
IntelOwl v6.8.0
Plateforme de renseignement sur les menaces évolutive qui enrichit les observables et les fichiers à l'aide de plus de 200 analyseurs, avec une interface graphique intégrée, une API REST et des workflows automatisés pour les analystes SOC et les équipes DFIR.
Intel Owl
Voulez-vous obtenir des données de renseignement sur les menaces concernant un malware, une adresse IP ou un domaine ? Voulez-vous obtenir ce type de données à partir de multiples sources simultanément en utilisant une seule requête API ?
Vous êtes au bon endroit !
IntelOwl est une solution Open Source pour la gestion du renseignement sur les menaces à grande échelle. Elle intègre un certain nombre d'analyseurs disponibles en ligne et de nombreux outils d'analyse de logiciels malveillants de pointe.
Fonctionnalités
Cette application est conçue pour monter en charge et accélérer la récupération d'informations sur les menaces.
Elle offre :
- Enrichissement du renseignement sur les menaces pour les fichiers ainsi que pour les observables (IP, Domaine, URL, hachage, etc.).
- Des API REST complètes écrites en Django et Python.
- Un moyen facile de l'intégrer dans votre pile d'outils de sécurité pour automatiser les tâches courantes habituellement effectuées, par exemple, par les analystes SOC manuellement. (Merci aux bibliothèques officielles pyintelowl et go-intelowl)
- Une interface graphique intégrée : offre des fonctionnalités telles qu'un tableau de bord, des visualisations des données d'analyse, des formulaires faciles à utiliser pour demander de nouvelles analyses, etc.
- Un framework composé de composants modulaires appelés Plugins :
- analyseurs qui peuvent être exécutés pour récupérer des données de sources externes (comme VirusTotal ou AbuseIPDB) ou pour générer du renseignement à partir d'outils disponibles en interne (comme Yara ou Oletools)
- connecteurs qui peuvent être exécutés pour exporter des données vers des plateformes externes (comme MISP ou OpenCTI)
- pivots qui sont conçus pour déclencher l'exécution d'une chaîne d'analyse et les relier entre eux
- visualiseurs qui sont conçus pour créer des visualisations personnalisées des résultats des analyseurs dans l'interface graphique
- ingesteurs qui permettent d'ingérer automatiquement des flux d'observables ou de fichiers dans IntelOwl lui-même
- playbooks qui visent à rendre les analyses facilement reproductibles
- modèles de données pour mapper les différentes données extraites des analyseurs à un schéma commun unique
- artefacts qui sont des représentations d'observables ou de fichiers pouvant être analysés plusieurs fois pour différentes évaluations
- événements utilisateur qui permettent aux utilisateurs d'ajouter une évaluation personnalisée ou des informations supplémentaires à tout artefact
- Un point de départ pour les investigations des analystes : les utilisateurs peuvent enregistrer leurs découvertes, corréler les informations trouvées et collaborer... le tout dans un seul endroit
Documentation
Nous nous efforçons de maintenir notre documentation bien écrite, facile à comprendre et toujours à jour. Toutes les informations sur l'installation, l'utilisation, la configuration et la contribution se trouvent ici
Publications et Médias
Pour en savoir plus sur le projet et son évolution au fil du temps, vous serez peut-être intéressé par la lecture des articles de blog officiels et/ou vidéos sur le projet en cliquant sur ce lien
Services ou analyseurs disponibles
Vous pouvez voir la liste complète de tous les analyseurs disponibles dans la documentation.
| Type | Analyseurs disponibles |
|---|---|
| Modules intégrés | - Analyse statique de documents Office, RTF, PDF, PE, ELF, APK et extraction de métadonnées - Désécurisation et analyse de chaînes (FLOSS, Stringsifter, ...) - Yara, ClamAV (de nombreuses règles publiques sont disponibles. Vous pouvez également ajouter vos propres règles) - Émulation PE avec Qiling et Speakeasy - Vérification de signature PE - Extraction de capacités PE (CAPA et Blint) - Émulation Javascript (Box-js) - Analyse de malwares Android (Quark-Engine, Androguard, Mobsf, ...) - Validateur SPF et DMARC - Analyse PCAP avec Suricata et Hfinger - Honeyclients (Thug, Selenium) - Scanners (WAD, Nuclei, ...) - et plus... |
| Services externes | - Abuse.ch MalwareBazaar/URLhaus/Threatfox/YARAify - GreyNoise v2 - Intezer - VirusTotal v3 - Crowdsec - URLscan - Shodan - AlienVault OTX - Intelligence_X - MISP - bien d'autres... |
Partenariats et sponsors
En tant que mainteneurs de projets open source, nous comptons fortement sur le soutien externe pour obtenir les ressources et le temps nécessaires pour travailler à maintenir le projet en vie, avec une publication constante de nouvelles fonctionnalités, corrections de bugs et améliorations générales.
Pour cette raison, nous avons rejoint Open Collective pour obtenir un statut équivalent à celui d'une organisation à but non lucratif aux États-Unis et dans l'UE, ce qui permet à l'organisation de recevoir et de gérer les dons de manière transparente et avec exonération fiscale. Veuillez soutenir IntelOwl et toute la communauté.
Certego
Certego est un fournisseur de MDR (Managed Detection and Response) et de Threat Intelligence basé en Italie.
IntelOwl est né de la division R&D Threat intelligence de Certego et est principalement maintenu et mis à jour grâce à eux.
The Honeynet Project
The Honeynet Project est une organisation à but non lucratif qui travaille à la création d'outils de cybersécurité open source et au partage de connaissances sur les cybermenaces.
Grâce à Honeynet, nous hébergeons une démonstration publique de l'application ici. Si vous êtes intéressé, veuillez contacter un membre de Honeynet ou un mainteneur d'IntelOwl pour obtenir un accès au service public.
Google Summer of Code
Depuis sa naissance, ce projet participe au Google Summer of Code (GSoC) !
Si vous êtes intéressé à participer au prochain Google Summer of Code, consultez toutes les informations disponibles dans le dépôt dédié !
Docker
En 2021, IntelOwl a rejoint le programme Open Source Docker officiel. Cela permet aux développeurs d'IntelOwl de gérer facilement les images Docker et de se concentrer sur l'écriture du code. Vous pouvez trouver les images Docker officielles d'IntelOwl ici.
DigitalOcean
En 2022, IntelOwl a rejoint le programme Open Source DigitalOcean officiel.
À propos de l'auteur et des mainteneurs
N'hésitez pas à contacter les principaux développeurs à tout moment sur Twitter :
- Matteo Lodi : Auteur et mainteneur principal
- Daniele Rosetti : Mainteneur frontend
- Federico Gibertoni : Mainteneur et assistant communautaire
- Simone Berni : Contributeur clé
- Eshaan Bansal : Contributeur clé
