
Directorio curado de fuentes de inteligencia de amenazas, feeds, frameworks, herramientas e investigación para equipos de SOC/CTI, que cubre IOCs, formatos STIX/TAXII y plataformas.
Una lista curada de recursos increíbles de Threat Intelligence
Una definición concisa de Threat Intelligence: conocimiento basado en evidencia, incluidos contexto, mecanismos, indicadores, implicaciones y consejos prácticos, sobre una amenaza o peligro existente o emergente para los activos, que puede utilizarse para informar decisiones sobre la respuesta del sujeto a esa amenaza o peligro.
No dudes en contribuir.
La mayoría de los recursos listados a continuación proporcionan listas y/o APIs para obtener información (con suerte) actualizada con respecto a las amenazas. Algunos consideran que estas fuentes son threat intelligence; sin embargo, las opiniones difieren. Se requiere una cierta cantidad de análisis (específico de dominio o negocio) para crear verdadera threat intelligence.
| AbuseIPDB | AbuseIPDB es un proyecto dedicado a ayudar a combatir la propagación de hackers, spammers y actividad abusiva en Internet. Su misión es ayudar a hacer la Web más segura proporcionando una lista negra central para que webmasters, administradores de sistemas y otras partes interesadas reporten y encuentren direcciones IP asociadas con actividad maliciosa en línea.. |
| APT Groups and Operations | Una hoja de cálculo que contiene información e inteligencia sobre grupos APT, operaciones y tácticas. |
| Binary Defense IP Banlist | Binary Defense Systems Artillery Threat Intelligence Feed y IP Banlist Feed. |
| BGP Ranking | Ranking de ASN con mayor contenido malicioso. |
| Botnet Tracker | Rastrea varias botnets activas. |
| BOTVRIJ.EU | Botvrij.eu proporciona diferentes conjuntos de IOC de código abierto que puedes usar en tus dispositivos de seguridad para detectar posibles actividades maliciosas. |
| BruteForceBlocker | BruteForceBlocker es un script Perl que monitorea los registros sshd de un servidor e identifica ataques de fuerza bruta, que luego usa para configurar automáticamente reglas de bloqueo del firewall y enviar esas IP de vuelta al sitio del proyecto, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Una fuente de direcciones IP de C&C conocidas, activas y no sinkholed, de Bambenek Consulting. Requiere licencia para uso comercial. |
| CertStream | Fuente de actualizaciones en tiempo real del registro de transparencia de certificados. Ve los certificados SSL tal como se emiten en tiempo real. |
Formatos estandarizados para compartir Inteligencia de Amenazas (principalmente IOCs).
Frameworks, plataformas y servicios para recopilar, analizar, crear y compartir Inteligencia de Amenazas.
Todo tipo de herramientas para parsear, crear y editar inteligencia de amenazas. Basadas principalmente en IOC.
Todo tipo de material de lectura sobre inteligencia de amenazas. Incluye investigación (científica) y white papers.
Licenciado bajo Apache License 2.0.
| CCSS Forum Malware Certificates | La siguiente es una lista de certificados digitales que el foro ha informado como posiblemente asociados con malware ante varias autoridades certificadoras. Esta información tiene como objetivo ayudar a evitar que las empresas usen certificados digitales para dar legitimidad al malware y fomentar la revocación rápida de dichos certificados. |
| CI Army List | Un subconjunto de la lista comercial CINS Score, centrado en IPs mal calificadas que actualmente no están presentes en otras listas de amenazas. |
| Cisco Umbrella | Lista blanca probable de los 1 millón de sitios principales resueltos por Cisco Umbrella (antes OpenDNS). |
| Cloudmersive Virus Scan | Las APIs de Cloudmersive Virus Scan escanean archivos, URLs y almacenamiento en la nube en busca de virus. Aprovechan firmas actualizadas continuamente para millones de amenazas y capacidades avanzadas de escaneo de alto rendimiento. El servicio es gratuito, pero requiere que te registres para obtener tu clave API personal. |
| CrowdSec Console | El mayor CTI colaborativo, actualizado casi en tiempo real, gracias a CrowdSec, un software IDS/IPS colaborativo, gratuito, de código abierto y de próxima generación. CrowdSec es capaz de analizar el comportamiento de los visitantes y proporcionar una respuesta adaptada a todo tipo de ataques. Los usuarios pueden compartir sus alertas sobre amenazas con la comunidad y beneficiarse del efecto de red. Las direcciones IP se recopilan de ataques reales y no provienen exclusivamente de una red honeypot. |
| Cyber Cure free intelligence feeds | Cyber Cure ofrece fuentes gratuitas de inteligencia de amenazas cibernéticas con listas de direcciones IP que actualmente están infectadas y atacando en Internet. Hay listas de URLs utilizadas por malware y listas de hashes de archivos de malware conocido que se está propagando actualmente. CyberCure utiliza sensores para recopilar inteligencia con una tasa de falsos positivos muy baja. También está disponible una documentación detallada. |
| Cyware Threat Intelligence Feeds | Los feeds de inteligencia de amenazas de Cyware te brindan datos valiosos sobre amenazas de una amplia gama de fuentes abiertas y confiables para entregar una transmisión consolidada de inteligencia de amenazas valiosa y accionable. Nuestros feeds de inteligencia de amenazas son totalmente compatibles con STIX 1.x y 2.0, brindándote la información más reciente sobre hashes de malware, IPs y dominios maliciosos descubiertos en todo el mundo en tiempo real. |
| DataPlane.org | DataPlane.org es un recurso comunitario de datos, fuentes y mediciones de Internet para operadores, creado por operadores. Proporcionamos un servicio confiable y fiable sin costo. |
| Focsec.com | Focsec.com proporciona una API para detectar VPN, proxies, bots y solicitudes TOR. Los datos siempre actualizados ayudan a detectar inicios de sesión sospechosos, fraude y abuso. Se pueden encontrar ejemplos de código en la documentación. |
| DigitalSide Threat-Intel | Contiene conjuntos de indicadores de inteligencia de amenazas cibernéticas de código abierto, basados principalmente en análisis de malware y URLs, IPs y dominios comprometidos. El propósito de este proyecto es desarrollar y probar nuevas formas de cazar, analizar, recopilar y compartir IoCs relevantes para ser utilizados por SOC/CSIRT/CERT/individuos con un mínimo esfuerzo. Los informes se comparten de tres maneras: STIX2, CSV y MISP Feed. Los informes también se publican en el repositorio Git del proyecto. |
| Disposable Email Domains | Una colección de dominios de correo electrónico anónimos o desechables comúnmente utilizados para enviar spam/abusar de servicios. |
| DNS Trails | Fuente gratuita de inteligencia para información DNS actual e histórica, información WHOIS, descubrimiento de otros sitios web asociados con ciertas IPs, conocimiento de subdominios y tecnologías. También hay una API de inteligencia de IP y dominios disponible. |
| ELLIO: IP Feed (community free version) | Una lista de amenazas de direcciones IP maliciosas conocidas que se anticipa que representarán amenazas potenciales para tu red en un futuro cercano, escáneres benignos conocidos y direcciones IP de actores con intención desconocida. Se proporciona con un retraso de 24 horas para uso personal y no comercial, pero aún así brinda una protección excepcional en comparación con otras listas/fuentes de amenazas IP abiertas. |
| Emerging Threats Firewall Rules | Una colección de reglas para varios tipos de firewalls, incluyendo iptables, PF y PIX. |
| Emerging Threats IDS Rules | Una colección de archivos de reglas de Snort y Suricata que se pueden usar para alertar o bloquear. |
| ExoneraTor | El servicio ExoneraTor mantiene una base de datos de direcciones IP que han sido parte de la red Tor. Responde la pregunta de si había un relay Tor ejecutándose en una dirección IP determinada en una fecha determinada. |
| Exploitalert | Listado de los últimos exploits publicados. |
| FastIntercept | Intercept Security aloja una serie de listas gratuitas de reputación de IP de su red global de honeypots. |
| ZeuS Tracker | El Feodo Tracker de abuse.ch rastrea el troyano Feodo. |
