen. |
| Cortex | Cortex ermöglicht es, Observables wie IPs, E-Mail-Adressen, URLs, Domainnamen, Dateien oder Hashes einzeln oder im Stapelmodus über eine einzige Weboberfläche zu analysieren. Die Weboberfläche dient als Frontend für zahlreiche Analyzer und macht es überflüssig, diese während der Analyse selbst zu integrieren. Analysten können die Cortex-REST-API außerdem nutzen, um Teile ihrer Analyse zu automatisieren. |
| CRITS | CRITS ist eine Plattform, die Analysten Werkzeuge für die gemeinschaftliche Forschung an Malware und Bedrohungen bereitstellt. Sie bindet sich in ein zentrales Intelligence-Datenrepository ein, kann aber auch als private Instanz genutzt werden. |
| CIF | Das Collective Intelligence Framework (CIF) ermöglicht es Ihnen, bekannte Informationen über bösartige Bedrohungen aus vielen Quellen zu kombinieren und diese Informationen für Incident Response (IR), Erkennung und Schadensbegrenzung zu nutzen. Der Code ist auf GitHub verfügbar. |
| CTIX | CTIX ist eine intelligente Client-Server-Threat-Intelligence-Plattform (TIP) zur Erfassung, Anreicherung, Analyse und bidirektionalen Weitergabe von Bedrohungsdaten innerhalb Ihres vertrauenswürdigen Netzwerks. |
| EclecticIQ Platform | Die EclecticIQ Platform ist eine auf STIX/TAXII basierende Threat-Intelligence-Plattform (TIP), die Bedrohungsanalysten in die Lage versetzt, schnellere, bessere und tiefere Untersuchungen durchzuführen und gleichzeitig Intelligence in Maschinengeschwindigkeit zu verbreiten. |
| IntelMQ | IntelMQ ist eine Lösung für CERTs zum Sammeln und Verarbeiten von Security-Feeds, Pastebins und Tweets über ein Message-Queue-Protokoll. Es ist eine Community-getriebene Initiative namens IHAP (Incident Handling Automation Project), die konzeptionell von europäischen CERTs während mehrerer InfoSec-Veranstaltungen entworfen wurde. Ihr Hauptziel ist es, Incident Respondern eine einfache Möglichkeit zu geben, Threat Intelligence zu sammeln und zu verarbeiten und so die Incident-Handling-Prozesse von CERTs zu verbessern. |
| IntelOwl | Intel Owl ist eine OSINT-Lösung, um Threat-Intelligence-Daten zu einer bestimmten Datei, einer IP oder einer Domain über eine einzige API in großem Maßstab zu erhalten. Intel Owl besteht aus Analyzern, die ausgeführt werden können, um Daten von externen Quellen (wie VirusTotal oder AbuseIPDB) abzurufen oder um Intelligence aus internen Analyzern (wie Yara oder Oletools) zu generieren. Es lässt sich leicht in Ihren Stack von Sicherheitstools (pyintelowl) integrieren, um gängige Aufgaben zu automatisieren, die üblicherweise beispielsweise manuell von SOC-Analysten durchgeführt werden. |
| Kaspersky Threat Intelligence Portal | Eine Website, die eine Wissensdatenbank über Cyber-Bedrohungen, legitime Objekte und deren Beziehungen bereitstellt, zusammengeführt in einem einzigen Webdienst. Ein Abonnement des Threat Intelligence Portals von Kaspersky Lab bietet Ihnen einen einzigen Einstiegspunkt zu vier komplementären Diensten: Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup und Kaspersky Research Sandbox, alle sowohl in menschenlesbaren als auch maschinenlesbaren Formaten verfügbar. |
| Malstrom | Malstrom hat zum Ziel, ein Repository für Bedrohungsverfolgung und forensische Artefakte zu sein, speichert aber auch YARA-Regeln und Notizen für Untersuchungen. Hinweis: Das GitHub-Projekt wurde archiviert (es werden keine neuen Beiträge mehr angenommen). |
| ManaTI | Das ManaTI-Projekt unterstützt Bedrohungsanalysten durch den Einsatz von Machine-Learning-Techniken, die automatisch neue Beziehungen und Schlussfolgerungen finden. |
| MANTIS | Das MANTIS (Model-based Analysis of Threat Intelligence Sources) Cyber Threat Intelligence Management Framework unterstützt die Verwaltung von Cyber Threat Intelligence, die in verschiedenen Standardsprachen wie STIX und CybOX ausgedrückt ist. Es ist allerdings *nicht* für den großflächigen Produktionseinsatz bereit. |
| Megatron | Megatron ist ein von CERT-SE implementiertes Tool, das bösartige IPs sammelt und analysiert. Es kann zur Berechnung von Statistiken, zum Konvertieren und Analysieren von Logdateien sowie im Abuse- und Incident-Handling verwendet werden. |
| MineMeld | Ein erweiterbares Threat-Intelligence-Verarbeitungsframework, erstellt von Palo Alto Networks. Es kann verwendet werden, um Listen von Indikatoren zu manipulieren und sie für die Nutzung durch Enforcement-Infrastruktur von Drittanbietern zu transformieren und/oder zu aggregieren. |
| MISP | Die Malware Information Sharing Platform (MISP) ist eine Open-Source-Softwarelösung zum Sammeln, Speichern, Verteilen und Teilen von Cybersicherheitsindikatoren und Malware-Analysen. |
