
Ce dépôt contient des flux Threat Intel Open Source librement utilisables, qui peuvent être exploités sans exigences supplémentaires. Il comprend plusieurs types tels que IP, URL, CVE et Hash.
Ce dépôt contient des flux de Threat Intel open source librement utilisables, sans exigences supplémentaires. Le CSV ThreatIntelFeeds est stocké de manière structurée en fonction du fournisseur, de la description, de la catégorie et de l'URL. Les fournisseurs proposant des ThreatIntelFeeds sont décrits ci-dessous. Les catégories de flux suivantes sont disponibles :
Le contenu est fourni tel quel. Lors de l'utilisation du contenu dans un environnement professionnel, les conditions doivent être étudiées avant utilisation ; il est possible que certains contenus ne puissent pas être utilisés librement dans certaines conditions. Il est de votre responsabilité de vérifier si c'est le cas ou non.
| Catégorie | Nombre |
|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
Les flux disponibles dans ce dépôt peuvent être utilisés pour effectuer du threat hunting dans votre solution EDR ou SIEM afin de rechercher des activités malveillantes. Pour Defender For Endpoint et Sentinel, certaines règles de hunting KQL ont déjà été écrites pour être implémentées dans votre EDR ou SIEM. Voir : KQL Hunting Queries
Vous pouvez facilement implémenter les flux open source en KQL pour M365D Advanced Hunting ou Sentinel. Cela se fait en utilisant l'opérateur externaldata. Cet opérateur peut prendre un lien externe comme entrée et analyser le résultat dans une table de données qui peut être utilisée pour joindre ou filtrer en fonction de vos autres tables. Un exemple est présenté ci-dessous et la sortie est une table comme n'importe quelle autre.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

La documentation explique les différents paramètres utilisés, comme par exemple si vous souhaitez ignorer la première ligne ou non.
Le résultat de la combinaison du trafic réseau EDR et du flux IOC est présenté ci-dessous. Cette détection peut vous aider à identifier les appareils qui se connectent à des IP hébergeant des serveurs de commande et de contrôle.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
Les contributions sont grandement appréciées pour rendre cette liste de flux Threat Intel/IOC gratuits aussi vaste et à jour que possible. Vous pouvez contribuer en créant une pull request. Cette PR doit contenir le contenu suivant :
Vendor;Description;Category;Url
Conditions d'utilisation : https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
Conditions d'utilisation : https://www.blocklist.de/en/index.html
Conditions d'utilisation : https://ellio.tech/beta-terms-and-conditions