Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ARTIF — Un cadre avancé de renseignement en temps réel sur les menaces pour identifier les menaces et le trafic web malveillant sur la base de la réputation IP et des données historiques. | Kitploit
Outils/GitHubGitHub/cred-club/artif
Gestion des Indicateurs de Compromission (IOC)ReconnaissanceFlux et Agrégateurs de MenacesAnalyse des VulnérabilitésCollecte d'InformationsRenseignement sur les MenacesDétection d'IntrusionAnalyse de Journaux
GitHubcred-club/artif

ARTIF

Un cadre avancé de renseignement en temps réel sur les menaces pour identifier les menaces et le trafic web malveillant sur la base de la réputation IP et des données historiques.

2493419il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

ARTIF

logo

ARTIF est un nouveau framework avancé de renseignement sur les menaces en temps réel qui ajoute une couche d'abstraction supplémentaire au-dessus de MISP pour identifier les menaces et le trafic web malveillant sur la base de la réputation IP et des données historiques. Il effectue également un enrichissement automatique et une évaluation des menaces en collectant, traitant et corrélant des observables basés sur différents facteurs.

Les fonctionnalités clés d'ARTIF incluent :-

  • Système de notation : Enrichit les adresses IP avec des métadonnées de menace, y compris un score de menace qui peut servir de seuil pour que les équipes de sécurité agissent.
  • Conteneurisé : ARTIF est déployé à l'aide de conteneurs, ce qui facilite le déploiement.
  • Architecture modulaire : Le projet est basé sur des plugins et peut être étendu facilement en modifiant simplement les flux de menaces dans MISP. Il n'y aura pas de temps d'arrêt pour le service réel car ces mises à jour seront en ligne.
  • Alerte : Fonctionnalité étendue offrant une intégration transparente avec Slack pour une alerte active. Elle offre également un meilleur profilage des attaques et une meilleure visualisation.

Quelques cas d'utilisation :-

  • Détection des menaces
  • Journalisation et surveillance
  • Profilage des utilisateurs
  • Automatisation des alertes

Pourquoi utiliser ARTIF ? C'est un framework de renseignement sur les menaces en temps réel qui peut aider à identifier les IP malveillantes même si elles ne sont pas présentes dans MISP. Cela aide les organisations à mettre en place une première couche de défense en offrant une transparence sur le trafic web malveillant atteignant leurs serveurs.

  • Par défaut, 52 flux de menaces open source configurés avec une base de données de 0,7 million d'adresses IP.
  • A une latence d'environ 180 ms, soit plus de 10 fois plus rapide que les produits commerciaux.
  • Les IP historiques sont stockées pour analyse et utilisées dans la notation sur la base des enregistrements et des schémas passés.
  • Ajoute un score à chaque IP en plus d'autres métadonnées.

Prérequis

  • Qu'est-ce que MISP et comment l'installer ?

Extrait de MISP : MISP est une solution logicielle open source pour collecter, stocker, distribuer et partager des indicateurs et menaces de cybersécurité concernant l'analyse d'incidents de cybersécurité et l'analyse de malwares. MISP est conçu par et pour les analystes d'incidents, les professionnels de la sécurité et des TIC ou les rétro-ingénieurs de malwares afin de soutenir leurs opérations quotidiennes pour partager efficacement des informations structurées.

MISP peut être installé à l'aide du code source ou de leurs images AWS pré-construites. Plus d'informations sur l'installation de MISP sont disponibles sur leur site web.

  • Nous devons avoir un abonnement à Maxmind pour peupler les métadonnées de l'IP. Pour ajouter votre clé d'abonnement, modifiez docker-compose.yaml
  maxmind:
    image: maxmindinc/geoipupdate
    environment: 
      GEOIPUPDATE_ACCOUNT_ID: xxxxx
      GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx

Installation

  1. Clonez le dépôt en utilisant git ou téléchargez le fichier zip.
git clone https://github.com/CRED-CLUB/ARTIF/
  1. Construisez le docker en changeant le répertoire de travail vers le dossier ARTIF et démarrez les conteneurs docker.
sudo docker-compose build
sudo docker-compose up
  1. Configurez MISP et visitez le tableau de bord MISP pour obtenir la clé MISP. Modifiez maintenant config.yaml et ajoutez les valeurs MISP_KEY et MISP_URL. Ici, MISP_KEY sera votre clé API pour MISP et MISP_URL sera l'URL où MISP est hébergé.