| n6 | n6 (Network Security Incident eXchange) ist ein System zum Sammeln, Verwalten und Verteilen von Sicherheitsinformationen in großem Maßstab. Die Verteilung erfolgt über eine einfache REST-API und eine Weboberfläche, über die autorisierte Benutzer verschiedene Arten von Daten empfangen können, insbesondere Informationen über Bedrohungen und Vorfälle in ihren Netzwerken. Es wird von CERT Polska entwickelt. |
| Open Cybersecurity Schema Framework (OCSF) | Das Open Cybersecurity Schema Framework ist ein Open-Source-Projekt, das ein erweiterbares Framework für die Entwicklung von Schemata sowie ein herstellerunabhängiges Kern-Sicherheitsschema bereitstellt. Hersteller und andere Datenproduzenten können das Schema für ihre spezifischen Domänen übernehmen und erweitern. Dateningenieure können unterschiedliche Schemata abbilden, um Sicherheitsteams die Datenaufnahme und -normalisierung zu vereinfachen, sodass Datenwissenschaftler und Analysten mit einer gemeinsamen Sprache für Bedrohungserkennung und -untersuchung arbeiten können. Das Ziel ist es, einen offenen Standard bereitzustellen, der in jeder Umgebung, Anwendung oder Lösung übernommen werden kann und gleichzeitig bestehende Sicherheitsstandards und -prozesse ergänzt. |
| OpenCTI | OpenCTI, die Open Cyber Threat Intelligence-Plattform, ermöglicht Organisationen, ihr Cyber-Threat-Intelligence-Wissen und ihre Observables zu verwalten. Ihr Ziel ist es, technische und nicht-technische Informationen über Cyber-Bedrohungen zu strukturieren, zu speichern, zu organisieren und zu visualisieren. Die Daten sind um ein Wissensschema auf Basis der STIX2-Standards strukturiert. OpenCTI kann in andere Tools und Plattformen integriert werden, darunter u. a. MISP, TheHive und MITRE ATT&CK. |
| OpenIOC | OpenIOC ist ein offenes Framework zum Teilen von Threat Intelligence. Es ist dafür konzipiert, Bedrohungsinformationen sowohl intern als auch extern in einem maschinenlesbaren Format auszutauschen. |
| OpenTAXII | OpenTAXII ist eine robuste Python-Implementierung von TAXII-Diensten, die einen umfangreichen Funktionsumfang und eine benutzerfreundliche, pythonische API bietet, die auf einer gut gestalteten Anwendung aufbaut. |
| OSTrICa | Ein Open-Source-Framework mit Plugin-Orientierung zum Sammeln und Visualisieren von Threat-Intelligence-Informationen. |
| OTX - Open Threat Exchange | Die AlienVault Open Threat Exchange (OTX) bietet offenen Zugang zu einer globalen Community von Bedrohungsforschern und Sicherheitsexperten. Sie liefert von der Community generierte Bedrohungsdaten, ermöglicht gemeinschaftliche Forschung und automatisiert den Prozess der Aktualisierung Ihrer Sicherheitsinfrastruktur mit Bedrohungsdaten aus beliebigen Quellen. |
| Open Threat Partner eXchange | Die Open Threat Partner eXchange (OpenTPX) besteht aus einem Open-Source-Format und Werkzeugen zum Austausch von maschinenlesbarer Threat Intelligence und Daten für den Betrieb von Netzwerksicherheit. Es ist ein auf JSON basierendes Format, das die Weitergabe von Daten zwischen verbundenen Systemen ermöglicht. |
| PassiveTotal | Die von RiskIQ angebotene PassiveTotal-Plattform ist eine Bedrohungsanalyse-Plattform, die Analysten so viele Daten wie möglich bereitstellt, um Angriffe zu verhindern, bevor sie stattfinden. Es werden verschiedene Arten von Lösungen sowie Integrationen (APIs) mit anderen Systemen angeboten. |
| Pulsedive | Pulsedive ist eine kostenlose Community-Plattform für Threat Intelligence, die Open-Source-Feeds konsumiert, die IOCs anreichert und sie durch einen Risikobewertungsalgorithmus laufen lässt, um die Datenqualität zu verbessern. Sie ermöglicht es Benutzern, IOCs einzureichen, zu suchen, zu korrelieren und zu aktualisieren; listet „Risikofaktoren“ auf, warum IOCs ein höheres Risiko darstellen; und bietet eine hochrangige Übersicht über Bedrohungen und Bedrohungsaktivitäten. |
| Recorded Future | Recorded Future ist ein Premium-SaaS-Produkt, das Threat Intelligence aus offenen, geschlossenen und technischen Quellen automatisch in einer einzigen Lösung vereint. Die Technologie nutzt Natural Language Processing (NLP) und maschinelles Lernen, um diese Threat Intelligence in Echtzeit bereitzustellen – was Recorded Future zu einer beliebten Wahl für IT-Sicherheitsteams macht. |
| Scumblr | Scumblr ist eine Webanwendung, die es ermöglicht, Datenquellen (wie GitHub-Repositories und URLs) regelmäßig zu synchronisieren und Analysen (wie statische Analyse, dynamische Prüfungen und Metadatenerfassung) an den identifizierten Ergebnissen durchzuführen. Scumblr hilft Ihnen, proaktive Sicherheit durch ein intelligentes Automatisierungsframework zu optimieren, um Sicherheitsprobleme schneller zu identifizieren, zu verfolgen und zu lösen. |