| FireHOL IP Lists | Más de 400 fuentes de IP disponibles públicamente analizadas para documentar su evolución, geo-mapa, antigüedad de las IPs, política de retención y superposiciones. El sitio se centra en el cibercrimen (ataques, abuso, malware). |
| FraudGuard | FraudGuard es un servicio diseñado para proporcionar una manera fácil de validar el uso mediante la recopilación y el análisis continuo de tráfico de Internet en tiempo real. |
| GreyNoise | GreyNoise recopila y analiza datos sobre la actividad de escaneo en toda Internet. Recopila datos sobre escáneres benignos como Shodan.io, así como actores maliciosos como gusanos SSH y telnet. |
| GriffinGuard | GriffinGuard es una plataforma de ciberseguridad que entrega inteligencia de amenazas en tiempo real mediante el análisis continuo del tráfico global de Internet y los patrones de explotación. Proporciona búsqueda de datos gratuita y algunas listas de bloqueo de IP gratuitas. |
| HoneyDB | HoneyDB proporciona datos en tiempo real de la actividad de honeypots. Estos datos provienen de honeypots desplegados en Internet utilizando el honeypot HoneyPy. Además, HoneyDB proporciona acceso API a la actividad de honeypots recopilada, que también incluye datos agregados de varios feeds de Twitter de honeypots. |
| Icewater | 12,805 reglas Yara gratuitas creadas por Project Icewater. |
| Infosec - CERT-PA | Muestras de malware colección y análisis, servicio de listas de bloqueo, base de datos de vulnerabilidades y más. Creado y gestionado por CERT-PA. |
| InQuest Labs | Un portal de datos abierto, interactivo e impulsado por API para investigadores de seguridad. Busca un gran corpus de muestras de archivos, agrega información de reputación e IOCs extraídos de fuentes públicas. Mejora el desarrollo de YARA con herramientas para generar disparadores, manejar hex de mayúsculas y minúsculas mixtas y generar expresiones regulares compatibles con base64. |
| I-Blocklist | I-Blocklist mantiene varios tipos de listas que contienen direcciones IP que pertenecen a varias categorías. Algunas de estas categorías principales incluyen países, ISP y organizaciones. Otras listas incluyen ataques web, TOR, spyware y proxies. Muchas son gratuitas y están disponibles en varios formatos. |
| IPASIS | IPASIS es una API de detección de bots y prevención de fraude en tiempo real que combina inteligencia de IP, detección de proxy/VPN/Tor y validación de correo electrónico en una sola llamada API. Cada solicitud devuelve un Interaction Trust Score (0-100) con un tiempo de respuesta inferior a 20 ms. El plan gratuito incluye 1,000 solicitudes/día. Están disponibles la documentación de la API y un escáner en vivo. |
| IPsum | IPsum es una fuente de inteligencia de amenazas basada en más de 30 listas diferentes disponibles públicamente de direcciones IP sospechosas y/o maliciosas. Todas las listas se recuperan y analizan automáticamente a diario (24h) y el resultado final se publica en este repositorio. La lista está compuesta de direcciones IP junto con un número total de apariciones en (listas negras) (para cada una). Creado y gestionado por Miroslav Stampar. |
| James Brine Threat Intelligence Feeds | JamesBrine proporciona fuentes diarias de inteligencia de amenazas para direcciones IP maliciosas de honeypots ubicados internacionalmente en infraestructura de nube y privada que cubren una variedad de protocolos, incluidos SSH, FTP, RDP, GIT, SNMP y REDIS. Los IOCs del día anterior están disponibles en STIX2, así como IOCs adicionales como URIs sospechosas y dominios recién registrados que tienen una alta probabilidad de uso en campañas de phishing. |
| Kaspersky Threat Data Feeds | Informa continuamente a tu negocio o clientes sobre los riesgos e implicaciones asociados con las amenazas cibernéticas. Los datos en tiempo real te ayudan a mitigar las amenazas de manera más efectiva y defenderte contra ataques incluso antes de que se lancen. Los Data Feeds de demostración contienen conjuntos truncados de IoCs (hasta un 1%) en comparación con los comerciales |
| Majestic Million | Lista blanca probable de los 1 millón de sitios web principales, según el ranking de Majestic. Los sitios se ordenan por el número de subredes de referencia. Más información sobre el ranking se puede encontrar en su blog. |
| Maldatabase | Maldatabase está diseñado para ayudar a la ciencia de datos de malware y a las fuentes de inteligencia de amenazas. Los datos proporcionados contienen buena información sobre, entre otros campos, dominios contactados, lista de procesos ejecutados y archivos eliminados por cada muestra. Estas fuentes te permiten mejorar tus herramientas de monitoreo y seguridad. Hay servicios gratuitos disponibles para investigadores de seguridad y estudiantes. |
| Malpedia | El objetivo principal de Malpedia es proporcionar un recurso para la identificación rápida y el contexto accionable al investigar malware. La apertura a contribuciones curadas garantizará un nivel responsable de calidad para fomentar una investigación significativa y reproducible. |
| MalShare.com | El Proyecto MalShare es un repositorio público de malware que brinda a los investigadores acceso gratuito a muestras. |
| Maltiverse | El Proyecto Maltiverse es una gran base de datos de IoCs enriquecida donde es posible realizar consultas complejas y agregaciones para investigar campañas de malware y sus infraestructuras. También tiene un excelente servicio de consulta masiva de IoCs. |
| MalwareBazaar | MalwareBazaar es un proyecto de abuse.ch con el objetivo de compartir muestras de malware con la comunidad de seguridad de la información, proveedores de antivirus y proveedores de inteligencia de amenazas. |
| Malware Domain List | Una lista buscable de dominios maliciosos que también realiza búsquedas inversas y lista a los registrantes, centrada en phishing, troyanos y kits de exploits. |
| Malware Patrol | Malware Patrol proporciona listas de bloqueo, fuentes de datos e inteligencia de amenazas a empresas de todos los tamaños. Debido a que nuestra especialidad es la inteligencia de amenazas cibernéticas, todos nuestros recursos se destinan a garantizar que sea de la más alta calidad posible. Creemos que un equipo de seguridad y sus herramientas son tan buenos como los datos utilizados. Esto significa que nuestras fuentes no están llenas de indicadores extraídos y no verificados. Valoramos la calidad sobre la cantidad. |
| Malware-Traffic-Analysis.net | Este blog se centra en el tráfico de red relacionado con infecciones de malware. Contiene ejercicios de análisis de tráfico, tutoriales, muestras de malware, archivos pcap de tráfico de red malicioso y publicaciones técnicas con observaciones. |
| MalwareDomains.com | El proyecto DNS-BH crea y mantiene una lista de dominios que se sabe que se utilizan para propagar malware y spyware. Estos pueden usarse tanto para detección como para prevención (sinkholing de solicitudes DNS). |
| MetaDefender Cloud | Los MetaDefender Cloud Threat Intelligence Feeds contienen las principales firmas de hash de malware nuevas, incluyendo MD5, SHA1 y SHA256. Estos nuevos hashes maliciosos han sido detectados por MetaDefender Cloud en las últimas 24 horas. Los feeds se actualizan diariamente con malware recién detectado e informado para proporcionar inteligencia de amenazas accionable y oportuna. |
| NoThink! | IPs en listas negras de SNMP, SSH, Telnet de los honeypots de Matteo Cantoni |
| NormShield Services | NormShield Services proporciona miles de informaciones de dominio (incluida información whois) de las que pueden provenir posibles ataques de phishing. También hay servicios de brechas y listas negras. Hay registro gratuito para servicios públicos de monitoreo continuo. |
| NovaSense Threats | NovaSense es el centro de inteligencia de amenazas de Snapt, y proporciona información y herramientas para la protección preventiva contra amenazas y la mitigación de ataques. NovaSense protege a clientes de todos los tamaños contra atacantes, abusos, botnets, ataques DoS y más. |
| Obstracts | El lector RSS para equipos de ciberseguridad. Convierte cualquier blog en inteligencia de amenazas estructurada y accionable. |
