
Annuaire soigneusement sélectionné de sources de renseignement sur les menaces, de flux, de frameworks, d'outils et de recherches pour les équipes SOC/CTI — couvrant les IOC, les formats STIX/TAXII et les plateformes.
Une liste organisée de ressources remarquables sur la Threat Intelligence
Une définition concise de la Threat Intelligence : connaissance fondée sur des preuves, incluant le contexte, les mécanismes, les indicateurs, les implications et des conseils actionnables, concernant une menace ou un danger existant ou émergent pour des actifs, pouvant être utilisée pour éclairer les décisions relatives à la réponse du sujet à cette menace ou à ce danger.
N'hésitez pas à contribuer.
La plupart des ressources listées ci-dessous fournissent des listes et/ou des API pour obtenir des informations (espérons-le) à jour concernant les menaces. Certains considèrent ces sources comme de la threat intelligence, mais les avis divergent. Un certain degré d'analyse (spécifique au domaine ou à l'activité) est nécessaire pour créer une véritable threat intelligence.
| AbuseIPDB | AbuseIPDB est un projet dédié à la lutte contre la propagation des pirates, des spammeurs et des activités abusives sur Internet. Sa mission est d'aider à rendre le Web plus sûr en fournissant une liste noire centrale permettant aux webmasters, aux administrateurs système et à toute autre partie intéressée de signaler et de trouver des adresses IP associées à des activités malveillantes en ligne.. |
| APT Groups and Operations | Une feuille de calcul contenant des informations et du renseignement sur les groupes APT, leurs opérations et leurs tactiques. |
| Binary Defense IP Banlist | Flux de renseignement sur les menaces Artillery de Binary Defense Systems et flux de liste noire IP. |
| BGP Ranking | Classement des ASN contenant le plus de contenu malveillant. |
| Botnet Tracker | Suit plusieurs botnets actifs. |
| BOTVRIJ.EU | Botvrij.eu fournit différents ensembles d'IOC open source que vous pouvez utiliser dans vos dispositifs de sécurité pour détecter d'éventuelles activités malveillantes. |
| BruteForceBlocker | BruteForceBlocker est un script Perl qui surveille les journaux sshd d'un serveur et identifie les attaques par force brute, qu'il utilise ensuite pour configurer automatiquement des règles de blocage du pare-feu et renvoyer ces IP au site du projet, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Un flux d'adresses IP C&C connues, actives et non sinkholées, provenant de Bambenek Consulting. Une licence est requise pour une utilisation commerciale. |
| CertStream | Flux de mise à jour en temps réel des journaux de transparence des certificats. Voyez les certificats SSL dès leur émission en temps réel. |
Formats normalisés pour partager du Threat Intelligence (principalement des IOC).
Frameworks, plateformes et services pour collecter, analyser, créer et partager du Threat Intelligence.
Toutes sortes d'outils pour analyser, créer et éditer du renseignement sur les menaces. Principalement basés sur les IOC.
Toutes sortes de documents de lecture sur la Threat Intelligence. Comprend des recherches (scientifiques) et des livres blancs.
Sous licence Apache License 2.0.
| CCSS Forum Malware Certificates | Voici une liste de certificats numériques qui ont été signalés par le forum aux différentes autorités de certification comme étant potentiellement associés à des logiciels malveillants. Ces informations visent à empêcher les entreprises d'utiliser des certificats numériques pour donner une légitimité aux logiciels malveillants et à encourager la révocation rapide de ces certificats. |
| CI Army List | Un sous-ensemble de la liste commerciale CINS Score, axé sur les IP mal notées qui ne sont actuellement présentes sur aucune autre liste de menaces. |
| Cisco Umbrella | Liste blanche probable du top 1 million de sites résolus par Cisco Umbrella (anciennement OpenDNS). |
| Cloudmersive Virus Scan | Les API Cloudmersive Virus Scan analysent les fichiers, les URL et le stockage cloud à la recherche de virus. Elles s'appuient sur des signatures mises à jour en continu pour des millions de menaces et sur des capacités d'analyse avancées et hautes performances. Le service est gratuit, mais nécessite de créer un compte pour obtenir votre clé API personnelle. |
| CrowdSec Console | Le plus grand CTI participatif, mis à jour quasi en temps réel, grâce à CrowdSec, un logiciel IDS/IPS collaboratif, gratuit, open source et de nouvelle génération. CrowdSec est capable d'analyser le comportement des visiteurs et de fournir une réponse adaptée à toutes sortes d'attaques. Les utilisateurs peuvent partager leurs alertes sur les menaces avec la communauté et bénéficier de l'effet de réseau. Les adresses IP sont collectées à partir d'attaques réelles et ne proviennent pas exclusivement d'un réseau de honeypots. |
| Cyber Cure free intelligence feeds | Cyber Cure propose des flux gratuits de renseignement sur les cybermenaces avec des listes d'adresses IP actuellement infectées et actives dans des attaques sur Internet. Il existe une liste d'URL utilisées par les logiciels malveillants et une liste de fichiers de hachage de logiciels malveillants connus actuellement en propagation. CyberCure utilise des capteurs pour collecter des renseignements avec un taux de faux positifs très faible. Une documentation détaillée est également disponible. |
| Cyware Threat Intelligence Feeds | Les flux de renseignement sur les menaces de Cyware vous apportent des données précieuses sur les menaces provenant d'un large éventail de sources ouvertes et fiables, pour fournir un flux consolidé de renseignements exploitables et précieux sur les menaces. Nos flux de threat intel sont entièrement compatibles avec STIX 1.x et 2.0, vous offrant les dernières informations sur les hachages de logiciels malveillants, les IP et les domaines découverts dans le monde entier en temps réel. |
| DataPlane.org | DataPlane.org est une ressource communautaire de données, de flux et de mesures Internet, conçue par les opérateurs et pour les opérateurs. Nous fournissons un service fiable et digne de confiance, sans frais. |
| Focsec.com | Focsec.com fournit une API pour détecter les requêtes VPN, Proxy, Bot et TOR. Des données toujours à jour aident à détecter les connexions suspectes, la fraude et les abus. Des exemples de code sont disponibles dans la documentation. |
| DigitalSide Threat-Intel | Contient des ensembles d'indicateurs open source de renseignement sur les cybermenaces, principalement basés sur l'analyse de logiciels malveillants et sur des URL, IP et domaines compromis. L'objectif de ce projet est de développer et de tester de nouvelles façons de rechercher, d'analyser, de collecter et de partager des IOC pertinents, à utiliser par les SOC/CSIRT/CERT/particuliers avec un minimum d'effort. Les rapports sont partagés de trois manières : STIX2, CSV et MISP Feed. Les rapports sont également publiés dans le dépôt Git du projet. |
| Disposable Email Domains | Une collection de domaines de messagerie anonymes ou jetables couramment utilisés pour spammer/abuser des services. |
| DNS Trails | Source de renseignement gratuite pour les informations DNS actuelles et historiques, les informations WHOIS, la découverte d'autres sites Web associés à certaines IP, la connaissance des sous-domaines et des technologies. Une API de renseignement IP et domaine est également disponible. |
| ELLIO: IP Feed (community free version) | Une liste de menaces contenant des adresses IP malveillantes connues, susceptibles de représenter des menaces potentielles pour votre réseau dans un avenir proche, des scanners bénins connus et des adresses IP d'acteurs aux intentions inconnues. Elle est fournie avec un délai de 24 heures pour un usage personnel et non commercial, mais offre néanmoins une protection exceptionnelle par rapport aux autres listes/flux ouverts de menaces IP. |
| Emerging Threats Firewall Rules | Une collection de règles pour plusieurs types de pare-feu, notamment iptables, PF et PIX. |