| STAXX (Anomali) | Anomali STAXX™ bietet Ihnen einen kostenlosen, einfachen Weg, jeden STIX/TAXII-Feed zu abonnieren. Laden Sie einfach den STAXX-Client herunter, konfigurieren Sie Ihre Datenquellen, und STAXX übernimmt den Rest. |
| stoQ | stoQ ist ein Framework, das Cyber-Analysten ermöglicht, repetitive, datengetriebene Aufgaben zu organisieren und zu automatisieren. Es bietet Plugins für die Interaktion mit vielen anderen Systemen. Ein Anwendungsfall ist die Extraktion von IOCs aus Dokumenten, wovon hier ein Beispiel gezeigt wird, es kann aber beispielsweise auch zur Deobfuskierung und Dekodierung von Inhalten sowie zum automatisierten Scannen mit YARA verwendet werden. |
| TARDIS | Das Threat Analysis, Reconnaissance, and Data Intelligence System (TARDIS) ist ein Open-Source-Framework für die Durchführung historischer Suchen mithilfe von Angriffssignaturen. |
| ThreatConnect | ThreatConnect ist eine Plattform mit Fähigkeiten für Threat Intelligence, Analytik und Orchestrierung. Sie ist darauf ausgelegt, Ihnen zu helfen, Daten zu sammeln, Intelligence zu erzeugen, sie mit anderen zu teilen und darauf zu reagieren. |
| ThreatCrowd | ThreatCrowd ist ein System zum Auffinden und Untersuchen von Artefakten im Zusammenhang mit Cyber-Bedrohungen. |
| ThreatPipes |
Bleiben Sie Ihren Gegnern zwei Schritte voraus. Erhalten Sie ein vollständiges Bild davon, wie sie Sie ausnutzen werden.
ThreatPipes ist ein Aufklärungstool, das automatisch hunderte Datenquellen abfragt, um Intelligence zu IP-Adressen, Domainnamen, E-Mail-Adressen, Namen und mehr zu sammeln. Sie geben einfach das Ziel an, das Sie untersuchen möchten, wählen aus, welche Module aktiviert werden sollen, und ThreatPipes sammelt dann Daten, um ein Verständnis aller Entitäten und ihrer Beziehungen zueinander aufzubauen. |
| ThreatExchange | Facebook hat ThreatExchange entwickelt, damit teilnehmende Organisationen Bedrohungsdaten über eine bequeme, strukturierte und einfach zu bedienende API austauschen können, die Datenschutzkontrollen bietet, um die Weitergabe nur an gewünschte Gruppen zu ermöglichen. Dieses Projekt befindet sich noch in der Beta-Phase. Referenzcode ist auf GitHub zu finden. |
| TypeDB CTI | TypeDB Data - CTI ist eine Open-Source-Plattform für Threat Intelligence, die es Organisationen ermöglicht, ihr Cyber-Threat-Intelligence-Wissen (CTI) zu speichern und zu verwalten. Sie ermöglicht es Threat-Intel-Experten, ihre unterschiedlichen CTI-Informationen in einer Datenbank zusammenzuführen und neue Erkenntnisse über Cyber-Bedrohungen zu gewinnen. Dieses Repository stellt ein auf STIX2 basierendes Schema bereit und enthält MITRE ATT&CK als Beispieldatensatz, um die Erkundung dieser Threat-Intelligence-Plattform zu beginnen. Mehr dazu in diesem Blogbeitrag. |
| VirusBay | VirusBay ist eine webbasierte Kollaborationsplattform, die Fachleute aus Security Operations Centern (SOC) mit relevanten Malware-Forschern verbindet. |
| threatnote.io | Das neue und verbesserte threatnote.io – Ein Tool für CTI-Analysten und -Teams zur Verwaltung von Intelligence-Anforderungen, Berichterstattung und CTI-Prozessen in einer All-in-One-Plattform |
| XFE - X-Force Exchange | Die X-Force Exchange (XFE) von IBM ist ein kostenloses SaaS-Produkt, mit dem Sie nach Threat-Intelligence-Informationen suchen, Ihre Ergebnisse sammeln und Ihre Erkenntnisse mit anderen Mitgliedern der XFE-Community teilen können. |
| Yeti | Das offene, verteilte, maschinen- und analystenfreundliche Threat-Intelligence-Repository. Von und für Incident Responder entwickelt. |
| ActorTrackr | ActorTrackr ist eine Open-Source-Webanwendung zum Speichern/Durchsuchen/Verknüpfen von akteursbezogenen Daten. Die Hauptquellen sind Nutzer und verschiedene öffentliche Repositories. Der Quellcode ist auf GitHub verfügbar. |
| AIEngine | AIEngine ist eine interaktive/programmierbare Paketinspektions-Engine der nächsten Generation mit Python/Ruby/Java/Lua und Fähigkeiten zum Lernen ohne menschliches Eingreifen, NIDS-Funktionalität (Network Intrusion Detection System), DNS-Domänenklassifizierung, Netzwerk-Collector, Netzwerkforensik und vielen weiteren Funktionen. |
| AIOCRIOC | Artificial Intelligence Ocular Character Recognition Indicator of Compromise (AIOCRIOC) ist ein Tool, das Web Scraping, die OCR-Fähigkeiten von Tesseract und OpenAI-kompatible LLM-APIs wie GPT-4 kombiniert, um IOCs aus Berichten und anderen Webinhalten einschließlich eingebetteter Bilder mit Kontextdaten zu parsen und zu extrahieren. |