| OpenPhish Feeds | OpenPhish recibe URLs de múltiples flujos y las analiza utilizando sus algoritmos propietarios de detección de phishing. Hay ofertas gratuitas y comerciales disponibles. |
| 0xSI_f33d | Servicio gratuito para detectar posibles dominios de phishing y malware, IPs en listas negras dentro del ciberespacio portugués. |
| PhishTank | PhishTank entrega una lista de URLs sospechosas de phishing. Sus datos provienen de informes humanos, pero también ingieren fuentes externas cuando es posible. Es un servicio gratuito, pero a veces es necesario registrarse para obtener una clave API. |
| PickupSTIX | PickupSTIX es una fuente de inteligencia de amenazas cibernéticas gratuita, de código abierto y no comercializada. Actualmente, PickupSTIX utiliza tres fuentes públicas y distribuye alrededor de 100 nuevas piezas de inteligencia cada día. PickupSTIX traduce las diversas fuentes a STIX, que puede comunicarse con cualquier servidor TAXII. Los datos son de uso gratuito y son una excelente manera de comenzar a usar inteligencia de amenazas cibernéticas. |
| Q-Feeds Threat Intelligence | Q-Feeds es una empresa de ciberseguridad que reúne datos de OSINT, investigación propietaria y fuentes comerciales de inteligencia de amenazas para ofrecer una solución completa y altamente accionable. Su Portal de Inteligencia de Amenazas (TIP) facilita a las organizaciones el acceso y la gestión de estos datos en tiempo real. Al integrarse con firewalls, SIEM y otras plataformas de seguridad, Q-Feeds ayuda a las empresas a bloquear proactivamente las conexiones a IPs, dominios y URLs maliciosos conocidos, antes de que las amenazas puedan causar daño. También tienen una versión comunitaria disponible bajo petición. |
| REScure Threat Intel Feed | [RES]cure es un proyecto independiente de inteligencia de amenazas realizado por el Fruxlabs Crack Team para mejorar su comprensión de la arquitectura subyacente de los sistemas distribuidos, la naturaleza de la inteligencia de amenazas y cómo recopilar, almacenar, consumir y distribuir eficientemente la inteligencia de amenazas. Los feeds se generan cada 6 horas. |
| RST Cloud Threat Intel Feed | Indicadores de compromiso agregados recopilados y verificados de forma cruzada de múltiples fuentes abiertas y respaldadas por la comunidad, enriquecidos y clasificados utilizando nuestra plataforma de inteligencia. |
| Rutgers Blacklisted IPs | La lista de IP de atacantes de fuerza bruta SSH se crea a partir de una fusión de IPs observadas localmente e IPs de 2 horas registradas en badip.com y blocklist.de |
| SANS ICS Suspicious Domains |
Las listas de dominios sospechosos de SANS ICS rastrean dominios sospechosos. Ofrece 3 listas clasificadas como sensibilidad alta, media o baja, donde la lista de alta sensibilidad tiene menos falsos positivos, mientras que la lista de baja sensibilidad tiene más falsos positivos. También hay una lista blanca aprobada de dominios. Finalmente, hay una lista de bloqueo de IP sugerida de DShield. |
| SecurityScorecard IoCs | IoCs de acceso público de publicaciones e informes de blogs técnicos de SecurityScorecard. |
| Stixify | Tu analista automatizado de inteligencia de amenazas. Extrae inteligencia legible por máquina de datos no estructurados. |
| signature-base | Una base de datos de firmas utilizadas en otras herramientas de Neo23x0. |
| The Spamhaus project | El Proyecto Spamhaus contiene múltiples listas de amenazas asociadas con actividad de spam y malware. |
| SophosLabs Intelix | SophosLabs Intelix es la plataforma de inteligencia de amenazas que impulsa los productos y socios de Sophos. Puedes acceder a inteligencia basada en hash de archivo, URL, etc., así como enviar muestras para análisis. A través de APIs REST puedes agregar fácil y rápidamente esta inteligencia de amenazas a tus sistemas. |
| Spur | Spur proporciona herramientas y datos para detectar VPN, proxies residenciales y bots. El plan gratuito permite a los usuarios consultar una IP y obtener su clasificación, proveedor de VPN, geolocalizaciones populares detrás de la IP y algo más de contexto útil. |
| SSL Blacklist | SSL Blacklist (SSLBL) es un proyecto mantenido por abuse.ch. El objetivo es proporcionar una lista de certificados SSL "malos" identificados por abuse.ch como asociados con malware o actividades de botnets. SSLBL se basa en huellas SHA1 de certificados SSL maliciosos y ofrece varias listas negras |
| Statvoo Top 1 Million Sites | Lista blanca probable de los 1 millón de sitios web principales, según el ranking de Statvoo. |
| Strongarm, by Percipient Networks | Strongarm es un agujero negro DNS que actúa sobre los indicadores de compromiso bloqueando el comando y control de malware. Strongarm agrega fuentes de indicadores gratuitas, se integra con fuentes comerciales, utiliza los feeds de IOC de Percipient y opera resolvers DNS y APIs para que protejas tu red y tu negocio. Strongarm es gratuito para uso personal. |
| SIEM Rules | Tu base de datos de ingeniería de detección. Ve, modifica e implementa reglas SIEM para la caza de amenazas y la detección. |
| Talos | Cisco Talos Intelligence Group es uno de los equipos de inteligencia de amenazas comerciales más grandes del mundo, compuesto por investigadores, analistas e ingenieros de clase mundial. Estos equipos están respaldados por telemetría incomparable y sistemas sofisticados para crear inteligencia de amenazas precisa, rápida y accionable para los clientes, productos y servicios de Cisco. Talos defiende a los clientes de Cisco contra amenazas conocidas y emergentes, descubre nuevas vulnerabilidades en software común e intercepta amenazas en la naturaleza antes de que puedan dañar aún más a Internet en general. Talos mantiene los conjuntos de reglas oficiales de Snort.org, ClamAV y SpamCop, además de publicar muchas herramientas de investigación y análisis de código abierto. Talos proporciona una interfaz web fácil de usar para verificar la reputación de un observable. |
| threatfeeds.io | threatfeeds.io enumera fuentes de inteligencia de amenazas gratuitas y de código abierto y proporciona enlaces de descarga directa y resúmenes en vivo. |
| threatfox.abuse.ch | ThreatFox es una plataforma gratuita de abuse.ch con el objetivo de compartir indicadores de compromiso (IOCs) asociados con malware con la comunidad de seguridad de la información, proveedores de antivirus y proveedores de inteligencia de amenazas. |
| Technical Blogs and Reports, by ThreatConnect | Esta fuente se está poblando con el contenido de más de 90 blogs de seguridad de código abierto. Los IOCs (Indicadores de Compromiso) se extraen de cada blog y el contenido del blog se formatea en markdown. |
| Threat Jammer | Threat Jammer es un servicio de API REST que permite a desarrolladores, ingenieros de seguridad y otros profesionales de TI acceder a datos de inteligencia de amenazas de alta calidad de una variedad de fuentes e integrarlos en sus aplicaciones con el único propósito de detectar y bloquear actividades maliciosas. |
| ThreatMiner | ThreatMiner ha sido creado para liberar a los analistas de la recopilación de datos y proporcionarles un portal en el que puedan llevar a cabo sus tareas, desde leer informes hasta pivotar y enriquecer datos. El énfasis de ThreatMiner no está solo en los indicadores de compromiso (IoC), sino también en proporcionar a los analistas información contextual relacionada con el IoC que están mirando. |
| WSTNPHX Malware Email Addresses | Direcciones de correo electrónico utilizadas por malware recopiladas por VVestron Phoronix (WSTNPHX) |
| UnderAttack.today | UnderAttack es una plataforma de inteligencia gratuita; comparte IPs e información sobre eventos sospechosos y ataques. El registro es gratuito. |
| URLhaus | URLhaus es un proyecto de abuse.ch con el objetivo de compartir URLs maliciosas que se utilizan para la distribución de malware. |
| VirusShare | VirusShare.com es un repositorio de muestras de malware para brindar a investigadores de seguridad, respondedores de incidentes, analistas forenses y curiosos mórbidos acceso a muestras de código malicioso. El acceso al sitio se concede solo mediante invitación. |