| Emerging Threats IDS Rules | Une collection de fichiers de règles Snort et Suricata qui peuvent être utilisés pour l'alerte ou le blocage. |
| ExoneraTor | Le service ExoneraTor maintient une base de données d'adresses IP ayant fait partie du réseau Tor. Il répond à la question de savoir si un relais Tor fonctionnait sur une adresse IP donnée à une date donnée. |
| Exploitalert | Liste des derniers exploits publiés. |
| FastIntercept | Intercept Security héberge un certain nombre de listes gratuites de réputation IP provenant de son réseau mondial de honeypots. |
| ZeuS Tracker | Le Feodo Tracker de abuse.ch suit le cheval de Troie Feodo. |
| FireHOL IP Lists | 400+ flux IP publics analysés pour documenter leur évolution, leur géolocalisation, l'âge des IP, la politique de rétention et les chevauchements. Le site se concentre sur la cybercriminalité (attaques, abus, logiciels malveillants). |
| FraudGuard | FraudGuard est un service conçu pour offrir un moyen simple de valider l'utilisation en collectant et en analysant en continu le trafic Internet en temps réel. |
| GreyNoise | GreyNoise collecte et analyse des données sur l'activité de scan à l'échelle d'Internet. Il collecte des données sur les scanners bénins tels que Shodan.io, ainsi que sur les acteurs malveillants comme les vers SSH et Telnet. |
| GriffinGuard | GriffinGuard est une plateforme de cybersécurité qui fournit du renseignement sur les menaces en temps réel en analysant en continu le trafic Internet mondial et les schémas d'exploitation. Elle propose une recherche de données gratuite et certaines listes de blocage IP gratuites. |
| HoneyDB | HoneyDB fournit des données en temps réel sur l'activité des honeypots. Ces données proviennent de honeypots déployés sur Internet à l'aide du honeypot HoneyPy. De plus, HoneyDB fournit un accès API à l'activité des honeypots collectée, qui comprend également des données agrégées provenant de divers flux Twitter de honeypots. |
| Icewater | 12 805 règles Yara gratuites créées par le projet Icewater. |
| Infosec - CERT-PA | Collecte et analyse d'échantillons de logiciels malveillants, service de liste de blocage, base de données de vulnérabilités et plus encore. Créé et géré par CERT-PA. |
| InQuest Labs | Un portail de données ouvert, interactif et piloté par API pour les chercheurs en sécurité. Recherchez dans un vaste corpus d'échantillons de fichiers, agrégez les informations de réputation et les IOC extraits de sources publiques. Améliorez le développement YARA avec des outils permettant de générer des triggers, de gérer l'hexadécimal à casse mixte et de générer des expressions régulières compatibles base64. |
| I-Blocklist | I-Blocklist maintient plusieurs types de listes contenant des adresses IP appartenant à diverses catégories. Certaines de ces catégories principales incluent les pays, les FAI et les organisations. D'autres listes incluent les attaques Web, TOR, les logiciels espions et les proxys. Beaucoup sont gratuites et disponibles dans divers formats. |
| IPASIS | IPASIS est une API de détection de bots et de prévention de la fraude en temps réel qui combine le renseignement IP, la détection de proxy/VPN/Tor et la validation d'e-mail en un seul appel API. Chaque requête renvoie un score de confiance d'interaction (Interaction Trust Score) (0-100) avec un temps de réponse inférieur à 20 ms. L'offre gratuite comprend 1 000 requêtes/jour. Une documentation API et un scanner en direct sont disponibles. |
| IPsum | IPsum est un flux de renseignement sur les menaces basé sur plus de 30 listes publiques différentes d'adresses IP suspectes et/ou malveillantes. Toutes les listes sont automatiquement récupérées et analysées quotidiennement (toutes les 24 h) et le résultat final est publié dans ce dépôt. La liste est composée d'adresses IP accompagnées du nombre total d'occurrences dans les listes noires (pour chacune). Créé et géré par Miroslav Stampar. |
| James Brine Threat Intelligence Feeds | JamesBrine fournit des flux quotidiens de renseignement sur les menaces pour les adresses IP malveillantes provenant de honeypots situés à l'international, sur une infrastructure cloud et privée, couvrant une variété de protocoles, notamment SSH, FTP, RDP, GIT, SNMP et REDIS. Les IOC de la veille sont disponibles en STIX2, ainsi que des IOC supplémentaires tels que des URI suspectes et des domaines nouvellement enregistrés ayant une forte probabilité d'être utilisés dans des campagnes de phishing. |
| Kaspersky Threat Data Feeds | Constamment mis à jour, ces flux informent votre entreprise ou vos clients des risques et des implications associés aux cybermenaces. Les données en temps réel vous aident à atténuer les menaces plus efficacement et à vous défendre contre les attaques avant même qu'elles ne soient lancées. Les flux de démonstration (Demo Data Feeds) contiennent des ensembles tronqués d'IoC (jusqu'à 1 %) par rapport aux flux commerciaux. |
| Majestic Million | Liste blanche probable du top 1 million de sites Web, selon le classement de Majestic. Les sites sont classés par nombre de sous-réseaux référents. Plus d'informations sur le classement sont disponibles sur leur blog. |
| Maldatabase | Maldatabase est conçu pour aider à la science des données sur les logiciels malveillants et aux flux de renseignement sur les menaces. Les données fournies contiennent de bonnes informations sur, entre autres, les domaines contactés, la liste des processus exécutés et les fichiers déposés par chaque échantillon. Ces flux vous permettent d'améliorer vos outils de surveillance et de sécurité. Des services gratuits sont disponibles pour les chercheurs en sécurité et les étudiants. |
| Malpedia | L'objectif principal de Malpedia est de fournir une ressource pour l'identification rapide et le contexte exploitable lors de l'investigation de logiciels malveillants. L'ouverture aux contributions organisées doit garantir un niveau de qualité responsable afin de favoriser une recherche significative et reproductible. |
| MalShare.com | Le projet MalShare est un référentiel public de logiciels malveillants qui donne aux chercheurs un accès gratuit aux échantillons. |
| Maltiverse | Le projet Maltiverse est une grande base de données d'IOC enrichie où il est possible d'effectuer des requêtes et des agrégations complexes pour enquêter sur les campagnes de logiciels malveillants et leurs infrastructures. Il dispose également d'un excellent service de requêtes groupées d'IOC. |
| MalwareBazaar | MalwareBazaar est un projet d'abuse.ch dont l'objectif est de partager des échantillons de logiciels malveillants avec la communauté infosec, les éditeurs d'antivirus et les fournisseurs de renseignement sur les menaces. |
| Malware Domain List | Une liste consultable de domaines malveillants qui effectue également des recherches inversées et répertorie les titulaires de domaines, axée sur le phishing, les chevaux de Troie et les kits d'exploitation. |
| Malware Patrol | Malware Patrol fournit des listes de blocage, des flux de données et du renseignement sur les menaces à des entreprises de toutes tailles. Parce que notre spécialité est le renseignement sur les cybermenaces, toutes nos ressources sont consacrées à garantir la plus haute qualité possible. Nous croyons qu'une équipe de sécurité et ses outils ne valent que par les données utilisées. Cela signifie que nos flux ne sont pas remplis d'indicateurs récupérés automatiquement et non vérifiés. Nous privilégions la qualité à la quantité. |
| Malware-Traffic-Analysis.net | Ce blog se concentre sur le trafic réseau lié aux infections par logiciels malveillants. Il contient des exercices d'analyse de trafic, des tutoriels, des échantillons de logiciels malveillants, des fichiers pcap de trafic réseau malveillant et des articles techniques avec observations. |
| MalwareDomains.com | Le projet DNS-BH crée et maintient une liste de domaines connus pour être utilisés afin de propager des logiciels malveillants et des logiciels espions. Ceux-ci peuvent être utilisés pour la détection ainsi que pour la prévention (sinkholing des requêtes DNS). |
