
Kuratiertes Verzeichnis von Threat-Intelligence-Quellen, Feeds, Frameworks, Tools und Forschung für SOC/CTI-Teams – inklusive IOCs, STIX/TAXII-Formaten und Plattformen.
Eine kuratierte Liste großartiger Threat-Intelligence-Ressourcen
Eine prägnante Definition von Threat Intelligence: evidenzbasiertes Wissen, einschließlich Kontext, Mechanismen, Indikatoren, Auswirkungen und umsetzbarer Ratschläge, über eine bestehende oder aufkommende Bedrohung oder Gefahr für Assets, das zur Information von Entscheidungen über die Reaktion des Subjekts auf diese Bedrohung oder Gefahr genutzt werden kann.
Du kannst gerne beitragen.
Die meisten der unten aufgeführten Ressourcen bieten Listen und/oder APIs, um (hoffentlich) aktuelle Informationen zu Bedrohungen zu erhalten. Einige betrachten diese Quellen als Threat Intelligence, die Meinungen gehen jedoch auseinander. Ein gewisses Maß an (domänen- oder geschäftsspezifischer) Analyse ist notwendig, um echte Threat Intelligence zu erzeugen.
| AbuseIPDB | AbuseIPDB ist ein Projekt, das sich der Bekämpfung der Verbreitung von Hackern, Spammern und missbräuchlichen Aktivitäten im Internet widmet. Seine Mission ist es, das Web sicherer zu machen, indem es eine zentrale Blacklist für Webmaster, Systemadministratoren und andere interessierte Parteien bereitstellt, um IP-Adressen zu melden und zu finden, die online mit bösartigen Aktivitäten in Verbindung gebracht wurden. |
| APT Groups and Operations | Eine Tabelle mit Informationen und Erkenntnissen über APT-Gruppen, Operationen und Taktiken. |
| Binary Defense IP Banlist | Binary Defense Systems Artillery Threat-Intelligence-Feed und IP-Banlist-Feed. |
| BGP Ranking | Ranking der ASNs mit den meisten schädlichen Inhalten. |
| Botnet Tracker | Verfolgt mehrere aktive Botnetze. |
| BOTVRIJ.EU | Botvrij.eu stellt verschiedene Sätze von Open-Source-IOCs bereit, die Sie in Ihren Sicherheitsgeräten verwenden können, um mögliche schädliche Aktivitäten zu erkennen. |
| BruteForceBlocker | BruteForceBlocker ist ein Perl-Skript, das die sshd-Protokolle eines Servers überwacht und Brute-Force-Angriffe erkennt, die es dann verwendet, um automatisch Firewall-Blockierungsregeln zu konfigurieren und diese IPs zurück an die Projektseite zu übermitteln, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Ein Feed mit bekannten, aktiven und nicht gesinkholten C&C-IP-Adressen von Bambenek Consulting. Für die kommerzielle Nutzung ist eine Lizenz erforderlich. |
| CertStream | Echtzeit-Update-Stream der Certificate-Transparency-Logs. Sehen Sie SSL-Zertifikate in Echtzeit, während sie ausgestellt werden. |
| CCSS Forum Malware Certificates | Im Folgenden finden Sie eine Liste digitaler Zertifikate, die vom Forum als möglicherweise mit Malware in Verbindung stehend an verschiedene Zertifizierungsstellen gemeldet wurden. Diese Informationen sollen Unternehmen daran hindern, digitale Zertifikate zu nutzen, um Malware Legitimität zu verleihen, und die schnelle Widerrufung solcher Zertifikate fördern. |
| CI Army List | Eine Teilmenge der kommerziellen CINS-Score-Liste, die sich auf schlecht bewertete IPs konzentriert, die derzeit nicht auf anderen Bedrohungslisten vorhanden sind. |
| Cisco Umbrella | Wahrscheinliche Whitelist der Top-1-Million-Websites, die von Cisco Umbrella (ehemals OpenDNS) aufgelöst werden. |
| Cloudmersive Virus Scan | Die Cloudmersive-Virus-Scan-APIs durchsuchen Dateien, URLs und Cloud-Speicher nach Viren. Sie nutzen kontinuierlich aktualisierte Signaturen für Millionen von Bedrohungen sowie fortschrittliche Hochleistungs-Scan-Funktionen. Der Dienst ist kostenlos, erfordert jedoch die Registrierung eines Kontos, um Ihren persönlichen API-Schlüssel zu erhalten. |
| CrowdSec Console | Die größte Crowd-sourced-CTI, die dank CrowdSec – einer Next-Gen-, Open-Source-, kostenlosen und kollaborativen IDS/IPS-Software – nahezu in Echtzeit aktualisiert wird. CrowdSec ist in der Lage, das Besucherverhalten zu analysieren und eine angepasste Reaktion auf alle Arten von Angriffen zu liefern. Nutzer können ihre Warnungen über Bedrohungen mit der Community teilen und vom Netzwerkeffekt profitieren. Die IP-Adressen werden aus realen Angriffen gesammelt und stammen nicht ausschließlich aus einem Honeypot-Netzwerk. |
| Cyber Cure free intelligence feeds | Cyber Cure bietet kostenlose Cyber-Threat-Intelligence-Feeds mit Listen von IP-Adressen an, die derzeit im Internet infiziert sind und Angriffe durchführen. Es gibt Listen von URLs, die von Malware verwendet werden, sowie Listen von Hash-Dateien bekannter Malware, die sich derzeit verbreitet. CyberCure verwendet Sensoren, um Intelligence mit einer sehr niedrigen False-Positive-Rate zu sammeln. Eine ausführliche Dokumentation ist ebenfalls verfügbar. |
| Cyware Threat Intelligence Feeds |