| Analyze (Intezer) | Analyze ist eine All-in-One-Plattform zur Malware-Analyse, die statische, dynamische und genetische Codeanalyse für alle Dateitypen durchführen kann. Nutzer können Malware-Familien verfolgen, IOCs/MITRE-TTPs extrahieren und YARA-Signaturen herunterladen. Es gibt eine Community-Edition, um kostenlos loszulegen. |
| Automater | Automater ist ein OSINT-Tool für URLs/Domains, IP-Adressen und MD5-Hashes, das den Analyseprozess für Intrusion Analysts erleichtern soll. |
| BlueBox | BlueBox ist eine OSINT-Lösung, um Threat-Intelligence-Daten zu einer bestimmten Datei, einer IP, einer Domain oder URL zu erhalten und diese zu analysieren. |
| BotScout | BotScout hilft, automatisierte Webskripte, bekannt als „bots“, daran zu hindern, sich in Foren zu registrieren, Datenbanken zu verschmutzen, Spam zu verbreiten und Formulare auf Websites zu missbrauchen. |
| bro-intel-generator | Skript zum Generieren von Bro-Intel-Dateien aus PDF- oder HTML-Berichten. |
| cabby | Eine einfache Python-Bibliothek für die Interaktion mit TAXII-Servern. |
| cacador | Cacador ist ein in Go geschriebenes Tool zum Extrahieren gängiger Indicators of Compromise aus einem Textblock. |
| Combine | Combine sammelt Threat-Intelligence-Feeds aus öffentlich verfügbaren Quellen. |
| CrowdFMS | CrowdFMS ist ein Framework zur Automatisierung der Sammlung und Verarbeitung von Samples von VirusTotal mithilfe des Private-API-Systems. Das Framework lädt automatisch aktuelle Samples herunter, die einen Alarm im YARA-Benachrichtigungsfeed des Nutzers ausgelöst haben. |
| CTI-Transmute | CTI-Transmute ist ein Tool zur Konvertierung von Cyber-Threat-Intelligence-Daten (CTI) zwischen MISP- und STIX-Formaten. Es stellt eine Reihe von API-Endpunkten bereit, die eine automatisierte Konvertierung von Daten ermöglichen und so die Integration verschiedener Threat-Intelligence-Plattformen und Workflows erleichtern. Der Quellcode ist auf GitHub verfügbar. |
| Cuckoo Sandbox | Cuckoo Sandbox ist ein automatisiertes System zur dynamischen Malware-Analyse. Es ist die bekannteste Open-Source-Sandbox zur Malware-Analyse überhaupt und wird weltweit häufig von Forschern, CERT/SOC-Teams und Threat-Intelligence-Teams eingesetzt. Für viele Organisationen bietet Cuckoo Sandbox einen ersten Einblick in potenzielle Malware-Samples. |
| CyberGordon | CyberGordon ist eine Threat-Intelligence-Suchmaschine. Sie nutzt über 30 Quellen. |
| CyBot | CyBot ist ein Threat-Intelligence-Chatbot. Er kann verschiedene Arten von Abfragen durchführen, die von benutzerdefinierten Modulen angeboten werden. |
| Fenrir | Einfacher Bash-IOC-Scanner. |
| FireHOL IP Aggregator | Anwendung zum Verwalten von Feeds aus FireHOL blocklist-ipsets mit Verlaufsdaten zum Auftreten von IP-Adressen. Für Suchanfragen wird ein HTTP-basierter API-Dienst bereitgestellt. |
| Forager | Multithreaded-Skript zum Jagen und Sammeln von Threat Intelligence. |
| Gigasheet | Gigasheet ist ein SaaS-Produkt zur Analyse massiver und unterschiedlicher Cybersicherheits-Datensätze. Importieren Sie massive Logdateien, Netflow, PCAPs, große CSVs und mehr. |
| GoatRider | GoatRider ist ein einfaches Tool, das dynamisch Artillery-Threat-Intelligence-Feeds, TOR, AlienVaults OTX und die Alexa-Top-1-Million-Websites abruft und sie mit einer Hostname-Datei oder IP-Datei vergleicht. |
| Google APT Search Engine | Suchmaschine für APT-Gruppen, Operationen und Malware. Die für diese Google Custom Search verwendeten Quellen sind in diesem GitHub-Gist aufgelistet. |
| GOSINT | Das GOSINT-Framework ist ein kostenloses Projekt zum Sammeln, Verarbeiten und Exportieren hochwertiger öffentlicher Indicators of Compromise (IOCs). |
| hashdd | Ein Tool zum Nachschlagen zugehöriger Informationen anhand eines kryptografischen Hashwerts |
| Harbinger Threat Intelligence | Python-Skript, das es ermöglicht, mehrere Online-Threat-Aggregatoren über eine einzige Schnittstelle abzufragen. |
| Hippocampe | Hippocampe aggregiert Threat-Feeds aus dem Internet in einem Elasticsearch-Cluster. Es verfügt über eine REST-API, die die Suche in seinem ‚Speicher' ermöglicht. Es basiert auf einem Python-Skript, das die URLs der Feeds abruft, sie parst und indiziert. |
| Hiryu | Ein Tool zur Organisation von APT-Kampagneninformationen und zur Visualisierung von Beziehungen zwischen IOCs. |
| IOC Editor | Ein kostenloser Editor für Indicators of Compromise (IOCs). |
| IOC Finder | Python-Bibliothek zum Auffinden von Indicators of Compromise in Texten. Verwendet für eine bessere Verständlichkeit Grammatiken anstelle von regulären Ausdrücken. Seit Februar 2019 parst sie über 18 Indikatortypen. |
| IOC Fanger (and Defanger) |
Python-Bibliothek zum Fangen (hXXp://example[.]com => http://example.com) und Defangen (http://example.com => hXXp://example[.]com) von Indicators of Compromise in Texten.