| MetaDefender Cloud | Les flux de renseignement sur les menaces MetaDefender Cloud contiennent les principales nouvelles signatures de hachage de logiciels malveillants, notamment MD5, SHA1 et SHA256. Ces nouveaux hachages malveillants ont été repérés par MetaDefender Cloud au cours des 24 dernières heures. Les flux sont mis à jour quotidiennement avec les logiciels malveillants nouvellement détectés et signalés afin de fournir un renseignement sur les menaces opportun et exploitable. |
| NoThink! | IP bloquées SNMP, SSH et Telnet issues des honeypots de Matteo Cantoni |
| NormShield Services | Les services NormShield fournissent des milliers d'informations sur les domaines (y compris les informations whois) dont peuvent provenir d'éventuelles attaques de phishing. Des services de violation de données et de liste noire sont également disponibles. Une inscription gratuite est possible pour les services publics de surveillance continue. |
| NovaSense Threats | NovaSense est le centre de renseignement sur les menaces de Snapt. Il fournit des informations et des outils pour la protection préventive contre les menaces et l'atténuation des attaques. NovaSense protège des clients de toutes tailles contre les attaquants, les abus, les botnets, les attaques DoS et plus encore. |
| Obstracts | Le lecteur RSS des équipes de cybersécurité. Transformez n'importe quel blog en renseignement structuré et exploitable sur les menaces. |
| OpenPhish Feeds | OpenPhish reçoit des URL de plusieurs flux et les analyse à l'aide de ses algorithmes propriétaires de détection de phishing. Des offres gratuites et commerciales sont disponibles. |
| 0xSI_f33d | Service gratuit de détection d'éventuels domaines de phishing et de logiciels malveillants, et d'IP bloquées au sein du cyberespace portugais. |
| PhishTank | PhishTank fournit une liste d'URL de phishing suspectées. Ses données proviennent de signalements humains, mais il ingère également des flux externes lorsque c'est possible. C'est un service gratuit, mais l'inscription pour obtenir une clé API est parfois nécessaire. |
| PickupSTIX | PickupSTIX est un flux de renseignement sur les cybermenaces gratuit, open source et non commercialisé. Actuellement, PickupSTIX utilise trois flux publics et distribue environ 100 nouveaux éléments de renseignement chaque jour. PickupSTIX traduit les différents flux en STIX, qui peut communiquer avec n'importe quel serveur TAXII. Les données sont gratuites et constituent un excellent moyen de commencer à utiliser le renseignement sur les cybermenaces. |
| Q-Feeds Threat Intelligence | Q-Feeds est une entreprise de cybersécurité qui regroupe des données provenant d'OSINT, de recherches propriétaires et de flux commerciaux de renseignement sur les menaces pour offrir une solution complète et hautement exploitable. Leur portail de renseignement sur les menaces (TIP) permet aux organisations d'accéder facilement à ces données et de les gérer en temps réel. En s'intégrant aux pare-feu, aux SIEM et à d'autres plateformes de sécurité, Q-Feeds aide les entreprises à bloquer de manière proactive les connexions vers des IP, domaines et URL malveillants connus, avant que les menaces ne puissent nuire. Ils disposent également d'une version communautaire disponible sur demande. |
| REScure Threat Intel Feed | [RES]cure est un projet indépendant de renseignement sur les menaces mené par la Fruxlabs Crack Team pour améliorer leur compréhension de l'architecture sous-jacente des systèmes distribués, de la nature du renseignement sur les menaces et de la manière de collecter, stocker, consommer et distribuer efficacement le renseignement sur les menaces. Les flux sont générés toutes les 6 heures. |
| RST Cloud Threat Intel Feed | Indicateurs de compromission agrégés, collectés et recoupés à partir de multiples sources ouvertes et soutenues par la communauté, enrichis et classés à l'aide de notre plateforme de renseignement. |
| Rutgers Blacklisted IPs | La liste IP des attaquants par force brute SSH est créée à partir d'une fusion d'IP observées localement et d'IP vieilles de 2 heures enregistrées sur badip.com et blocklist.de |
| SANS ICS Suspicious Domains |
Les listes de menaces Suspicious Domains de SANS ICS suivent les domaines suspects. Elles proposent 3 listes classées par sensibilité haute, moyenne ou basse : la liste à haute sensibilité présente moins de faux positifs, tandis que la liste à basse sensibilité en présente davantage. Il existe également une liste blanche approuvée de domaines. Enfin, une liste de blocage IP suggérée est proposée par DShield. |
| SecurityScorecard IoCs | IOC en accès public provenant d'articles de blogs techniques et de rapports de SecurityScorecard. |
| Stixify | Votre analyste automatisé du renseignement sur les menaces. Extrayez du renseignement lisible par machine à partir de données non structurées. |
| signature-base | Une base de données de signatures utilisées dans d'autres outils de Neo23x0. |
| The Spamhaus project | Le projet Spamhaus contient de multiples listes de menaces associées aux activités de spam et de logiciels malveillants. |
| SophosLabs Intelix | SophosLabs Intelix est la plateforme de renseignement sur les menaces qui alimente les produits et partenaires de Sophos. Vous pouvez accéder à du renseignement basé sur le hachage de fichiers, les URL, etc., ainsi que soumettre des échantillons pour analyse. Grâce aux API REST, vous pouvez facilement et rapidement intégrer ce renseignement sur les menaces à vos systèmes. |
| Spur | Spur fournit des outils et des données pour détecter les VPN, les proxys résidentiels et les bots. Le plan gratuit permet aux utilisateurs de rechercher une IP et d'obtenir sa classification, le fournisseur VPN, les géolocalisations populaires derrière l'IP et d'autres informations contextuelles utiles. |
| SSL Blacklist | SSL Blacklist (SSLBL) est un projet maintenu par abuse.ch. L'objectif est de fournir une liste de certificats SSL « malveillants » identifiés par abuse.ch comme étant associés à des activités de logiciels malveillants ou de botnets. SSLBL s'appuie sur les empreintes SHA1 de certificats SSL malveillants et propose diverses listes noires. |
| Statvoo Top 1 Million Sites | Liste blanche probable du top 1 million de sites Web, selon le classement de Statvoo. |
| Strongarm, by Percipient Networks | Strongarm est un trou noir DNS qui agit sur les indicateurs de compromission en bloquant le commandement et contrôle des logiciels malveillants. Strongarm agrège des flux d'indicateurs gratuits, s'intègre aux flux commerciaux, utilise les flux d'IOC de Percipient et gère des résolveurs DNS et des API que vous pouvez utiliser pour protéger votre réseau et votre entreprise. Strongarm est gratuit pour un usage personnel. |
| SIEM Rules | Votre base de données d'ingénierie de détection. Consultez, modifiez et déployez des règles SIEM pour la chasse aux menaces et la détection. |
| Talos | Le groupe Cisco Talos Intelligence est l'une des plus grandes équipes commerciales de renseignement sur les menaces au monde, composée de chercheurs, d'analystes et d'ingénieurs de classe mondiale. Ces équipes s'appuient sur une télémétrie inégalée et des systèmes sophistiqués pour créer un renseignement sur les menaces précis, rapide et exploitable pour les clients, produits et services de Cisco. Talos défend les clients de Cisco contre les menaces connues et émergentes, découvre de nouvelles vulnérabilités dans les logiciels courants et interrompt les menaces en activité avant qu'elles ne puissent nuire davantage à l'Internet dans son ensemble. Talos maintient les ensembles de règles officiels de Snort.org, ClamAV et SpamCop, en plus de publier de nombreux outils open source de recherche et d'analyse. Talos fournit une interface Web facile à utiliser pour vérifier la réputation d'un observable. |
