
IntelOwl v6.8.0
Plataforma de inteligencia de amenazas escalable que enriquece observables y archivos utilizando más de 200 analizadores, con GUI integrada, API REST y flujos de trabajo automatizados para analistas de SOC y equipos DFIR.
Intel Owl
¿Quieres obtener datos de inteligencia de amenazas sobre un malware, una dirección IP o un dominio? ¿Quieres obtener este tipo de datos de múltiples fuentes al mismo tiempo usando una sola solicitud API?
¡Estás en el lugar correcto!
IntelOwl es una solución de Código Abierto para la gestión de Inteligencia de Amenazas a escala. Integra varios analizadores disponibles en línea y muchas herramientas de análisis de malware de vanguardia.
Características
Esta aplicación está diseñada para escalar horizontalmente y para acelerar la obtención de información de amenazas.
Proporciona:
- Enriquecimiento de Inteligencia de Amenazas para archivos y observables (IP, Dominio, URL, hash, etc.).
- API REST completas escritas en Django y Python.
- Una forma sencilla de integrarse en tu stack de herramientas de seguridad para automatizar tareas comunes que, por ejemplo, los analistas de SOC realizan manualmente. (Gracias a las librerías oficiales pyintelowl y go-intelowl)
- Una interfaz gráfica integrada: ofrece funcionalidades como panel de control, visualizaciones de datos de análisis, formularios fáciles de usar para solicitar nuevos análisis, etc.
- Un framework compuesto por componentes modulares llamados Plugins:
- analyzers que se pueden ejecutar para obtener datos de fuentes externas (como VirusTotal o AbuseIPDB) o generar inteligencia a partir de herramientas internas disponibles (como Yara u Oletools)
- connectors que se pueden ejecutar para exportar datos a plataformas externas (como MISP u OpenCTI)
- pivots diseñados para desencadenar la ejecución de una cadena de análisis y conectarlos entre sí
- visualizers diseñados para crear visualizaciones personalizadas de los resultados de los analizadores en la interfaz gráfica
- ingestors que permiten ingerir automáticamente flujos de observables o archivos a IntelOwl
- playbooks destinados a hacer que los análisis sean fácilmente repetibles
- data models para mapear los diferentes datos extraídos de los analizadores a un esquema común único
- artifacts que son representaciones de observables o archivos que pueden ser analizados múltiples veces para diferentes evaluaciones
- user events que permiten a los usuarios agregar evaluaciones personalizadas o información adicional a cualquier artefacto
- Un punto de partida para las Investigaciones de los analistas: los usuarios pueden registrar sus hallazgos, correlacionar la información encontrada y colaborar... todo en un solo lugar
Documentación
Nos esforzamos por mantener nuestra documentación bien escrita, fácil de entender y siempre actualizada. Toda la información sobre instalación, uso, configuración y contribución se puede encontrar aquí
Publicaciones y Medios
Para saber más sobre el proyecto y su crecimiento a lo largo del tiempo, puede que te interese leer las publicaciones oficiales del blog y/o ver los vídeos sobre el proyecto haciendo clic en este enlace
Servicios o analizadores disponibles
Puedes ver la lista completa de todos los analizadores disponibles en la documentación.