|
| ioc_parser | Tool zum Extrahieren von Indicators of Compromise aus Sicherheitsberichten im PDF-Format. |
| ioc_writer | Stellt eine Python-Bibliothek bereit, die die grundlegende Erstellung und Bearbeitung von OpenIOC-Objekten ermöglicht. |
| iocextract | Extrahiert URLs, IP-Adressen, MD5/SHA-Hashes, E-Mail-Adressen und YARA-Regeln aus Textkorpora. Enthält einige kodierte und „defangte“ IOCs in der Ausgabe und dekodiert/refangt sie optional. |
| IOCextractor | IOC (Indicator of Compromise) Extractor ist ein Programm, das beim Extrahieren von IOCs aus Textdateien hilft. Das allgemeine Ziel ist es, den Prozess des Parsens strukturierter Daten (IOCs) aus unstrukturierten oder semistrukturierten Daten zu beschleunigen. |
| ibmxforceex.checker.py | Python-Client für die IBM X-Force Exchange. |
| jager | Jager ist ein Tool zum Extrahieren nützlicher IOCs (Indicators of Compromise) aus verschiedenen Eingabequellen (derzeit PDFs, sehr bald Klartext, irgendwann Webseiten) und zum Überführen in ein einfach zu manipulierendes JSON-Format. |
| Kaspersky CyberTrace | Threat-Intelligence-Fusions- und Analysetool, das Threat-Data-Feeds in SIEM-Lösungen integriert. Nutzer können Threat Intelligence sofort für Sicherheitsüberwachung und Incident-Report-Aktivitäten (IR) im Workflow ihrer bestehenden Security Operations nutzen. |
| KLara | KLara, ein in Python geschriebenes verteiltes System, ermöglicht es Forschern, eine oder mehrere Yara-Regeln über Sammlungen mit Samples zu scannen und per E-Mail sowie über die Weboberfläche Benachrichtigungen zu erhalten, sobald die Scanergebnisse bereitstehen. |
| libtaxii | Eine Python-Bibliothek zur Verarbeitung von TAXII-Nachrichten, die TAXII-Dienste aufrufen. |
| Loki | Einfacher IOC- und Incident-Response-Scanner. |
| LookUp | LookUp ist eine zentrale Seite, um verschiedene Bedrohungsinformationen zu einer IP-Adresse zu erhalten. Sie lässt sich leicht in Kontextmenüs von Tools wie SIEMs und anderen Ermittlungswerkzeugen integrieren. |
| Machinae | Machinae ist ein Tool zum Sammeln von Intelligence aus öffentlichen Websites/Feeds zu verschiedenen sicherheitsbezogenen Daten: IP-Adressen, Domänennamen, URLs, E-Mail-Adressen, Datei-Hashes und SSL-Fingerprints. |
| MalPipe | Ein modulares Framework zur Sammlung und Verarbeitung von Malware (und Indikatoren). Es ist darauf ausgelegt, Malware, Domains, URLs und IP-Adressen aus mehreren Feeds abzurufen, die gesammelten Daten anzureichern und die Ergebnisse zu exportieren. |
| MISP Workbench | Tools zum Exportieren von Daten aus der MISP-MySQL-Datenbank und zur Nutzung und Zweckentfremdung außerhalb dieser Plattform. |
| MISP-Taxii-Server | Eine Reihe von Konfigurationsdateien zur Verwendung mit EclecticIQs OpenTAXII-Implementierung sowie ein Callback für den Fall, dass Daten an den Posteingang des TAXII-Servers gesendet werden. |
| MSTIC Jupyter and Python Security Tools | msticpy ist eine Bibliothek für InfoSec-Untersuchungen und Hunting in Jupyter Notebooks. |
| nyx | Das Ziel dieses Projekts ist es, die Verteilung von Threat-Intelligence-Artefakten an defensive Systeme zu erleichtern und den Nutzen zu steigern, der sowohl aus Open-Source- als auch aus kommerziellen Tools gezogen wird. |
| OneMillion | Python-Bibliothek zur Bestimmung, ob eine Domain in den Top-eine-Million-Domain-Listen von Alexa oder Cisco enthalten ist. |
| openioc-to-stix | STIX-XML aus OpenIOC-XML generieren. |
| Omnibus | Omnibus ist eine interaktive Kommandozeilenanwendung zum Sammeln und Verwalten von IOCs/Artefakten (IPs, Domains, E-Mail-Adressen, Benutzernamen und Bitcoin-Adressen), zur Anreicherung dieser Artefakte mit OSINT-Daten aus öffentlichen Quellen und zur Bereitstellung einfacher Möglichkeiten, diese Artefakte zu speichern und darauf zuzugreifen. |
| OSTIP | Eine eigenentwickelte Threat-Data-Plattform. |
| poortego | Open-Source-Projekt für die Speicherung und Verknüpfung von Open-Source-Intelligence (à la Maltego, aber kostenlos wie ein Freibier und nicht an eine bestimmte/proprietäre Datenbank gebunden). Ursprünglich in Ruby entwickelt, aber die neue Codebasis wurde komplett in Python neu geschrieben. |
| PyIOCe | PyIOCe ist ein in Python geschriebener IOC-Editor. |