| threatfeeds.io | threatfeeds.io répertorie les flux et sources gratuits et open source de renseignement sur les menaces et fournit des liens de téléchargement directs et des résumés en direct. |
| threatfox.abuse.ch | ThreatFox est une plateforme gratuite d'abuse.ch dont l'objectif est de partager les indicateurs de compromission (IOC) associés aux logiciels malveillants avec la communauté infosec, les éditeurs d'antivirus et les fournisseurs de renseignement sur les menaces. |
| Technical Blogs and Reports, by ThreatConnect | Cette source est alimentée par le contenu de plus de 90 blogs de sécurité open source. Les IOC (indicateurs de compromission) sont extraits de chaque blog et le contenu du blog est formaté en markdown. |
| Threat Jammer | Threat Jammer est un service d'API REST qui permet aux développeurs, ingénieurs sécurité et autres professionnels de l'informatique d'accéder à des données de renseignement sur les menaces de haute qualité provenant de diverses sources et de les intégrer dans leurs applications dans le seul but de détecter et de bloquer les activités malveillantes. |
| ThreatMiner | ThreatMiner a été créé pour libérer les analystes de la collecte de données et leur fournir un portail sur lequel ils peuvent accomplir leurs tâches, de la lecture des rapports au pivotement et à l'enrichissement des données. L'accent de ThreatMiner n'est pas mis uniquement sur les indicateurs de compromission (IoC), mais aussi sur la fourniture aux analystes d'informations contextuelles liées à l'IoC qu'ils examinent. |
| WSTNPHX Malware Email Addresses | Adresses e-mail utilisées par des logiciels malveillants, collectées par VVestron Phoronix (WSTNPHX) |
| UnderAttack.today | UnderAttack est une plateforme de renseignement gratuite ; elle partage des IP et des informations sur les événements et attaques suspects. L'inscription est gratuite. |
| URLhaus | URLhaus est un projet d'abuse.ch dont l'objectif est de partager les URL malveillantes utilisées pour la distribution de logiciels malveillants. |
| VirusShare | VirusShare.com est un référentiel d'échantillons de logiciels malveillants qui offre aux chercheurs en sécurité, aux intervenants en gestion d'incidents, aux analystes forensiques et aux curieux morbides un accès à des échantillons de code malveillant. L'accès au site est accordé uniquement sur invitation. |
| VulDB CTI | VulDB est une base de données de vulnérabilités qui associe les activités des acteurs et les détails des attaques aux vulnérabilités. L'approche prédictive aide à déterminer les activités émergentes de recherche et d'attaque des acteurs malveillants. |
| Yara-Rules | Un référentiel open source contenant différentes signatures Yara compilées, classées et maintenues aussi à jour que possible. |
| 1st Dual Stack Threat Feed by MrLooquer | Mrlooquer a créé le premier flux de menaces axé sur les systèmes à double pile (dual stack). Depuis que le protocole IPv6 a commencé à faire partie des communications des logiciels malveillants et des fraudes, il est nécessaire de détecter et d'atténuer les menaces sur les deux protocoles (IPv4 et IPv6). |
| Validin DNS Database | Source de renseignement gratuite pour les informations DNS actuelles et historiques, la découverte d'autres sites Web associés à certaines IP et la connaissance des sous-domaines. Une API gratuite pour le renseignement IP et domaine est également disponible. |
| CAPEC | Le Common Attack Pattern Enumeration and Classification (CAPEC) est un dictionnaire complet et une taxonomie de classification des attaques connues qui peuvent être utilisés par les analystes, les développeurs, les testeurs et les éducateurs pour améliorer la compréhension collective et renforcer les défenses. |
| CybOX | Le langage Cyber Observable eXpression (CybOX) fournit une structure commune pour représenter les cyber-observables dans et entre les domaines opérationnels de la cybersécurité d'entreprise, ce qui améliore la cohérence, l'efficacité et l'interopérabilité des outils et processus déployés, et accroît la connaissance globale de la situation en permettant un partage, un mappage, une détection et des heuristiques d'analyse automatisables détaillés. |
| IODEF (RFC5070) | Le format Incident Object Description Exchange Format (IODEF) définit une représentation de données qui fournit un cadre pour partager les informations couramment échangées par les équipes de réponse aux incidents de sécurité informatique (CSIRT) concernant les incidents de sécurité informatique. |
| IDMEF (RFC4765) | Expérimental - Le but du format Intrusion Detection Message Exchange Format (IDMEF) est de définir des formats de données et des procédures d'échange pour partager des informations utiles aux systèmes de détection et de réponse aux intrusions et aux systèmes de gestion qui peuvent avoir besoin d'interagir avec eux. |
| MAEC | Le projet Malware Attribute Enumeration and Characterization (MAEC) vise à créer et fournir un langage normalisé pour partager des informations structurées sur les logiciels malveillants, basées sur des attributs tels que les comportements, les artefacts et les schémas d'attaque. |
| OpenC2 | Comité technique OASIS Open Command and Control (OpenC2). Le TC OpenC2 basera ses travaux sur les artefacts générés par le forum OpenC2. Avant la création de ce TC et de cette spécification, le forum OpenC2 était une communauté de parties prenantes de la cybersécurité animée par la National Security Agency (NSA). Le TC OpenC2 a été mandaté pour rédiger des documents, des spécifications, des lexiques ou d'autres artefacts afin de répondre aux besoins du commandement et du contrôle en cybersécurité de manière normalisée. |
| STIX 2.0 | Le langage Structured Threat Information eXpression (STIX) est une construction normalisée pour représenter les informations sur les cybermenaces. Le langage STIX vise à transmettre l'ensemble des informations potentielles sur les cybermenaces et s'efforce d'être pleinement expressif, flexible, extensible et automatisable. STIX permet non seulement des champs indépendants des outils, mais fournit également des mécanismes de test qui offrent des moyens d'intégrer des éléments spécifiques aux outils, notamment OpenIOC, Yara et Snort. STIX 1.x a été archivé ici. |
| TAXII | Le standard Trusted Automated eXchange of Indicator Information (TAXII) définit un ensemble de services et d'échanges de messages qui, une fois mis en œuvre, permettent le partage d'informations exploitables sur les cybermenaces au-delà des frontières des organisations et des produits/services. TAXII définit des concepts, des protocoles et des échanges de messages pour échanger des informations sur les cybermenaces afin de détecter, prévenir et atténuer les cybermenaces. |
| VERIS | Le Vocabulary for Event Recording and Incident Sharing (VERIS) est un ensemble de métriques conçues pour fournir un langage commun décrivant les incidents de sécurité de manière structurée et reproductible. VERIS est une réponse à l'un des défis les plus critiques et persistants de l'industrie de la sécurité : le manque d'informations de qualité. En plus de fournir un format structuré, VERIS collecte également des données auprès de la communauté pour rendre compte des violations dans le rapport d'enquête sur les violations de données de Verizon (DBIR) et publie cette base de données en ligne dans un repository.org GitHub. |
| AbuseHelper | AbuseHelper est un framework open-source permettant de recevoir et de redistribuer des flux d'abus et du renseignement sur les menaces. |
| AbuseIO | Une boîte à outils pour recevoir, traiter, corréler et notifier les utilisateurs finaux des rapports d'abus, consommant ainsi des flux de renseignement sur les menaces. |
| AIS | La capacité gratuite Automated Indicator Sharing (AIS) de la Cybersecurity and Infrastructure Security Agency (CISA) permet l'échange d'indicateurs de cybermenaces entre le gouvernement fédéral et le secteur privé à la vitesse des machines. Les indicateurs de menace sont des éléments d'information tels que des adresses IP malveillantes ou l'adresse de l'expéditeur d'un e-mail de phishing (bien qu'ils puissent également être beaucoup plus complexes). |
