
Wissensdatenbank-Workflow-Management für YARA-Regeln und C2-Artefakte (IP, DNS, SSL) (DERZEIT IM ALPHA-STATUS)
ThreatKB ist ein Workflow-Management-Dashboard für Wissensdatenbanken für YARA-Regeln und C2-Artefakte. Regeln werden kategorisiert und verwendet, um Absicht, Schweregrad und Vertrauen in gesammelten Artefakten zu kennzeichnen.
Um mit ThreatKB zu beginnen, schauen Sie sich unser Wiki an.
Die Installation über Docker ist derzeit die empfohlene Methode zur Einrichtung von ThreatKB; Anleitungen sind als erster Link im Wiki enthalten. Die Installation aus dem Quellcode ist ebenfalls im Wiki enthalten.
ThreatKB verwendet Plyara, um YARA-Regeln in Python-Wörterbücher zu parsen. Ein großes Dankeschön an das Plyara-Team! Links zum Projekt finden Sie unten:
Wenn eine Version erstellt wird, zieht das System zunächst alle Signaturen, die sich im Versionsstatus (release state) befinden. Danach sammelt es alle Signaturen, die sich im Staging-Status befinden, und prüft deren Revisionsverlauf auf die zuletzt veröffentlichte Revision im Versionsstatus. Wenn eine solche gefunden wird, wird sie in die Version aufgenommen. Wenn keine zuvor veröffentlichten Revisionen gefunden werden, wird die Signatur übersprungen.