| QRadio | QRadio ist ein Tool/Framework zur Konsolidierung von Cyber-Threat-Intelligence-Quellen. Das Ziel des Projekts ist es, ein robustes modulares Framework zur Extraktion von Intelligence-Daten aus geprüften Quellen zu etablieren. |
| rastrea2r | Sammeln und Jagen von Indicators of Compromise (IOC) mit Elan und Stil! |
| Redline | Ein Tool für Host-Untersuchungen, das unter anderem für IOC-Analysen verwendet werden kann. |
| RITA | Real Intelligence Threat Analytics (RITA) soll bei der Suche nach Indicators of Compromise in Unternehmensnetzwerken unterschiedlicher Größe helfen. |
| Softrace | Leichte Speicherung für die National Software Reference Library RDS. |
| sqhunter | Threat Hunter basierend auf osquery, Salt Open und der Cymon-API. Er kann offene Netzwerk-Sockets abfragen und gegen Threat-Intelligence-Quellen prüfen |
| SRA TAXII2 Server | Vollständiger Server der TAXII-2.0-Spezifikation, implementiert in Node JS mit MongoDB-Backend. |
| Stixvalidator.com | Stixvalidator.com ist ein kostenloser Online-Validierungsdienst für STIX und STIX2. |
| Stixview | Stixview ist eine JS-Bibliothek für einbettbare interaktive STIX2-Graphen. |
| stix-viz | STIX-Visualisierungstool. |
| TAXII Test Server | Ermöglicht es Ihnen, Ihre TAXII-Umgebung zu testen, indem Sie eine Verbindung zu den bereitgestellten Diensten herstellen und die verschiedenen Funktionen gemäß den TAXII-Spezifikationen ausführen. |
| threataggregator | ThreatAggregrator aggregiert Sicherheitsbedrohungen aus einer Reihe von Online-Quellen und gibt sie in verschiedenen Formaten aus, einschließlich CEF-, Snort- und IPTables-Regeln. |
| threatcrowd_api | Python-Bibliothek für die ThreatCrowd-API. |
| threatcmd | CLI-Schnittstelle zu ThreatCrowd. |
| Threatelligence | Threatelligence ist ein einfacher Cyber-Threat-Intelligence-Feed-Collector, der Elasticsearch, Kibana und Python nutzt, um automatisch Intelligence aus benutzerdefinierten oder öffentlichen Quellen zu sammeln. Aktualisiert Feeds automatisch und versucht, Daten für Dashboards weiter anzureichern. Die Projekte scheinen jedoch nicht mehr gepflegt zu werden. |
| ThreatIngestor | Flexibles, konfigurationsgesteuertes, erweiterbares Framework zur Aufnahme von Threat Intelligence. ThreatIngestor kann Twitter, RSS-Feeds und andere Quellen überwachen, aussagekräftige Informationen wie C2-IPs/Domains und YARA-Signaturen extrahieren und diese Informationen zur Analyse an andere Systeme senden. |
| ThreatPinch Lookup | Eine Erweiterung für Chrome, die auf jeder Seite Hover-Popups für IPv4, MD5, SHA2 und CVEs erstellt. Sie kann für Abfragen während Bedrohungsuntersuchungen verwendet werden. |
| ThreatTracker | Ein Python-Skript zur Überwachung und Alarmgenerierung für bestimmte IOC-Sätze, die von einer Reihe von Google Custom Search Engines indiziert werden. |
| threat_intel | Mehrere APIs für Threat Intelligence, integriert in einem einzigen Paket. Enthalten sind: OpenDNS Investigate, VirusTotal und ShadowServer. |
| Threat-Intelligence-Hunter | TIH ist ein Intelligence-Tool, das Ihnen bei der Suche nach IOCs über mehrere offen verfügbare Security-Feeds und einige bekannte APIs hilft. Die Idee hinter dem Tool ist es, die Suche und Speicherung häufig hinzugefügter IOCs zu erleichtern, um eine eigene lokale Indikatorendatenbank aufzubauen. |
| tiq-test | Das Threat Intelligence Quotient (TIQ) Test-Tool bietet Visualisierung und statistische Analyse von TI-Feeds. |
| YETI | YETI ist eine Proof-of-Concept-Implementierung von TAXII, die die in der TAXII-Services-Spezifikation definierten Dienste Inbox, Poll und Discovery unterstützt. |
| APT & Cyber Criminal Campaign Collection | Umfangreiche Sammlung von (historischen) Kampagnen. Einträge stammen aus verschiedenen Quellen. |
| APTnotes | Eine großartige Sammlung von Quellen zu Advanced Persistent Threats (APTs). Diese Berichte enthalten in der Regel strategisches und taktisches Wissen oder Ratschläge. |
| ATT&CK | Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK™) ist ein Modell und Framework zur Beschreibung der Aktionen, die ein Angreifer beim Betrieb innerhalb eines Unternehmensnetzwerks ausführen kann. ATT&CK ist eine ständig wachsende allgemeine Referenz für Post-Access-Techniken, die ein größeres Bewusstsein dafür schafft, welche Aktionen bei einem Netzwerkeinbruch beobachtet werden können. MITRE arbeitet aktiv an der Integration mit verwandten Konstrukten wie CAPEC, STIX und MAEC. |