| Bearded Avenger | Le moyen le plus rapide de consommer du renseignement sur les menaces. Successeur de CIF. |
| Blueliv Threat Exchange Network | Permet aux participants de partager des indicateurs de menace avec la communauté. |
| Cortex | Cortex permet d'analyser des observables, tels que des adresses IP, des adresses e-mail, des URL, des noms de domaine, des fichiers ou des hashes, un par un ou en mode batch via une interface web unique. L'interface web sert de frontend à de nombreux analyseurs, éliminant ainsi la nécessité de les intégrer vous-même pendant l'analyse. Les analystes peuvent également utiliser l'API REST de Cortex pour automatiser certaines parties de leur analyse. |
| CRITS | CRITS est une plateforme qui fournit aux analystes les moyens de mener des recherches collaboratives sur les malwares et les menaces. Elle se connecte à un référentiel centralisé de données de renseignement, mais peut également être utilisée comme instance privée. |
| CIF | Le Collective Intelligence Framework (CIF) vous permet de combiner des informations connues sur les menaces malveillantes provenant de nombreuses sources et d'utiliser ces informations pour la réponse aux incidents (IR), la détection et l'atténuation. Code disponible sur GitHub. |
| CTIX | CTIX est une plateforme intelligente de renseignement sur les menaces (TIP) de type client-serveur, destinée à l'ingestion, à l'enrichissement, à l'analyse et au partage bidirectionnel des données de menace au sein de votre réseau de confiance. |
| EclecticIQ Platform | La plateforme EclecticIQ est une plateforme de renseignement sur les menaces (TIP) basée sur STIX/TAXII qui permet aux analystes de menaces de mener des investigations plus rapides, meilleures et plus approfondies, tout en diffusant le renseignement à la vitesse des machines. |
| IntelMQ | IntelMQ est une solution destinée aux CERT pour collecter et traiter les flux de sécurité, les pastebins et les tweets à l'aide d'un protocole de file de messages. Il s'agit d'une initiative communautaire appelée IHAP (Incident Handling Automation Project), conçue au niveau conceptuel par des CERT européens lors de plusieurs événements InfoSec. Son objectif principal est de fournir aux équipes de réponse aux incidents un moyen simple de collecter et de traiter le renseignement sur les menaces, améliorant ainsi les processus de gestion des incidents des CERT. |
| IntelOwl | Intel Owl est une solution OSINT permettant d'obtenir des données de renseignement sur les menaces concernant un fichier spécifique, une IP ou un domaine à partir d'une API unique et à grande échelle. Intel Owl est composé d'analyseurs qui peuvent être exécutés pour récupérer des données de sources externes (comme VirusTotal ou AbuseIPDB) ou pour générer du renseignement à partir d'analyseurs internes (comme Yara ou Oletools). Il peut être facilement intégré à votre pile d'outils de sécurité (pyintelowl) pour automatiser les tâches courantes habituellement effectuées, par exemple, manuellement par les analystes SOC. |
| Kaspersky Threat Intelligence Portal | Un site web qui fournit une base de connaissances décrivant les cybermenaces, les objets légitimes et leurs relations, réunis dans un service web unique. L'abonnement au Threat Intelligence Portal de Kaspersky Lab vous offre un point d'entrée unique vers quatre services complémentaires : Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup et Kaspersky Research Sandbox, tous disponibles dans des formats lisibles par l'homme et par la machine. |
| Malstrom | Malstrom vise à être un référentiel pour le suivi des menaces et les artefacts forensiques, mais stocke également des règles YARA et des notes d'investigation. Remarque : le projet Github a été archivé (aucune nouvelle contribution n'est acceptée). |
| ManaTI | Le projet ManaTI assiste les analystes de menaces en employant des techniques d'apprentissage automatique qui trouvent automatiquement de nouvelles relations et inférences. |
| MANTIS | Le Cyber Threat Intelligence Management Framework Model-based Analysis of Threat Intelligence Sources (MANTIS) prend en charge la gestion du renseignement sur les cybermenaces exprimé dans divers langages standard, comme STIX et CybOX. Il n'est toutefois *pas* prêt pour une production à grande échelle. |
| Megatron | Megatron est un outil mis en œuvre par CERT-SE qui collecte et analyse les mauvaises adresses IP. Il peut être utilisé pour calculer des statistiques, convertir et analyser des fichiers journaux, ainsi que pour la gestion des abus et des incidents. |
| MineMeld | Un framework extensible de traitement du renseignement sur les menaces créé par Palo Alto Networks. Il peut être utilisé pour manipuler des listes d'indicateurs et les transformer et/ou les agréger pour qu'elles soient consommées par une infrastructure de contrôle tierce. |
| MISP | La Malware Information Sharing Platform (MISP) est une solution logicielle open source pour collecter, stocker, distribuer et partager des indicateurs de cybersécurité et des analyses de malwares. |
| n6 | n6 (Network Security Incident eXchange) est un système permettant de collecter, de gérer et de distribuer des informations de sécurité à grande échelle. La distribution est réalisée via une API REST simple et une interface web que les utilisateurs autorisés peuvent utiliser pour recevoir différents types de données, en particulier des informations sur les menaces et les incidents dans leurs réseaux. Il est développé par CERT Polska. |
| Open Cybersecurity Schema Framework (OCSF) | L'Open Cybersecurity Schema Framework est un projet open source qui fournit un framework extensible pour développer des schémas, ainsi qu'un schéma de sécurité de base indépendant des fournisseurs. Les fournisseurs et autres producteurs de données peuvent adopter et étendre le schéma pour leurs domaines spécifiques. Les ingénieurs de données peuvent mapper différents schémas pour aider les équipes de sécurité à simplifier l'ingestion et la normalisation des données, afin que les scientifiques des données et les analystes puissent travailler avec un langage commun pour la détection et l'investigation des menaces. L'objectif est de fournir un standard ouvert, adopté dans n'importe quel environnement, application ou solution, tout en complétant les normes et processus de sécurité existants. |
| OpenCTI | OpenCTI, la plateforme Open Cyber Threat Intelligence, permet aux organisations de gérer leurs connaissances et observables en matière de renseignement sur les cybermenaces. Son objectif est de structurer, stocker, organiser et visualiser les informations techniques et non techniques relatives aux cybermenaces. Les données sont structurées autour d'un schéma de connaissances basé sur les normes STIX2. OpenCTI peut être intégré à d'autres outils et plateformes, notamment MISP, TheHive et MITRE ATT&CK, entre autres. |
| OpenIOC | OpenIOC est un framework ouvert pour partager du renseignement sur les menaces. Il est conçu pour échanger des informations sur les menaces, en interne comme en externe, dans un format exploitable par les machines. |
| OpenTAXII | OpenTAXII est une implémentation Python robuste des services TAXII qui offre un riche ensemble de fonctionnalités et une API Pythonic conviviale construite sur une application bien conçue. |
| OSTrICa | Un framework open source orienté plugins pour collecter et visualiser des informations de Threat Intelligence. |
| OTX - Open Threat Exchange | L'AlienVault Open Threat Exchange (OTX) offre un accès ouvert à une communauté mondiale de chercheurs en menaces et de professionnels de la sécurité. Il fournit des données de menace générées par la communauté, permet des recherches collaboratives et automatise le processus de mise à jour de votre infrastructure de sécurité avec des données de menace provenant de n'importe quelle source. |