| VulDB CTI | VulDB es una base de datos de vulnerabilidades que asocia actividades de actores y detalles de ataques con vulnerabilidades. El enfoque predictivo ayuda a determinar investigaciones emergentes y actividades de ataque de actores maliciosos. |
| Yara-Rules | Un repositorio de código abierto con diferentes firmas Yara que se compilan, clasifican y mantienen lo más actualizadas posible. |
| 1st Dual Stack Threat Feed by MrLooquer | Mrlooquer ha creado el primer feed de amenazas centrado en sistemas con doble pila. Dado que el protocolo IPv6 ha comenzado a ser parte de las comunicaciones de malware y fraude, es necesario detectar y mitigar las amenazas en ambos protocolos (IPv4 e IPv6). |
| Validin DNS Database | Fuente gratuita de inteligencia para información DNS actual e histórica, descubrimiento de otros sitios web asociados con ciertas IPs y conocimiento de subdominios. También hay una API gratuita para inteligencia de IP y dominios. |
| CAPEC | La enumeración y clasificación de patrones de ataque comunes (CAPEC) es un diccionario completo y una taxonomía de clasificación de ataques conocidos que puede ser utilizada por analistas, desarrolladores, evaluadores y educadores para avanzar en el conocimiento comunitario y mejorar las defensas. |
| CybOX | El lenguaje Cyber Observable eXpression (CybOX) proporciona una estructura común para representar observables cibernéticos en todas las áreas operativas de la ciberseguridad empresarial, lo que mejora la consistencia, la eficiencia y la interoperabilidad de las herramientas y procesos implementados, y aumenta el conocimiento situacional general al habilitar el potencial de heurísticas detalladas de intercambio, mapeo, detección y análisis automatizables. |
| IODEF (RFC5070) | El formato de intercambio de descripción de objetos de incidentes (IODEF) define una representación de datos que proporciona un marco para compartir información que los Equipos de Respuesta a Incidentes de Seguridad Informática (CSIRTs) intercambian comúnmente sobre incidentes de seguridad informática. |
| IDMEF (RFC4765) | Experimental - El propósito del Formato de Intercambio de Mensajes de Detección de Intrusiones (IDMEF) es definir formatos de datos y procedimientos de intercambio para compartir información de interés para los sistemas de detección y respuesta de intrusiones y para los sistemas de gestión que puedan necesitar interactuar con ellos. |
| MAEC | El proyecto de enumeración y caracterización de atributos de malware (MAEC) tiene como objetivo crear y proporcionar un lenguaje estandarizado para compartir información estructurada sobre malware basada en atributos como comportamientos, artefactos y patrones de ataque. |
| OpenC2 | Comité Técnico de OASIS Open Command and Control (OpenC2). El TC de OpenC2 basará sus esfuerzos en los artefactos generados por el Foro OpenC2. Antes de la creación de este TC y de la especificación, el Foro OpenC2 era una comunidad de partes interesadas en ciberseguridad facilitada por la Agencia de Seguridad Nacional (NSA). El TC de OpenC2 fue designado para redactar documentos, especificaciones, léxicos u otros artefactos para satisfacer las necesidades del comando y control de ciberseguridad de manera estandarizada. |
| STIX 2.0 | El lenguaje Structured Threat Information eXpression (STIX) es una construcción estandarizada para representar información de amenazas cibernéticas. El lenguaje STIX pretende transmitir toda la gama de información potencial sobre amenazas cibernéticas y se esfuerza por ser completamente expresivo, flexible, extensible y automatizable. STIX no solo permite campos independientes de la herramienta, sino que también proporciona los llamados mecanismos de prueba que ofrecen medios para incorporar elementos específicos de la herramienta, incluidos OpenIOC, Yara y Snort. STIX 1.x ha sido archivado aquí. |
| TAXII | El estándar Trusted Automated eXchange of Indicator Information (TAXII) define un conjunto de servicios e intercambios de mensajes que, cuando se implementan, permiten compartir información de amenazas cibernéticas procesable a través de las fronteras de organizaciones y productos/servicios. TAXII define conceptos, protocolos e intercambios de mensajes para intercambiar información de amenazas cibernéticas para la detección, prevención y mitigación de ciberamenazas. |
| VERIS | El vocabulario para el registro de eventos y el intercambio de incidentes (VERIS) es un conjunto de métricas diseñadas para proporcionar un lenguaje común para describir incidentes de seguridad de manera estructurada y repetible. VERIS es una respuesta a uno de los desafíos más críticos y persistentes en la industria de la seguridad - la falta de información de calidad. Además de proporcionar un formato estructurado, VERIS también recopila datos de la comunidad para informar sobre filtraciones en el Informe de Investigaciones de Filtraciones de Datos de Verizon (DBIR) y publica esta base de datos en línea en un GitHub repository.org. |
| AbuseHelper | AbuseHelper es un framework de código abierto para recibir y redistribuir fuentes de abuso e inteligencia de amenazas. |
| AbuseIO | Un kit de herramientas para recibir, procesar, correlacionar y notificar a los usuarios finales sobre informes de abuso, consumiendo así fuentes de inteligencia de amenazas. |
| AIS | La capacidad gratuita de Intercambio Automatizado de Indicadores (AIS) de la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) permite el intercambio de indicadores de ciberamenazas entre el Gobierno Federal y el sector privado a velocidad de máquina. Los indicadores de amenazas son piezas de información como direcciones IP maliciosas o la dirección del remitente de un correo de phishing (aunque también pueden ser mucho más complejos). |
| Bearded Avenger | La forma más rápida de consumir inteligencia de amenazas. Sucesor de CIF. |
| Blueliv Threat Exchange Network | Permite a los participantes compartir indicadores de amenazas con la comunidad. |
| Cortex | Cortex permite analizar observables, como IP, direcciones de correo electrónico, URL, nombres de dominio, archivos o hashes, uno por uno o en modo masivo mediante una única interfaz web. La interfaz web actúa como frontend para numerosos analizadores, eliminando la necesidad de integrarlos usted mismo durante el análisis. Los analistas también pueden usar la API REST de Cortex para automatizar partes de su análisis. |
| CRITS | CRITS es una plataforma que proporciona a los analistas los medios para realizar investigaciones colaborativas sobre malware y amenazas. Se conecta a un repositorio centralizado de datos de inteligencia, pero también puede utilizarse como instancia privada. |
| CIF | El Framework de Inteligencia Colectiva (CIF) le permite combinar información de amenazas maliciosas conocidas de muchas fuentes y utilizar esa información para IR, detección y mitigación. Código disponible en GitHub. |
| CTIX | CTIX es una plataforma de inteligencia de amenazas (TIP) inteligente y cliente-servidor para la ingesta, el enriquecimiento, el análisis y el intercambio bidireccional de datos de amenazas dentro de su red de confianza. |
| EclecticIQ Platform | EclecticIQ Platform es una plataforma de inteligencia de amenazas (TIP) basada en STIX/TAXII que permite a los analistas de amenazas realizar investigaciones más rápidas, mejores y más profundas, al tiempo que difunde inteligencia a velocidad de máquina. |
| IntelMQ | IntelMQ es una solución para CERTs que permite recopilar y procesar fuentes de seguridad, pastebins y tweets mediante un protocolo de cola de mensajes. Es una iniciativa impulsada por la comunidad llamada IHAP (Incident Handling Automation Project), diseñada conceptualmente por CERTs europeos durante varios eventos de InfoSec. Su objetivo principal es brindar a los respondedores de incidentes una forma sencilla de recopilar y procesar inteligencia de amenazas, mejorando así los procesos de gestión de incidentes de los CERTs. |
| IntelOwl | Intel Owl es una solución OSINT para obtener datos de inteligencia de amenazas sobre un archivo específico, una IP o un dominio desde una única API a escala. Intel Owl está compuesto por analizadores que pueden ejecutarse para recuperar datos de fuentes externas (como VirusTotal o AbuseIPDB) o para generar inteligencia a partir de analizadores internos (como Yara u Oletools). Puede integrarse fácilmente en su stack de herramientas de seguridad (pyintelowl) para automatizar tareas comunes que normalmente realizan, por ejemplo, los analistas de SOC manualmente. |
