Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sigint-hombre — Dynamisch generierte Suricata-Regeln aus Echtzeit-Bedrohungsfeeds | Kitploit
Tools/GitHubGitHub/malvuln/sigint-hombre
DefensivwerkzeugeBedrohungsfeeds & AggregatorenScripting & AutomatisierungNetzwerksicherheitBedrohungsanalyseEinbruchserkennungDNS-Analyse
GitHubmalvuln/sigint-hombre

sigint-hombre

Dynamisch generierte Suricata-Regeln aus Echtzeit-Bedrohungsfeeds

Repository anzeigen
14226vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

sigint-hombre

Autor: John Page — malvuln (aka hyp3rlinx)

Copyright (c) 2026

Zweck:
Generieren Sie abgeleitete Suricata-Erkennungsregeln aus Live-URLhaus-Bedrohungsindikatoren zur Laufzeit und stellen Sie sie auf der Security-Onion-Plattform für eine hochgradig abdeckende Echtzeit-Netzwerküberwachung bereit.

Aktuelle Version

v2.0
• Umfangreiches Refactoring
• Verbesserte Stabilität
• Aktiv gewartet


Verifizierung (v2 – Skript-Integrität)

  • MD5: f92c8100417fc5a992480486203d21f5
  • SHA256: e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

Veraltete Version

⚠️ v1 ist veraltet und wird nur zu Referenzzwecken beibehalten.


Verifizierung (v1 – veraltet)

Hashes zur Verifizierung des ursprünglichen (VERALTETEN) Regelgenerierungsskripts (siginthombre.py) .

  • MD5: 2dcadececf1ac430cd2c98e323154148
  • SHA256: 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

Was es tut

  • Ruft den öffentlichen URLhaus-Feed in Echtzeit ab (weder gespiegelt noch weiterverteilt)
  • Überspringt:
    • Kommentare, leere Zeilen, fehlerhafte URLs und Feed-Selbstreferenzen
  • Normalisiert und extrahiert:
    • Protokoll, Host, URI-Pfad und Port
    • Dedupliziert Hosts zu konsistenten Regelschlüsseln
  • Generiert originäre, abgeleitete Suricata-Alerts für 3 Ebenen:
    1. HTTP → Host + URI-Pfad, beliebiger Port, falls keiner angegeben ist (maximale Abdeckung)
    2. TLS → HTTPS-Erkennung ausschließlich über SNI (tls.sni)
    3. DNS → Sichtbarkeit von Domain-Lookups über dns.query
  • Deduplizierungslogik:
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • Schreibt alle Alerts in eine einzige kombinierte Regeldatei
  • Startet Suricata-Regeln neu (so-suricata-restart --force)

Kompatibilität & Quellenangabe des Bedrohungs-Feeds

  • Unabhängig vom Autor erstellt
  • Entwickelt für Kompatibilität mit der Security-Onion-Plattform
  • Weder mit Security Onion LLC verbunden, noch von ihr unterstützt oder befürwortet
  • Security Onion ist eine Marke von Security Onion LLC, die hier nur zu Identifikationszwecken anerkannt wird
  • Bedrohungs-Feed-Quelle: URLhaus, ein Dienst von abuse.ch
  • abuse.ch ist eine Marke von abuse.ch und wird als solche anerkannt

Regelausgabe (zur Laufzeit generiert)

/opt/so/rules/suricata/siginthombre.rules

  • Enthält nur generierte, abgeleitete Erkennungslogik
  • Kein Feed-Spiegel, keine Datenbank und keine IOC-Weiterverteilung
  • Die Datei wird bei jeder Ausführung überschrieben, um veraltete Indikatoren zu vermeiden

Ergebnis

Bietet eine breite Netzwerkerkennungsabdeckung für bösartige Infrastruktur über:

  • HTTP-Anfragen (mit oder ohne explizite Ports)
  • TLS-Handshakes über SNI
  • DNS-Domain-Lookups

Lizenz & Hinweis zur Weiterverbreitung

  • Apache License 2.0 (freizügig, WIE BESEHEN, ohne Gewährleistung)
  • Suricata-Regeln sind originäre, abgeleitete Inhalte, die zur Laufzeit generiert werden
  • Dieses Projekt verteilt keine Datenbanken oder Feeds von Drittanbieter-IOCs weiter und archiviert sie nicht
  • Nicht mit abuse.ch oder Security Onion LLC verbunden

Bereitstellungshinweis

Validieren Sie generierte Regeln vor dem Produktionseinsatz.
Es wird keine Haftung übernommen. Der Autor ist nicht verantwortlich für Schäden oder Missbrauch. Nutzung auf eigene Gefahr.


Beispiel für die Cron-Nutzung (einmal pro Stunde ausführen)

0 * * * * /usr/local/bin/siginthombre.py


Entwickelt für Verteidiger, die schnelle, frische, dynamische Regel-Erkennungslogik wünschen

siginthombre_poc

Alle hier gezeigten Domains und IPs sind öffentlich geteilte bösartige Indikatoren, die aus Bedrohungs-Feeds von Drittanbietern bezogen wurden, um Suricata-Alert-Erkennungen mit siginthombre zu demonstrieren. Besuchen oder interagieren Sie nicht mit diesen Domains oder IPs außerhalb einer kontrollierten Forschungs- oder SOC-Testumgebung.

Tool herunterladen