| Open Threat Partner eXchange | L'Open Threat Partner eXchange (OpenTPX) se compose d'un format et d'outils open source pour échanger du renseignement sur les menaces lisible par les machines et des données d'opérations de sécurité réseau. Il s'agit d'un format basé sur JSON qui permet le partage de données entre systèmes connectés. |
| PassiveTotal | La plateforme PassiveTotal proposée par RiskIQ est une plateforme d'analyse des menaces qui fournit aux analystes autant de données que possible afin de prévenir les attaques avant qu'elles ne se produisent. Plusieurs types de solutions sont proposés, ainsi que des intégrations (API) avec d'autres systèmes. |
| Pulsedive | Pulsedive est une plateforme gratuite et communautaire de renseignement sur les menaces qui consomme des flux open source, enrichit les IOC et les fait passer par un algorithme de notation des risques afin d'améliorer la qualité des données. Elle permet aux utilisateurs de soumettre, rechercher, corréler et mettre à jour des IOC ; répertorie les « facteurs de risque » expliquant pourquoi certains IOC présentent un risque plus élevé ; et fournit une vue de haut niveau des menaces et de l'activité liée aux menaces. |
| Recorded Future | Recorded Future est un produit SaaS premium qui unifie automatiquement le renseignement sur les menaces provenant de sources ouvertes, fermées et techniques en une solution unique. Leur technologie utilise le traitement du langage naturel (NLP) et l'apprentissage automatique pour fournir ce renseignement sur les menaces en temps réel — ce qui fait de Recorded Future un choix populaire pour les équipes de sécurité informatique. |
| Scumblr | Scumblr est une application web qui permet d'effectuer des synchronisations périodiques de sources de données (telles que les dépôts GitHub et les URL) et de réaliser des analyses (telles que l'analyse statique, les contrôles dynamiques et la collecte de métadonnées) sur les résultats identifiés. Scumblr vous aide à rationaliser la sécurité proactive grâce à un framework d'automatisation intelligent pour identifier, suivre et résoudre plus rapidement les problèmes de sécurité. |
| STAXX (Anomali) | Anomali STAXX™ vous offre un moyen gratuit et simple de vous abonner à n'importe quel flux STIX/TAXII. Téléchargez simplement le client STAXX, configurez vos sources de données, et STAXX s'occupera du reste. |
| stoQ | stoQ est un framework qui permet aux analystes cyber d'organiser et d'automatiser des tâches répétitives et guidées par les données. Il propose des plugins permettant d'interagir avec de nombreux autres systèmes. Un cas d'utilisation est l'extraction d'IOC à partir de documents, dont un exemple est présenté ici, mais il peut également être utilisé pour la désobfuscation et le décodage de contenu ainsi que pour l'analyse automatisée avec YARA, par exemple. |
| TARDIS | Le Threat Analysis, Reconnaissance, and Data Intelligence System (TARDIS) est un framework open source permettant d'effectuer des recherches historiques à l'aide de signatures d'attaque. |
| ThreatConnect | ThreatConnect est une plateforme dotée de capacités de renseignement sur les menaces, d'analytique et d'orchestration. Elle est conçue pour vous aider à collecter des données, produire du renseignement, le partager avec d'autres et agir en conséquence. |
| ThreatCrowd | ThreatCrowd est un système permettant de trouver et d'étudier des artefacts liés aux cybermenaces. |
| ThreatPipes |
Gardez deux longueurs d'avance sur vos adversaires. Obtenez une vision complète de la façon dont ils vous exploiteront.
ThreatPipes est un outil de reconnaissance qui interroge automatiquement des centaines de sources de données pour recueillir du renseignement sur les adresses IP, les noms de domaine, les adresses e-mail, les noms et bien plus encore. Il vous suffit de spécifier la cible que vous souhaitez investiguer, de choisir les modules à activer, puis ThreatPipes collectera les données pour développer une compréhension de toutes les entités et de la façon dont elles sont liées entre elles. |
| ThreatExchange | Facebook a créé ThreatExchange afin que les organisations participantes puissent partager des données de menace via une API pratique, structurée et facile à utiliser, qui offre des contrôles de confidentialité permettant le partage uniquement avec les groupes souhaités. Ce projet est encore en bêta. Le code de référence est disponible sur GitHub. |
| TypeDB CTI | TypeDB Data - CTI est une plateforme open source de renseignement sur les menaces permettant aux organisations de stocker et de gérer leurs connaissances en matière de renseignement sur les cybermenaces (CTI). Elle permet aux professionnels du renseignement sur les menaces de regrouper leurs informations CTI disparates dans une base de données unique et de découvrir de nouvelles perspectives sur les cybermenaces. Ce dépôt fournit un schéma basé sur STIX2 et contient MITRE ATT&CK comme jeu de données d'exemple pour commencer à explorer cette plateforme de renseignement sur les menaces. Plus de détails dans cet article de blog. |
| VirusBay | VirusBay est une plateforme de collaboration web qui met en relation les professionnels des centres d'opérations de sécurité (SOC) avec des chercheurs en malwares pertinents. |
| threatnote.io | Le nouveau threatnote.io, amélioré - Un outil pour les analystes et équipes CTI afin de gérer les exigences en matière de renseignement, les rapports et les processus CTI dans une plateforme tout-en-un |
| XFE - X-Force Exchange | Le X-Force Exchange (XFE) d'IBM est un produit SaaS gratuit que vous pouvez utiliser pour rechercher des informations de renseignement sur les menaces, collecter vos résultats et partager vos analyses avec les autres membres de la communauté XFE. |
| Yeti | Le référentiel de renseignement sur les menaces ouvert, distribué et convivial pour les machines et les analystes. Conçu par et pour les équipes de réponse aux incidents. |
| ActorTrackr | ActorTrackr est une application web open source pour stocker/rechercher/relier des données relatives aux acteurs. Les sources principales proviennent des utilisateurs et de divers dépôts publics. Le code source est disponible sur GitHub. |
| AIEngine | AIEngine est un moteur d'inspection de paquets interactif/programmable de nouvelle génération en Python/Ruby/Java/Lua, doté de capacités d'apprentissage sans aucune intervention humaine, de fonctionnalités NIDS (Network Intrusion Detection System), de classification de domaines DNS, de collecteur réseau, de forensique réseau et bien d'autres. |
| AIOCRIOC | Artificial Intelligence Ocular Character Recognition Indicator of Compromise (AIOCRIOC) est un outil qui combine le web scraping, les capacités OCR de Tesseract et les API LLM compatibles OpenAI telles que GPT-4 pour analyser et extraire des IOC à partir de rapports et d'autres contenus web, y compris des images intégrées avec des données contextuelles. |
| Analyze (Intezer) | Analyze est une plateforme tout-en-un d'analyse de logiciels malveillants capable d'effectuer une analyse statique, dynamique et génétique du code sur tous les types de fichiers. Les utilisateurs peuvent suivre les familles de malwares, extraire des IOC/TTP MITRE et télécharger des signatures YARA. Une édition communautaire est disponible pour démarrer gratuitement. |
| Automater | Automater est un outil OSINT pour URL/Domaine, adresses IP et hash Md5, conçu pour faciliter le processus d'analyse des analystes d'intrusion. |
| BlueBox | BlueBox est une solution OSINT permettant d'obtenir des données de renseignement sur les menaces concernant un fichier spécifique, une IP, un domaine ou une URL, et de les analyser. |
| BotScout | BotScout aide à empêcher les scripts web automatisés, connus sous le nom de « bots », de s'inscrire sur les forums, de polluer les bases de données, de propager du spam et d'abuser des formulaires sur les sites web. |
| bro-intel-generator | Script pour générer des fichiers Bro intel à partir de rapports PDF ou HTML. |