| Kaspersky Threat Intelligence Portal | Un sitio web que proporciona una base de conocimientos que describe ciberamenazas, objetos legítimos y sus relaciones, reunidos en un único servicio web. Suscribirse al Portal de Inteligencia de Amenazas de Kaspersky Lab le brinda un punto único de entrada a cuatro servicios complementarios: Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup y Kaspersky Research Sandbox, todos disponibles en formatos legibles por humanos y por máquinas. |
| Malstrom | Malstrom pretende ser un repositorio para el seguimiento de amenazas y artefactos forenses, pero también almacena reglas YARA y notas para la investigación. Nota: el proyecto de Github ha sido archivado (ya no se aceptan nuevas contribuciones). |
| ManaTI | El proyecto ManaTI ayuda a los analistas de amenazas mediante el empleo de técnicas de aprendizaje automático que encuentran nuevas relaciones e inferencias automáticamente. |
| MANTIS | El framework de gestión de inteligencia de ciberamenazas MANTIS (Model-based Analysis of Threat Intelligence Sources) admite la gestión de inteligencia de ciberamenazas expresada en diversos lenguajes estándar, como STIX y CybOX. Sin embargo, *no* está listo para producción a gran escala. |
| Megatron | Megatron es una herramienta implementada por CERT-SE que recopila y analiza IP maliciosas, puede utilizarse para calcular estadísticas, convertir y analizar archivos de registro, y en la gestión de abuso e incidentes. |
| MineMeld | Un framework extensible de procesamiento de inteligencia de amenazas creado por Palo Alto Networks. Puede utilizarse para manipular listas de indicadores y transformarlos y/o agregarlos para su consumo por infraestructuras de aplicación de terceros. |
| MISP | La Plataforma de Intercambio de Información de Malware (MISP) es una solución de software de código abierto para recopilar, almacenar, distribuir y compartir indicadores de ciberseguridad y análisis de malware. |
| n6 | n6 (Network Security Incident eXchange) es un sistema para recopilar, gestionar y distribuir información de seguridad a gran escala. La distribución se realiza a través de una API REST sencilla y una interfaz web que los usuarios autorizados pueden utilizar para recibir diversos tipos de datos, en particular información sobre amenazas e incidentes en sus redes. Es desarrollado por CERT Polska. |
| Open Cybersecurity Schema Framework (OCSF) | El Open Cybersecurity Schema Framework es un proyecto de código abierto que ofrece un framework extensible para desarrollar esquemas, junto con un esquema de seguridad central independiente del proveedor. Los proveedores y otros productores de datos pueden adoptar y ampliar el esquema para sus dominios específicos. Los ingenieros de datos pueden mapear diferentes esquemas para ayudar a los equipos de seguridad a simplificar la ingesta y normalización de datos, de modo que los científicos y analistas de datos puedan trabajar con un lenguaje común para la detección e investigación de amenazas. El objetivo es proporcionar un estándar abierto, adoptado en cualquier entorno, aplicación o solución, que complemente los estándares y procesos de seguridad existentes. |
| OpenCTI | OpenCTI, la plataforma abierta de inteligencia de ciberamenazas, permite a las organizaciones gestionar su conocimiento y observables de inteligencia de ciberamenazas. Su objetivo es estructurar, almacenar, organizar y visualizar información técnica y no técnica sobre ciberamenazas. Los datos se estructuran en torno a un esquema de conocimiento basado en los estándares STIX2. OpenCTI puede integrarse con otras herramientas y plataformas, incluidas MISP, TheHive y MITRE ATT&CK, entre otras. |
| OpenIOC | OpenIOC es un framework abierto para compartir inteligencia de amenazas. Está diseñado para intercambiar información de amenazas tanto interna como externamente en un formato legible por máquinas. |
| OpenTAXII | OpenTAXII es una implementación robusta en Python de los servicios TAXII que ofrece un amplio conjunto de funcionalidades y una API Pythonica amigable construida sobre una aplicación bien diseñada. |
| OSTrICa | Un framework de código abierto orientado a plugins para recopilar y visualizar información de inteligencia de amenazas. |
| OTX - Open Threat Exchange | AlienVault Open Threat Exchange (OTX) proporciona acceso abierto a una comunidad global de investigadores de amenazas y profesionales de la seguridad. Ofrece datos de amenazas generados por la comunidad, permite la investigación colaborativa y automatiza el proceso de actualización de su infraestructura de seguridad con datos de amenazas de cualquier fuente. |
| Open Threat Partner eXchange | El Open Threat Partner eXchange (OpenTPX) consiste en un formato de código abierto y herramientas para intercambiar inteligencia de amenazas legible por máquinas y datos de operaciones de seguridad de red. Es un formato basado en JSON que permite compartir datos entre sistemas conectados. |
| PassiveTotal | La plataforma PassiveTotal ofrecida por RiskIQ es una plataforma de análisis de amenazas que proporciona a los analistas la mayor cantidad posible de datos para prevenir ataques antes de que ocurran. Se ofrecen varios tipos de soluciones, así como integraciones (API) con otros sistemas. |
| Pulsedive | Pulsedive es una plataforma comunitaria gratuita de inteligencia de amenazas que consume fuentes de código abierto, enriquece los IOC y los procesa mediante un algoritmo de puntuación de riesgo para mejorar la calidad de los datos. Permite a los usuarios enviar, buscar, correlacionar y actualizar IOC; enumera "factores de riesgo" que explican por qué ciertos IOC presentan mayor riesgo; y ofrece una visión de alto nivel de las amenazas y la actividad de amenazas. |
| Recorded Future | Recorded Future es un producto SaaS premium que unifica automáticamente la inteligencia de amenazas de fuentes abiertas, cerradas y técnicas en una única solución. Su tecnología utiliza procesamiento de lenguaje natural (NLP) y aprendizaje automático para ofrecer esa inteligencia de amenazas en tiempo real — lo que convierte a Recorded Future en una opción popular para los equipos de seguridad informática. |
| Scumblr | Scumblr es una aplicación web que permite realizar sincronizaciones periódicas de fuentes de datos (como repositorios de GitHub y URL) y ejecutar análisis (como análisis estático, comprobaciones dinámicas y recopilación de metadatos) sobre los resultados identificados. Scumblr le ayuda a optimizar la seguridad proactiva mediante un framework de automatización inteligente para identificar, rastrear y resolver problemas de seguridad más rápido. |
| STAXX (Anomali) | Anomali STAXX™ le ofrece una forma gratuita y sencilla de suscribirse a cualquier fuente STIX/TAXII. Simplemente descargue el cliente STAXX, configure sus fuentes de datos y STAXX se encargará del resto. |
| stoQ | stoQ es un framework que permite a los analistas de ciberseguridad organizar y automatizar tareas repetitivas basadas en datos. Cuenta con plugins para interactuar con muchos otros sistemas. Un caso de uso es la extracción de IOC de documentos, de la cual se muestra un ejemplo aquí, pero también puede utilizarse para la desofuscación y decodificación de contenido y para el escaneo automatizado con YARA, por ejemplo. |
| TARDIS | El Sistema de Análisis de Amenazas, Reconocimiento e Inteligencia de Datos (TARDIS) es un framework de código abierto para realizar búsquedas históricas utilizando firmas de ataque. |
| ThreatConnect | ThreatConnect es una plataforma con capacidades de inteligencia de amenazas, analítica y orquestación. Está diseñada para ayudarle a recopilar datos, producir inteligencia, compartirla con otros y actuar sobre ella. |
| ThreatCrowd | ThreatCrowd es un sistema para encontrar e investigar artefactos relacionados con ciberamenazas. |
| ThreatPipes |
Manténgase dos pasos por delante de sus adversarios. Obtenga una imagen completa de cómo lo explotarán.