Voici un exemple de config.yaml pour votre référence. Remplacez simplement les valeurs correspondantes par les vôtres.

credentials:
        MISP_URL: "https://127.0.0.1"
        MISP_KEY: "qwertyuiopasdfghjk"
  1. Exécutez maintenant la commande ci-dessous avec le chemin absolu complet vers update_check.py avec l'argument -s
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
  1. Exécutez maintenant la même commande sans l'argument -s.
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
  1. Ajoutez le crontab en utilisant le support intégré de Django en exécutant la commande ci-dessous
python3 manage.py crontab add
  1. Démarrez le serveur Django depuis le répertoire ip_rep.
python3 manage.py runserver

Cela ouvrira le port 8000 qui peut être utilisé pour obtenir les métadonnées des adresses IP. Vous pouvez maintenant essayer d'obtenir le score de menace pour une IP particulière.

curl 127.0.0.1:8000/ip/?ip=x.x.x.x

Le résultat étant

{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, verdict": "No action needed"}

Le score représente un risque plus faible pour l'IP car le score de menace est élevé. Plus le score est élevé, moins l'IP est malveillante.

Remarque : Une instance avec 8 Go de RAM est recommandée pour l'installation d'ARTIF.

Configuration des conteneurs docker

docker

Démarrage d'ARTIF

artif


Ajout de flux personnalisés

ARTIF prend en charge la synchronisation avec MISP. Il synchronise les flux MISP, en récupérant la configuration la plus récente depuis settings.yaml et tous les nouveaux événements modifiés de MISP sont reflétés dans settings.yaml. Pour ajouter une nouvelle IP, connectez-vous simplement à MISP et cliquez sur la page d'ajout de flux. Une fois l'IP ajoutée, la tâche cron la récupérera selon son calendrier et sera traitée automatiquement.

Détails techniques

ARTIF, étant un framework de menaces, est très utile pour la visibilité à l'intérieur du trafic d'une organisation. Il est entièrement écrit en Python et collecte des renseignements sur une IP à partir de divers flux. Il envoie ensuite ces données à un moteur de corrélation qui génère un score de menace où les données historiques sont également l'un des facteurs pris en compte pour le calcul du score de menace.

À chaque fois qu'une nouvelle IP atteint le service, un worker Celery se voit attribuer la tâche de mettre à jour son score dans la base de données en coordination avec le moteur de corrélation, qui à son tour rassemble des données provenant de multiples sources. Pour garantir que les données ne sont pas obsolètes (la valeur par défaut du « temps d'obsolescence » est de 24 heures), nous exécutons un worker pour chaque IP de la base de données qui n'a pas été mise à jour depuis le « temps d'obsolescence » écoulé. Comme pour tous les autres paramètres, cette valeur est également configurable. Étant donné que le calcul du score de menace est la clé de tout cela, nous y avons accordé une grande importance. Outre les flux de menaces bien connus tels que MISP, Cortex, Alien Vault, VirusTotal et les listes noires populaires d'IP, nous pouvons également ajouter des flux personnalisés en fonction des cas d'utilisation métier et de sécurité, où la fidélité des clients peut également être utilisée comme paramètre pour le calcul du score de menace.

Pour faciliter la configuration, ARTIF a besoin des éléments suivants pour fonctionner :

  • Flux dans l'instance MISP
  • Une clé MISP pour communiquer avec l'instance MISP
  • Une URL MISP pour se connecter à l'instance MISP à l'aide de la clé MISP
Télécharger l’outil