| cabby | Une bibliothèque Python simple pour interagir avec les serveurs TAXII. |
| cacador | Cacador est un outil écrit en Go pour extraire des indicateurs de compromission courants d'un bloc de texte. |
| Combine | Combine collecte des flux de renseignement sur les menaces (Threat Intelligence Feeds) à partir de sources publiquement disponibles. |
| CrowdFMS | CrowdFMS est un framework permettant d'automatiser la collecte et le traitement d'échantillons depuis VirusTotal, en tirant parti du système d'API privée. Le framework télécharge automatiquement les échantillons récents qui ont déclenché une alerte sur le flux de notification YARA de l'utilisateur. |
| CTI-Transmute | CTI-Transmute est un outil de conversion de données Cyber Threat Intelligence (CTI) entre les formats MISP et STIX. Il fournit un ensemble de points de terminaison API permettant la conversion automatisée des données, facilitant ainsi l'intégration de différentes plateformes et flux de travail de renseignement sur les menaces. Le code source est disponible sur GitHub. |
| Cuckoo Sandbox | Cuckoo Sandbox est un système automatisé d'analyse dynamique de logiciels malveillants. C'est le bac à sable (sandbox) open source d'analyse de malwares le plus connu, et il est fréquemment déployé par les chercheurs, les équipes CERT/SOC et les équipes de renseignement sur les menaces dans le monde entier. Pour de nombreuses organisations, Cuckoo Sandbox fournit un premier aperçu des échantillons de malwares potentiels. |
| CyberGordon | CyberGordon est un moteur de recherche de renseignement sur les menaces. Il exploite plus de 30 sources. |
| CyBot | CyBot est un chatbot de renseignement sur les menaces. Il peut effectuer plusieurs types de recherches offertes par des modules personnalisés. |
| Fenrir | Scanner IOC Bash simple. |
| FireHOL IP Aggregator | Application pour conserver les flux de FireHOL blocklist-ipsets avec l'historique d'apparition des adresses IP. Un service API basé sur HTTP est développé pour les requêtes de recherche. |
| Forager | Script multithread chasseur-cueilleur de renseignement sur les menaces. |
| Gigasheet | Gigasheet est un produit SaaS utilisé pour analyser des ensembles de données de cybersécurité massifs et disparates. Importez d'énormes fichiers journaux, du netflow, des pcaps, de gros CSV et plus encore. |
| GoatRider | GoatRider est un outil simple qui récupère dynamiquement les flux de renseignement sur les menaces Artillery, TOR, AlienVault OTX et le top 1 million de sites web Alexa, puis effectue une comparaison avec un fichier de noms d'hôtes ou un fichier d'IP. |
| Google APT Search Engine | Moteur de recherche sur les groupes APT, opérations et logiciels malveillants. Les sources utilisées pour ce moteur de recherche personnalisé Google sont répertoriées dans ce gist GitHub. |
| GOSINT | Le framework GOSINT est un projet gratuit utilisé pour collecter, traiter et exporter des indicateurs de compromission (IOC) publics de haute qualité. |
| hashdd | Un outil pour rechercher des informations associées à partir d'une valeur de hash cryptographique |
| Harbinger Threat Intelligence | Script Python qui permet d'interroger plusieurs agrégateurs de menaces en ligne à partir d'une seule interface. |
| Hippocampe | Hippocampe agrège les flux de menaces provenant d'Internet dans un cluster Elasticsearch. Il dispose d'une API REST qui permet d'effectuer des recherches dans sa « mémoire ». Il est basé sur un script Python qui récupère les URL correspondant aux flux, les analyse et les indexe. |
| Hiryu | Un outil pour organiser les informations sur les campagnes APT et visualiser les relations entre les IOC. |
| IOC Editor | Un éditeur gratuit pour les indicateurs de compromission (IOC). |
| IOC Finder | Bibliothèque Python pour trouver des indicateurs de compromission dans du texte. Elle utilise des grammaires plutôt que des regex pour une meilleure compréhensibilité. Depuis février 2019, elle analyse plus de 18 types d'indicateurs. |
| IOC Fanger (and Defanger) |
Bibliothèque Python pour fanguer (hXXp://example[.]com => http://example.com) et défanguer (http://example.com => hXXp://example[.]com) les indicateurs de compromission dans du texte.
|
| ioc_parser | Outil pour extraire des indicateurs de compromission de rapports de sécurité au format PDF. |
| ioc_writer | Fournit une bibliothèque Python qui permet la création et l'édition de base d'objets OpenIOC. |
| iocextract | Extrait des URL, adresses IP, hash MD5/SHA, adresses e-mail et règles YARA à partir de corpus textuels. Inclut certains IOC encodés et « défangués » dans la sortie, et les décode/refangue en option. |
| IOCextractor | IOC (Indicator of Compromise) Extractor est un programme qui aide à extraire des IOC de fichiers texte. L'objectif général est d'accélérer le processus d'analyse de données structurées (IOC) à partir de données non structurées ou semi-structurées. |
| ibmxforceex.checker.py | Client Python pour IBM X-Force Exchange. |
| jager | Jager est un outil pour extraire des IOC (indicateurs de compromission) utiles de diverses sources d'entrée (des PDF pour l'instant, du texte brut très bientôt, des pages web éventuellement) et les placer dans un format JSON facile à manipuler. |
| Kaspersky CyberTrace | Outil de fusion et d'analyse de renseignement sur les menaces qui intègre des flux de données de menaces avec des solutions SIEM. Les utilisateurs peuvent immédiatement exploiter le renseignement sur les menaces pour la surveillance de la sécurité et les activités de rapport d'incident (IR) dans le flux de travail de leurs opérations de sécurité existantes. |
| KLara | KLara, un système distribué écrit en Python, permet aux chercheurs de scanner une ou plusieurs règles Yara sur des collections d'échantillons, en recevant des notifications par e-mail ainsi que via l'interface web lorsque les résultats de scan sont prêts. |
| libtaxii | Une bibliothèque Python pour gérer les messages TAXII invoquant les services TAXII. |
| Loki | Scanner simple d'IOC et de réponse aux incidents. |
| LookUp | LookUp est une page centralisée pour obtenir diverses informations sur les menaces concernant une adresse IP. Elle peut être facilement intégrée dans les menus contextuels d'outils tels que les SIEM et d'autres outils d'investigation. |
| Machinae | Machinae est un outil de collecte de renseignements à partir de sites/flux publics concernant diverses données liées à la sécurité : adresses IP, noms de domaine, URL, adresses e-mail, hash de fichiers et empreintes SSL. |
| MalPipe | Un framework modulaire de collecte et de traitement de malwares (et d'indicateurs). Il est conçu pour récupérer des malwares, domaines, URL et adresses IP à partir de multiples flux, enrichir les données collectées et exporter les résultats. |
| MISP Workbench | Outils pour exporter des données hors de la base de données MySQL de MISP et les utiliser et en abuser en dehors de cette plateforme. |
| MISP-Taxii-Server | Un ensemble de fichiers de configuration à utiliser avec l'implémentation OpenTAXII d'EclecticIQ, accompagné d'un callback pour lorsque des données sont envoyées vers la boîte de réception du serveur TAXII. |
| MSTIC Jupyter and Python Security Tools | msticpy est une bibliothèque pour l'investigation et la chasse aux menaces InfoSec dans les Jupyter Notebooks. |
| nyx | L'objectif de ce projet est de faciliter la distribution d'artefacts de renseignement sur les menaces vers les systèmes défensifs et d'accroître la valeur tirée des outils open source et commerciaux. |
| OneMillion | Bibliothèque Python pour déterminer si un domaine figure dans les listes du top un million de domaines d'Alexa ou de Cisco. |
| openioc-to-stix | Générer du XML STIX à partir de XML OpenIOC. |
| Omnibus | Omnibus est une application interactive en ligne de commande pour collecter et gérer des IOC/artefacts (IP, domaines, adresses e-mail, noms d'utilisateur et adresses Bitcoin), enrichir ces artefacts avec des données OSINT provenant de sources publiques, et offrir les moyens de stocker et d'accéder à ces artefacts de manière simple. |