| Building Threat Hunting Strategies with the Diamond Model | Blogbeitrag von Sergio Caltagirone darüber, wie man mit dem Diamond Model intelligente Threat-Hunting-Strategien entwickelt. |
| Cyber Analytics Repository by MITRE | Das Cyber Analytics Repository (CAR) ist eine Wissensbasis von Analysen, die von MITRE auf Grundlage des Bedrohungsmodells Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™) entwickelt wurde. |
| Cyber Threat Intelligence Capability Maturity Model (CTI-CMM) | Ein neues Cyber Threat Intelligence Capability Maturity Model (CTI-CMM), das einen Stakeholder-First-Ansatz verwendet und mit dem Cybersecurity Capability Maturity Model (C2M2) abgestimmt ist, um Ihr Team zu stärken und dauerhaften Mehrwert zu schaffen. |
| Cyber Threat Intelligence Repository by MITRE | Das Cyber Threat Intelligence Repository von ATT&CK- und CAPEC-Katalogen, ausgedrückt in STIX 2.0 JSON. |
| Cyber Threat Intelligence: A Product Without a Process? | Ein Forschungsartikel, der beschreibt, wie aktuelle Cyber-Threat-Intelligence-Produkte hinter den Erwartungen zurückbleiben und wie sie durch die Einführung und Bewertung solider Methoden und Prozesse verbessert werden können. |
| Definitive Guide to Cyber Threat Intelligence | Beschreibt die Elemente von Cyber Threat Intelligence und erläutert, wie sie von verschiedenen menschlichen und technologischen Konsumenten gesammelt, analysiert und genutzt wird. Untersucht außerdem, wie Intelligence die Cybersicherheit auf taktischer, operativer und strategischer Ebene verbessern kann und wie sie Ihnen helfen kann, Angriffe früher zu stoppen, Ihre Verteidigung zu verbessern und produktiver mit dem oberen Management über Cybersicherheitsfragen zu sprechen – im typischen for Dummies-Stil. |
| The Detection Maturity Level (DML) | Das DML-Modell ist ein Reifegradmodell, um den eigenen Reifegrad bei der Erkennung von Cyberangriffen zu bewerten. Es wurde für Organisationen entwickelt, die intel-gesteuerte Erkennung und Reaktion durchführen und Wert auf ein ausgereiftes Erkennungsprogramm legen. Die Reife einer Organisation wird nicht daran gemessen, ob sie relevante Informationen lediglich beschaffen kann, sondern an ihrer Fähigkeit, diese Informationen effektiv auf Erkennungs- und Reaktionsfunktionen anzuwenden. |
| The Diamond Model of Intrusion Analysis | Dieses Papier stellt das Diamond Model vor, ein kognitives Framework und analytisches Instrument zur Unterstützung und Verbesserung der Intrusionsanalyse. Einer seiner Hauptbeiträge ist die Unterstützung von erhöhter Messbarkeit, Testbarkeit und Wiederholbarkeit in der Intrusionsanalyse, um eine höhere Effektivität, Effizienz und Genauigkeit bei der Bekämpfung von Gegnern zu erreichen. |
| The Targeting Process: D3A and F3EAD | F3EAD ist eine militärische Methodik zur Kombination von Operationen und Intelligence. |
| Guide to Cyber Threat Information Sharing by NIST | Der Leitfaden zum Austausch von Cyber-Bedrohungsinformationen (NIST Special Publication 800-150) unterstützt Organisationen beim Aufbau von Fähigkeiten zur Reaktion auf Computersicherheitsvorfälle, die das kollektive Wissen, die Erfahrung und die Fähigkeiten ihrer Partner nutzen, indem sie aktiv Threat Intelligence teilen und laufende Koordination betreiben. Der Leitfaden bietet Richtlinien für die koordinierte Bearbeitung von Vorfällen, einschließlich der Erzeugung und Nutzung von Daten, der Teilnahme an Informationsaustauschgemeinschaften und dem Schutz von vorfallbezogenen Daten. |
| Intelligence Preparation of the Battlefield/Battlespace | Diese Veröffentlichung behandelt die nachrichtendienstliche Vorbereitung des Schlachtfelds (IPB) als kritische Komponente des militärischen Entscheidungs- und Planungsprozesses sowie die Frage, wie IPB die Entscheidungsfindung unterstützt, einschließlich integrierender Prozesse und fortlaufender Aktivitäten. |
| Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains | Die in diesem Papier vorgestellte Intrusion Kill Chain bietet einen strukturierten Ansatz für die Intrusionsanalyse, die Extraktion von Indikatoren und die Durchführung defensiver Maßnahmen. |
