
Gestión del flujo de trabajo de la base de conocimiento para reglas YARA y artefactos C2 (IP, DNS, SSL) (ACTUALMENTE EN ESTADO ALPHA)
ThreatKB es un panel de gestión de flujo de trabajo de base de conocimiento para reglas YARA y artefactos C2. Las reglas se categorizan y se utilizan para indicar intención, gravedad y confianza en los artefactos acumulados.
Para empezar a usar ThreatKB, consulta nuestra wiki.
La instalación mediante Docker es actualmente la forma recomendada de configurar ThreatKB; las instrucciones se incluyen como el primer enlace en la wiki. La instalación desde el código fuente también se incluye en la wiki.
ThreatKB utiliza Plyara para analizar reglas YARA en diccionarios de Python. ¡Un enorme agradecimiento al equipo de Plyara! Los enlaces al proyecto están a continuación:
Cuando se crea una versión, el sistema primero obtiene todas las firmas que están en estado de publicación. Luego, reúne todas las firmas que están en estado de preparación y verifica su historial de revisiones para encontrar la revisión publicada más reciente que esté en estado de publicación. Si la encuentra, la incluirá en la versión. Si no encuentra ninguna revisión publicada previamente, omitirá la firma.