ThreatPipes es una herramienta de reconocimiento que consulta automáticamente cientos de fuentes de datos para recopilar inteligencia sobre direcciones IP, nombres de dominio, direcciones de correo electrónico, nombres y más. Simplemente especifique el objetivo que desea investigar, elija qué módulos habilitar y ThreatPipes recopilará datos para comprender todas las entidades y cómo se relacionan entre sí. |
| ThreatExchange | Facebook creó ThreatExchange para que las organizaciones participantes puedan compartir datos de amenazas mediante una API conveniente, estructurada y fácil de usar que ofrece controles de privacidad para permitir el intercambio solo con los grupos deseados. Este proyecto aún se encuentra en beta. El código de referencia se puede encontrar en GitHub. |
| TypeDB CTI | TypeDB Data - CTI es una plataforma de inteligencia de amenazas de código abierto para que las organizaciones almacenen y gestionen su conocimiento de inteligencia de ciberamenazas (CTI). Permite a los profesionales de la inteligencia de amenazas reunir su información CTI dispersa en una sola base de datos y encontrar nuevos conocimientos sobre ciberamenazas. Este repositorio proporciona un esquema basado en STIX2 y contiene MITRE ATT&CK como conjunto de datos de ejemplo para comenzar a explorar esta plataforma de inteligencia de amenazas. Más información en esta publicación de blog. |
| VirusBay | VirusBay es una plataforma de colaboración basada en web que conecta a los profesionales de los centros de operaciones de seguridad (SOC) con los investigadores de malware relevantes. |
| threatnote.io | El nuevo y mejorado threatnote.io - Una herramienta para analistas y equipos de CTI para gestionar requisitos de inteligencia, informes y procesos CTI en una plataforma todo en uno. |
| XFE - X-Force Exchange | El X-Force Exchange (XFE) de IBM XFE es un producto SaaS gratuito que puede utilizar para buscar información de inteligencia de amenazas, recopilar sus hallazgos y compartir sus conocimientos con otros miembros de la comunidad XFE. |
| Yeti | El repositorio de inteligencia de amenazas abierto, distribuido y amigable tanto para máquinas como para analistas. Creado por y para respondedores de incidentes. |
| ActorTrackr | ActorTrackr es una aplicación web de código abierto para almacenar/buscar/enlazar datos relacionados con actores. Las fuentes principales provienen de usuarios y varios repositorios públicos. Código fuente disponible en GitHub. |
| AIEngine | AIEngine es un motor de inspección de paquetes interactivo/programable de próxima generación en Python/Ruby/Java/Lua con capacidades de aprendizaje sin intervención humana, funcionalidad NIDS (Sistema de Detección de Intrusiones en Red), clasificación de dominios DNS, recopilador de red, análisis forense de red y muchas otras. |
| AIOCRIOC | AIOCRIOC (Indicador de Compromiso por Reconocimiento Ocular de Caracteres con Inteligencia Artificial) es una herramienta que combina web scraping, las capacidades OCR de Tesseract y API de LLM compatibles con OpenAI, como GPT-4, para analizar y extraer IOCs de informes y otros contenidos web, incluidas imágenes incrustadas con datos contextuales. |
| Analyze (Intezer) | Analyze es una plataforma integral de análisis de malware capaz de realizar análisis estático, dinámico y de código genético en todo tipo de archivos. Los usuarios pueden rastrear familias de malware, extraer IOCs/TTPs de MITRE y descargar firmas YARA. Existe una edición comunitaria para empezar de forma gratuita. |
| Automater | Automater es una herramienta OSINT de URL/Dominio, Direcciones IP y Hash Md5 diseñada para facilitar el proceso de análisis a los analistas de intrusiones. |
| BlueBox | BlueBox es una solución OSINT para obtener datos de inteligencia de amenazas sobre un archivo específico, una IP, un dominio o URL y analizarlos. |
| BotScout | BotScout ayuda a evitar que los scripts web automatizados, conocidos como «bots», se registren en foros, contaminen bases de datos, difundan spam y abusen de los formularios en sitios web. |
| bro-intel-generator | Script para generar archivos de inteligencia Bro a partir de informes PDF o HTML. |
| cabby | Una librería Python sencilla para interactuar con servidores TAXII. |
| cacador | Cacador es una herramienta escrita en Go para extraer indicadores de compromiso comunes de un bloque de texto. |
| Combine | Combine recopila fuentes de inteligencia de amenazas de fuentes disponibles públicamente. |
| CrowdFMS | CrowdFMS es un framework para automatizar la recopilación y el procesamiento de muestras de VirusTotal, aprovechando el sistema de API privada. El framework descarga automáticamente las muestras recientes que han activado una alerta en el feed de notificaciones YARA del usuario. |
| CTI-Transmute | CTI-Transmute es una herramienta para convertir datos de inteligencia de amenazas cibernéticas (CTI) entre formatos MISP y STIX. Proporciona un conjunto de endpoints de API que permiten la conversión automatizada de datos, facilitando la integración de diferentes plataformas y flujos de trabajo de inteligencia de amenazas. Código fuente disponible en GitHub. |
| Cuckoo Sandbox | Cuckoo Sandbox es un sistema automatizado de análisis dinámico de malware. Es la sandbox de análisis de malware de código abierto más conocida y es desplegada con frecuencia por investigadores, equipos CERT/SOC y equipos de inteligencia de amenazas en todo el mundo. Para muchas organizaciones, Cuckoo Sandbox proporciona una primera visión de las posibles muestras de malware. |
| CyberGordon | CyberGordon es un motor de búsqueda de inteligencia de amenazas. Aprovecha más de 30 fuentes. |
| CyBot | CyBot es un chatbot de inteligencia de amenazas. Puede realizar varios tipos de consultas ofrecidas por módulos personalizados. |
| Fenrir | Escáner simple de IOCs en Bash. |
| FireHOL IP Aggregator | Aplicación para mantener feeds de FireHOL blocklist-ipsets con historial de aparición de direcciones IP. Se ha desarrollado un servicio API basado en HTTP para peticiones de búsqueda. |
| Forager | Script recolector de inteligencia de amenazas multihilo. |
| Gigasheet | Gigasheet es un producto SaaS utilizado para analizar conjuntos de datos de ciberseguridad masivos y dispares. Importa archivos de registro masivos, netflow, pcaps, CSV grandes y más. |
| GoatRider | GoatRider es una herramienta sencilla que descarga dinámicamente Artillery Threat Intelligence Feeds, TOR, OTX de AlienVault y el top 1 de millones de sitios web de Alexa, y realiza una comparación con un archivo de nombres de host o un archivo de IPs. |
| Google APT Search Engine | Motor de búsqueda de grupos APT, operaciones y malware. Las fuentes utilizadas para este Google Custom Search se enumeran en este gist de GitHub. |
| GOSINT | El framework GOSINT es un proyecto gratuito utilizado para recopilar, procesar y exportar indicadores de compromiso (IOCs) públicos de alta calidad. |
| hashdd | Una herramienta para buscar información relacionada a partir de un valor hash criptográfico. |
| Harbinger Threat Intelligence | Script de Python que permite consultar múltiples agregadores de amenazas en línea desde una única interfaz. |
| Hippocampe | Hippocampe agrega feeds de amenazas de Internet en un clúster de Elasticsearch. Tiene una API REST que permite buscar en su «memoria». Se basa en un script de Python que obtiene las URL correspondientes a los feeds, las analiza y las indexa. |
| Hiryu | Una herramienta para organizar información de campañas APT y visualizar las relaciones entre IOCs. |
| IOC Editor | Un editor gratuito para Indicadores de Compromiso (IOCs). |
| IOC Finder | Librería Python para encontrar indicadores de compromiso en texto. Utiliza gramáticas en lugar de regex para mejorar la comprensibilidad. Desde febrero de 2019, analiza más de 18 tipos de indicadores. |
| IOC Fanger (and Defanger) |
Librería Python para fanguear (hXXp://example[.]com => http://example.com) y desfanguear (http://example.com => hXXp://example[.]com) indicadores de compromiso en texto.
