
Este repositorio contiene fuentes de Threat Intel de código abierto y de uso libre que pueden utilizarse sin requisitos adicionales. Incluye múltiples tipos, como IP, URL, CVE y Hash.
Este repositorio contiene fuentes de Threat Intel de código abierto y de uso gratuito que pueden utilizarse sin requisitos adicionales. El CSV ThreatIntelFeeds está almacenado de forma estructurada según el Proveedor, la Descripción, la Categoría y la URL. Los proveedores que ofrecen ThreatIntelFeeds se describen a continuación. Las siguientes categorías de fuentes están disponibles:
El contenido se ofrece tal cual. Al utilizar el contenido en un entorno empresarial, las condiciones deben investigarse antes de usarlo; es posible que parte del contenido no pueda utilizarse libremente bajo ciertas condiciones. Es tu propia responsabilidad investigar si ese es el caso o no.
| Categoría | Cantidad |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
Las fuentes disponibles en este repositorio pueden utilizarse para realizar threat hunting en tu solución EDR o SIEM para buscar actividad maliciosa. Para Defender For Endpoint y Sentinel, ya se han escrito algunas reglas de hunting KQL para implementarlas en tu EDR o SIEM. Ver: KQL Hunting Queries
Puedes implementar fácilmente las fuentes de código abierto en KQL para M365D Advanced Hunting o Sentinel. Esto se hace mediante el operador externaldata. Este operador puede tomar un enlace externo como entrada y analizar el resultado en una tabla de datos que puede usarse para unir o filtrar según tus otras tablas. A continuación se muestra un ejemplo y el resultado es una tabla como cualquier otra.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

La documentación explica los diferentes parámetros que se utilizan, como si deseas ignorar la primera fila o no.
A continuación se muestra el resultado de combinar el tráfico de red EDR y la fuente IOC. Esta detección puede ayudarte a identificar dispositivos que se conectan a IPs que alojan servidores de comando y control.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
Las contribuciones son muy apreciadas para hacer que esta lista de fuentes gratuitas de Threat Intel/IOC sea lo más grande y actualizada posible. Puedes contribuir creando una pull request. Este PR debe contener el siguiente contenido:
Vendor;Description;Category;Url
Términos de Servicio: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
Términos de Servicio: https://www.blocklist.de/en/index.html
Términos de Servicio: https://ellio.tech/beta-terms-and-conditions