| ISAO Standards Organization | Die ISAO Standards Organization ist eine nichtstaatliche Organisation, die am 1. Oktober 2015 gegründet wurde. Ihre Mission ist es, die Cybersicherheitslage der Nation zu verbessern, indem sie Standards und Richtlinien für einen robusten und effektiven Informationsaustausch in Bezug auf Cybersicherheitsrisiken, Vorfälle und bewährte Verfahren identifiziert. |
| Joint Publication 2-0: Joint Intelligence | Diese Veröffentlichung der US-Armee bildet den Kern der gemeinsamen Intelligence-Doktrin (Joint Intelligence Doctrine) und legt das Fundament, um Operationen, Pläne und Intelligence zu einem kohärenten Team zu integrieren. Die vorgestellten Konzepte sind auch auf (Cyber) Threat Intelligence anwendbar. |
| Microsoft Research Paper | Ein Framework für den Austausch von Cybersicherheitsinformationen und die Risikoreduzierung. Ein Überblickspapier auf hoher Ebene von Microsoft. |
| MISP Core Format (draft) | Dieses Dokument beschreibt das MISP-Kernformat, das zum Austausch von Indikatoren und Bedrohungsinformationen zwischen MISP-Instanzen (Malware Information and threat Sharing Platform) verwendet wird. |
| NECOMA Project | Das Forschungsprojekt Nippon-European Cyberdefense-Oriented Multilayer threat Analysis (NECOMA) zielt darauf ab, die Erfassung und Analyse von Bedrohungsdaten zu verbessern, um neue Cyberdefense-Mechanismen zu entwickeln und zu demonstrieren. Im Rahmen des Projekts wurden mehrere Veröffentlichungen und Softwareprojekte publiziert. |
| Pyramid of Pain | Die Pyramid of Pain ist eine grafische Darstellung, die die Schwierigkeit ausdrückt, verschiedene Ebenen von Indikatoren zu erlangen, und die Menge an Ressourcen, die Angreifer aufwenden müssen, wenn diese von Verteidigern erlangt werden. |
| Structured Analytic Techniques For Intelligence Analysis | Dieses Buch enthält Methoden, die die aktuellsten Best Practices in den Bereichen Intelligence, Strafverfolgung, Heimatschutz und Geschäftsanalyse darstellen. |
| Threat Intelligence: Collecting, Analysing, Evaluating | Dieser Bericht von MWR InfoSecurity beschreibt klar verschiedene Arten von Threat Intelligence, einschließlich strategischer, taktischer und operativer Varianten. Er behandelt auch die Prozesse der Anforderungserhebung, Sammlung, Analyse, Erstellung und Bewertung von Threat Intelligence. Enthalten sind außerdem einige Quick Wins und ein Reifegradmodell für jede der von MWR InfoSecurity definierten Arten von Threat Intelligence. |
| Threat Intelligence Sharing Platforms: An Exploratory Study of Software Vendors and Research Perspectives | Eine systematische Untersuchung von 22 Threat-Intelligence-Sharing-Plattformen (TISP), die acht zentrale Erkenntnisse über den aktuellen Stand der Nutzung von Threat Intelligence, deren Definition und TISPs zutage fördert. |
| Traffic Light Protocol | Das Traffic Light Protocol (TLP) ist eine Reihe von Kennzeichnungen, die sicherstellen, dass sensible Informationen mit dem richtigen Empfängerkreis geteilt werden. Es verwendet vier Farben, um unterschiedliche Grad der Sensibilität und die entsprechenden Freigabeüberlegungen anzuzeigen, die vom Empfänger (bzw. von den Empfängern) anzuwenden sind. |
| Unit42 Playbook Viewer | Das Ziel des Playbooks ist es, die Tools, Techniken und Verfahren, die ein Angreifer verwendet, in einem strukturierten Format zu organisieren, das mit anderen geteilt und weiterentwickelt werden kann. Die Frameworks, die zur Strukturierung und Weitergabe der Angreifer-Playbooks verwendet werden, sind das ATT&CK-Framework von MITRE und STIX 2.0 |
| Who's Using Cyberthreat Intelligence and How? | Ein Whitepaper des SANS Institute, das die Nutzung von Threat Intelligence beschreibt, einschließlich einer durchgeführten Umfrage. |
| WOMBAT Project | Das WOMBAT-Projekt zielt darauf ab, neue Mittel zum Verständnis bestehender und neu aufkommender Bedrohungen bereitzustellen, die sich gegen die Internetwirtschaft und die Netzbürger richten. Um dieses Ziel zu erreichen, umfasst der Vorschlag drei zentrale Arbeitspakete: (i) Echtzeiterfassung einer vielfältigen Menge sicherheitsbezogener Rohdaten, (ii) Anreicherung dieser Eingaben mithilfe verschiedener Analysetechniken und (iii) Identifizierung der Grundursachen und Verständnis der untersuchten Phänomene. |