|
| ioc_parser | Herramienta para extraer indicadores de compromiso de informes de seguridad en formato PDF. |
| ioc_writer | Proporciona una librería Python que permite la creación y edición básica de objetos OpenIOC. |
| iocextract | Extrae URL, direcciones IP, hashes MD5/SHA, direcciones de correo electrónico y reglas YARA de corpus de texto. Incluye algunos IOCs codificados y «desfangueados» en la salida y, opcionalmente, los decodifica/refanguea. |
| IOCextractor | IOC (Indicador de Compromiso) Extractor es un programa para ayudar a extraer IOCs de archivos de texto. El objetivo general es acelerar el proceso de análisis de datos estructurados (IOCs) a partir de datos no estructurados o semiestructurados. |
| ibmxforceex.checker.py | Cliente Python para IBM X-Force Exchange. |
| jager | Jager es una herramienta para extraer IOCs (indicadores de compromiso) útiles de diversas fuentes de entrada (PDF por ahora, texto plano muy pronto, páginas web eventualmente) y convertirlos a un formato JSON fácil de manipular. |
| Kaspersky CyberTrace | Herramienta de fusión y análisis de inteligencia de amenazas que integra feeds de datos de amenazas con soluciones SIEM. Los usuarios pueden aprovechar inmediatamente la inteligencia de amenazas para la monitorización de seguridad y las actividades de informe de incidentes (IR) en el flujo de trabajo de sus operaciones de seguridad existentes. |
| KLara | KLara, un sistema distribuido escrito en Python, permite a los investigadores escanear una o más reglas Yara sobre colecciones con muestras, recibiendo notificaciones por correo electrónico y a través de la interfaz web cuando los resultados del escaneo están listos. |
| libtaxii | Una librería Python para manejar mensajes TAXII que invocan servicios TAXII. |
| Loki | Escáner simple de IOCs y respuesta a incidentes. |
| LookUp | LookUp es una página centralizada para obtener diversa información de amenazas sobre una dirección IP. Puede integrarse fácilmente en los menús contextuales de herramientas como SIEMs y otras herramientas de investigación. |
| Machinae | Machinae es una herramienta para recopilar inteligencia de sitios/feeds públicos sobre diversos datos relacionados con la seguridad: direcciones IP, nombres de dominio, URL, direcciones de correo electrónico, hashes de archivos y huellas dactilares SSL. |
| MalPipe | Un framework modular de recopilación y procesamiento de malware (e indicadores). Está diseñado para extraer malware, dominios, URL y direcciones IP de múltiples feeds, enriquecer los datos recopilados y exportar los resultados. |
| MISP Workbench | Herramientas para exportar datos de la base de datos MySQL de MISP y usarlos fuera de esta plataforma. |
| MISP-Taxii-Server | Un conjunto de archivos de configuración para usar con la implementación OpenTAXII de EclecticIQ, junto con un callback para cuando se envían datos a la bandeja de entrada del servidor TAXII. |
| MSTIC Jupyter and Python Security Tools | msticpy es una librería para investigación y caza de amenazas InfoSec en Jupyter Notebooks. |
| nyx | El objetivo de este proyecto es facilitar la distribución de artefactos de inteligencia de amenazas a sistemas defensivos y mejorar el valor derivado tanto de herramientas de código abierto como comerciales. |
| OneMillion | Librería Python para determinar si un dominio está en las listas de los 1 millón de dominios principales de Alexa o Cisco. |
| openioc-to-stix | Genera XML STIX a partir de XML OpenIOC. |
| Omnibus | Omnibus es una aplicación interactiva de línea de comandos para recopilar y gestionar IOCs/artefactos (IPs, dominios, direcciones de correo electrónico, nombres de usuario y direcciones Bitcoin), enriqueciendo estos artefactos con datos OSINT de fuentes públicas y proporcionando los medios para almacenar y acceder a estos artefactos de forma sencilla. |
| OSTIP | Una plataforma de datos de amenazas casera (homebrew). |
| poortego | Proyecto de código abierto para gestionar el almacenamiento y el enlace de inteligencia de código abierto (al estilo Maltego, pero gratis como la cerveza y no ligado a una base de datos específica/propietaria). Originalmente desarrollado en Ruby, pero la nueva base de código está completamente reescrita en Python. |
| PyIOCe | PyIOCe es un editor de IOCs escrito en Python. |
| QRadio | QRadio es una herramienta/framework diseñada para consolidar fuentes de inteligencia de amenazas cibernéticas. El objetivo del proyecto es establecer un framework modular robusto para la extracción de datos de inteligencia de fuentes verificadas. |
| rastrea2r | Recopilando y cazando Indicadores de Compromiso (IOC) con entusiasmo y estilo. |
| Redline | Una herramienta de investigaciones en hosts que puede utilizarse, entre otros fines, para el análisis de IOCs. |
| RITA | Real Intelligence Threat Analytics (RITA) está diseñado para ayudar en la búsqueda de indicadores de compromiso en redes empresariales de distinto tamaño. |
| Softrace | Almacenamiento RDS ligero de la National Software Reference Library. |
| sqhunter | Cazador de amenazas basado en osquery, Salt Open y la API de Cymon. Puede consultar sockets de red abiertos y verificarlos contra fuentes de inteligencia de amenazas. |
| SRA TAXII2 Server | Servidor de la especificación completa TAXII 2.0 implementado en Node JS con backend de MongoDB. |
| Stixvalidator.com | Stixvalidator.com es un servicio gratuito en línea de validación de STIX y STIX2. |
| Stixview | Stixview es una librería JS para gráficos STIX2 interactivos e incrustables. |
| stix-viz | Herramienta de visualización STIX. |
| TAXII Test Server | Permite probar tu entorno TAXII conectándose a los servicios proporcionados y realizando las diferentes funciones descritas en las especificaciones TAXII. |
| threataggregator | ThreatAggregrator agrega amenazas de seguridad de varias fuentes en línea y produce salidas en varios formatos, incluyendo reglas CEF, Snort e IPTables. |
| threatcrowd_api | Librería Python para la API de ThreatCrowd. |
| threatcmd | Interfaz CLI para ThreatCrowd. |
| Threatelligence | Threatelligence es un simple recolector de feeds de inteligencia de amenazas cibernéticas que utiliza Elasticsearch, Kibana y Python para recopilar automáticamente inteligencia de fuentes personalizadas o públicas. Actualiza automáticamente los feeds e intenta mejorar aún más los datos para los paneles de control. Sin embargo, el proyecto parece no recibir ya mantenimiento. |
| ThreatIngestor | Framework flexible, basado en configuración y extensible para consumir inteligencia de amenazas. ThreatIngestor puede vigilar Twitter, feeds RSS y otras fuentes, extraer información significativa como IPs/dominios C2 y firmas YARA, y enviar esa información a otros sistemas para su análisis. |
| ThreatPinch Lookup | Una extensión para Chrome que crea ventanas emergentes al pasar el cursor en cada página para IPv4, MD5, SHA2 y CVEs. Puede utilizarse para realizar consultas durante investigaciones de amenazas. |
| ThreatTracker | Un script de Python diseñado para monitorizar y generar alertas sobre conjuntos determinados de IOCs indexados por un conjunto de Google Custom Search Engines. |
| threat_intel | Varias APIs de inteligencia de amenazas integradas en un único paquete. Incluidas: OpenDNS Investigate, VirusTotal y ShadowServer. |
| Threat-Intelligence-Hunter | TIH es una herramienta de inteligencia que te ayuda a buscar IOCs en múltiples feeds de seguridad disponibles abiertamente y en algunas API conocidas. La idea detrás de la herramienta es facilitar la búsqueda y el almacenamiento de IOCs añadidos frecuentemente para crear tu propia base de datos local de indicadores. |
| tiq-test | La herramienta Threat Intelligence Quotient (TIQ) Test proporciona visualización y análisis estadístico de feeds de TI (inteligencia de amenazas). |
| YETI | YETI es una implementación de prueba de concepto de TAXII que soporta los servicios Inbox, Poll y Discovery definidos por la especificación de servicios TAXII. |
| Recopilación de campañas APT y de ciberdelincuencia | Amplia recopilación de campañas (históricas). Las entradas provienen de diversas fuentes. |
| APTnotes | Una gran colección de fuentes sobre Advanced Persistent Threats (APT). Estos informes suelen incluir conocimiento o consejos estratégicos y tácticos. |
| ATT&CK | Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK™) es un modelo y marco de trabajo para describir las acciones que un adversario puede llevar a cabo mientras opera dentro de una red empresarial. ATT&CK es una referencia común en constante crecimiento para técnicas posteriores al acceso que aporta un mayor conocimiento de qué acciones pueden observarse durante una intrusión en la red. MITRE trabaja activamente en la integración con conceptos relacionados, como CAPEC, STIX y MAEC. |
| Desarrollando estrategias de caza de amenazas con el modelo Diamond | Entrada de blog de Sergio Caltagirone sobre cómo desarrollar estrategias inteligentes de caza de amenazas utilizando el modelo Diamond. |
| Repositorio de analíticas cibernéticas de MITRE | El Cyber Analytics Repository (CAR) es una base de conocimiento de analíticas desarrollada por MITRE basada en el modelo de amenazas Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK™). |
| Modelo de madurez de capacidades de inteligencia de ciberamenazas (CTI-CMM) | Un nuevo Modelo de madurez de capacidades de inteligencia de ciberamenazas (CTI-CMM) que utiliza un enfoque centrado en las partes interesadas y está alineado con el Modelo de madurez de capacidades de ciberseguridad (C2M2) para empoderar a tu equipo y crear valor duradero. |
| Repositorio de inteligencia de ciberamenazas de MITRE | El Cyber Threat Intelligence Repository de catálogos ATT&CK y CAPEC expresado en STIX 2.0 JSON. |
| Inteligencia de ciberamenazas: ¿un producto sin proceso? | Un artículo de investigación que describe cómo los productos actuales de inteligencia de ciberamenazas se quedan cortos y cómo pueden mejorarse mediante la introducción y evaluación de metodologías y procesos sólidos. |
| Guía definitiva de inteligencia de ciberamenazas | Describe los elementos de la inteligencia de ciberamenazas y analiza cómo se recopila, analiza y utiliza por una variedad de consumidores humanos y tecnológicos. Examina además cómo la inteligencia puede mejorar la ciberseguridad en los niveles táctico, operativo y estratégico, y cómo puede ayudarte a detener los ataques antes, mejorar tus defensas y hablar de forma más productiva sobre cuestiones de ciberseguridad con la alta dirección al más puro estilo for Dummies. |
| El nivel de madurez de detección (DML) | El modelo DML es un modelo de madurez de capacidades para referenciar la madurez de uno en la detección de ciberataques. Está diseñado para organizaciones que realizan detección y respuesta basadas en inteligencia y que hacen hincapié en tener un programa de detección maduro. La madurez de una organización no se mide por su capacidad de simplemente obtener inteligencia relevante, sino por su capacidad de aplicar esa inteligencia de manera efectiva a las funciones de detección y respuesta. |
| El modelo Diamond de análisis de intrusiones | Este artículo presenta el modelo Diamond, un marco cognitivo e instrumento analítico para apoyar y mejorar el análisis de intrusiones. Una de sus principales contribuciones es apoyar una mayor mensurabilidad, comprobabilidad y repetibilidad en el análisis de intrusiones para alcanzar una mayor efectividad, eficiencia y precisión a la hora de derrotar a los adversarios. |
| El proceso de designación de objetivos: D3A y F3EAD | F3EAD es una metodología militar para combinar operaciones e inteligencia. |
| Guía de NIST para el intercambio de información sobre ciberamenazas | La Guía para el intercambio de información sobre ciberamenazas (Publicación Especial 800-150 del NIST) ayuda a las organizaciones a establecer capacidades de respuesta a incidentes de seguridad informática que aprovechen el conocimiento, la experiencia y las habilidades colectivas de sus socios mediante el intercambio activo de inteligencia de amenazas y la coordinación continua. La guía proporciona directrices para el manejo coordinado de incidentes, incluida la producción y el consumo de datos, la participación en comunidades de intercambio de información y la protección de los datos relacionados con incidentes. |
| Preparación de inteligencia del campo de batalla/espacio de batalla | Esta publicación analiza la preparación de inteligencia del espacio de batalla (IPB) como un componente crítico del proceso de toma de decisiones y planificación militar, y cómo la IPB apoya la toma de decisiones, así como los procesos de integración y las actividades continuas. |
| Defensa de redes informáticas basada en inteligencia, informada por el análisis de campañas de adversarios y cadenas de muerte de intrusiones | La cadena de muerte de intrusiones presentada en este artículo proporciona un enfoque estructurado para el análisis de intrusiones, la extracción de indicadores y la realización de acciones defensivas. |
| ISAO Standards Organization | La ISAO Standards Organization es una organización no gubernamental establecida el 1 de octubre de 2015. Su misión es mejorar la postura de ciberseguridad de la nación mediante la identificación de estándares y directrices para un intercambio de información robusto y eficaz relacionado con los riesgos, incidentes y mejores prácticas de ciberseguridad. |
| Publicación conjunta 2-0: Inteligencia conjunta | Esta publicación del ejército de los EE. UU. constituye el núcleo de la doctrina de inteligencia conjunta y sienta las bases para integrar plenamente las operaciones, los planes y la inteligencia en un equipo cohesionado. Los conceptos presentados también son aplicables a la inteligencia de (ciber)amenazas. |
| Artículo de investigación de Microsoft | Un marco para el intercambio de información de ciberseguridad y la reducción de riesgos. Un artículo de visión general de alto nivel de Microsoft. |
| Formato central de MISP (borrador) | Este documento describe el formato central de MISP utilizado para intercambiar indicadores e información sobre amenazas entre instancias de MISP (Malware Information and Threat Sharing Platform). |
| Proyecto NECOMA | El proyecto de investigación Nippon-European Cyberdefense-Oriented Multilayer threat Analysis (NECOMA) tiene como objetivo mejorar la recopilación y el análisis de datos sobre amenazas para desarrollar y demostrar nuevos mecanismos de ciberdefensa. Como parte del proyecto se han publicado varias publicaciones y proyectos de software. |
| Pirámide del dolor | La pirámide del dolor es una forma gráfica de expresar la dificultad de obtener diferentes niveles de indicadores y la cantidad de recursos que los adversarios deben gastar cuando los defensores los obtienen. |
| Técnicas analíticas estructuradas para el análisis de inteligencia | Este libro contiene métodos que representan las mejores prácticas más actuales en inteligencia, aplicación de la ley, seguridad nacional y análisis empresarial. |
| Inteligencia de amenazas: recopilación, análisis y evaluación | Este informe de MWR InfoSecurity describe claramente varios tipos diferentes de inteligencia de amenazas, incluidas las variantes estratégica, táctica y operativa. También analiza los procesos de obtención de requisitos, recopilación, análisis, producción y evaluación de la inteligencia de amenazas. También se incluyen algunas victorias rápidas y un modelo de madurez para cada uno de los tipos de inteligencia de amenazas definidos por MWR InfoSecurity. |
| Plataformas de intercambio de inteligencia de amenazas: un estudio exploratorio de proveedores de software y perspectivas de investigación | Un estudio sistemático de 22 plataformas de intercambio de inteligencia de amenazas (TISP) que revela ocho hallazgos clave sobre el estado actual del uso de la inteligencia de amenazas, su definición y las TISP. |
| Traffic Light Protocol | El Traffic Light Protocol (TLP) es un conjunto de designaciones utilizadas para garantizar que la información sensible se comparta con la audiencia correcta. Emplea cuatro colores para indicar diferentes grados de sensibilidad y las consideraciones de intercambio correspondientes que deben aplicar los destinatarios. |
| Visor de playbooks de Unit42 | El objetivo del playbook es organizar las herramientas, técnicas y procedimientos que utiliza un adversario en un formato estructurado, que pueda compartirse con otros y sobre el que se pueda construir. Los marcos utilizados para estructurar y compartir los playbooks de los adversarios son el marco ATT&CK de MITRE y STIX 2.0. |
| ¿Quién está usando la inteligencia de ciberamenazas y cómo? | Un white paper del SANS Institute que describe el uso de la inteligencia de amenazas, incluida una encuesta realizada. |
| Proyecto WOMBAT | El proyecto WOMBAT tiene como objetivo proporcionar nuevos medios para comprender las amenazas existentes y emergentes que se dirigen a la economía de Internet y a los internautas. Para alcanzar este objetivo, la propuesta incluye tres paquetes de trabajo clave: (i) recopilación en tiempo real de un conjunto diverso de datos brutos relacionados con la seguridad, (ii) enriquecimiento de esta entrada mediante diversas técnicas de análisis, y (iii) identificación de la causa raíz y comprensión de los fenómenos bajo escrutinio. |