| OSTIP | Une plateforme de données de menaces faite maison. |
| poortego | Projet open source pour gérer le stockage et le liaisonnement de renseignements open source (à la Maltego, mais gratuit comme une bière et non lié à une base de données spécifique/propriétaire). Initialement développé en Ruby, mais la nouvelle base de code a été entièrement réécrite en Python. |
| PyIOCe | PyIOCe est un éditeur d'IOC écrit en Python. |
| QRadio | QRadio est un outil/framework conçu pour consolider les sources de renseignement sur les cybermenaces. L'objectif du projet est d'établir un framework modulaire robuste pour l'extraction de données de renseignement à partir de sources validées. |
| rastrea2r | Collecte et chasse aux indicateurs de compromission (IOC) avec panache et style ! |
| Redline | Un outil d'investigation sur hôte qui peut être utilisé, entre autres, pour l'analyse d'IOC. |
| RITA | Real Intelligence Threat Analytics (RITA) est conçu pour aider à la recherche d'indicateurs de compromission dans des réseaux d'entreprise de différentes tailles. |
| Softrace | Stockage RDS léger de la National Software Reference Library. |
| sqhunter | Chasseur de menaces basé sur osquery, Salt Open et l'API Cymon. Il peut interroger les sockets réseau ouvertes et les vérifier par rapport aux sources de renseignement sur les menaces. |
| SRA TAXII2 Server | Serveur complet conforme à la spécification TAXII 2.0 implémenté en Node.js avec un backend MongoDB. |
| Stixvalidator.com | Stixvalidator.com est un service en ligne gratuit de validation STIX et STIX2. |
| Stixview | Stixview est une bibliothèque JS pour des graphes STIX2 interactifs intégrables. |
| stix-viz | Outil de visualisation STIX. |
| TAXII Test Server | Vous permet de tester votre environnement TAXII en vous connectant aux services fournis et en exécutant les différentes fonctions telles que décrites dans les spécifications TAXII. |
| threataggregator | ThreatAggregrator agrège les menaces de sécurité provenant d'un certain nombre de sources en ligne et produit des sorties dans divers formats, y compris les règles CEF, Snort et IPTables. |
| threatcrowd_api | Bibliothèque Python pour l'API de ThreatCrowd. |
| threatcmd | Interface CLI pour ThreatCrowd. |
| Threatelligence | Threatelligence est un collecteur simple de flux de renseignement sur les cybermenaces, utilisant Elasticsearch, Kibana et Python pour collecter automatiquement des renseignements à partir de sources personnalisées ou publiques. Il met automatiquement à jour les flux et tente d'enrichir davantage les données pour les tableaux de bord. Les projets semblent cependant ne plus être maintenus. |
| ThreatIngestor | Framework flexible, piloté par configuration et extensible pour la consommation de renseignement sur les menaces. ThreatIngestor peut surveiller Twitter, les flux RSS et d'autres sources, extraire des informations pertinentes comme les IP/domaines C2 et les signatures YARA, et envoyer ces informations à d'autres systèmes pour analyse. |
| ThreatPinch Lookup | Une extension pour Chrome qui crée des popups au survol sur chaque page pour les IPv4, MD5, SHA2 et CVE. Elle peut être utilisée pour des recherches lors d'investigations de menaces. |
| ThreatTracker | Un script Python conçu pour surveiller et générer des alertes sur des ensembles d'IOC donnés indexés par un ensemble de moteurs de recherche personnalisés Google. |
| threat_intel | Plusieurs API de renseignement sur les menaces intégrées dans un seul package. Sont incluses : OpenDNS Investigate, VirusTotal et ShadowServer. |
| Threat-Intelligence-Hunter | TIH est un outil de renseignement qui vous aide à rechercher des IOC à travers de multiples flux de sécurité disponibles ouvertement et certaines API bien connues. L'idée derrière l'outil est de faciliter la recherche et le stockage des IOC fréquemment ajoutés pour créer votre propre base de données locale d'indicateurs. |
| tiq-test | L'outil Threat Intelligence Quotient (TIQ) Test fournit une visualisation et une analyse statistique des flux TI. |
| YETI | YETI est une implémentation preuve de concept de TAXII qui prend en charge les services Inbox, Poll et Discovery définis par la spécification des services TAXII. |
| APT & Cyber Criminal Campaign Collection | Vaste collection de campagnes (historiques). Les entrées proviennent de diverses sources. |
| APTnotes | Une excellente collection de sources concernant les Advanced Persistent Threats (APT). Ces rapports incluent généralement des connaissances ou des conseils stratégiques et tactiques. |
| ATT&CK | Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK™) est un modèle et un cadre permettant de décrire les actions qu'un adversaire peut entreprendre lorsqu'il opère au sein d'un réseau d'entreprise. ATT&CK est une référence commune en constante évolution pour les techniques de post-accès, qui permet de mieux appréhender les actions pouvant être observées lors d'une intrusion réseau. MITRE travaille activement à l'intégration de constructions connexes, telles que CAPEC, STIX et MAEC. |
| Building Threat Hunting Strategies with the Diamond Model | Article de blog de Sergio Caltagirone sur la façon de développer des stratégies intelligentes de threat hunting en utilisant le Diamond Model. |
| Cyber Analytics Repository by MITRE | Le Cyber Analytics Repository (CAR) est une base de connaissances d'analyses développée par MITRE à partir du modèle de menace Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™). |
| Cyber Threat Intelligence Capability Maturity Model (CTI-CMM) | Un nouveau Cyber Threat Intelligence Capability Maturity Model (CTI-CMM) adoptant une approche centrée sur les parties prenantes et aligné sur le Cybersecurity Capability Maturity Model (C2M2) pour renforcer votre équipe et créer une valeur durable. |
| Cyber Threat Intelligence Repository by MITRE | Le Cyber Threat Intelligence Repository des catalogues ATT&CK et CAPEC exprimés en JSON STIX 2.0. |
| Cyber Threat Intelligence: A Product Without a Process? | Un article de recherche décrivant comment les produits actuels de cyber threat intelligence présentent des lacunes et comment ils peuvent être améliorés en introduisant et en évaluant des méthodologies et des processus solides. |
| Definitive Guide to Cyber Threat Intelligence | Décrit les éléments de la cyber threat intelligence et explique comment elle est collectée, analysée et utilisée par divers consommateurs humains et technologiques. Examine également comment le renseignement peut améliorer la cybersécurité aux niveaux tactique, opérationnel et stratégique, et comment il peut vous aider à arrêter les attaques plus tôt, à améliorer vos défenses et à discuter plus efficacement des problèmes de cybersécurité avec la direction générale dans le style typique for Dummies. |
| The Detection Maturity Level (DML) | Le modèle DML est un modèle de maturité des capacités permettant de mesurer la maturité d'une organisation dans la détection des cyberattaques. Il est conçu pour les organisations qui pratiquent la détection et la réponse pilotées par le renseignement et qui mettent l'accent sur un programme de détection mature. La maturité d'une organisation ne se mesure pas à sa seule capacité à obtenir les renseignements pertinents, mais plutôt à sa capacité à appliquer efficacement ces renseignements aux fonctions de détection et de réponse. |
| The Diamond Model of Intrusion Analysis | Cet article présente le Diamond Model, un cadre cognitif et un instrument analytique visant à soutenir et à améliorer l'analyse d'intrusion. L'un de ses principaux apports est de favoriser une mesurabilité, une testabilité et une reproductibilité accrues de l'analyse d'intrusion afin d'atteindre une efficacité, une efficience et une précision supérieures dans la défaite des adversaires. |
| The Targeting Process: D3A and F3EAD | F3EAD est une méthodologie militaire permettant de combiner opérations et renseignement. |
| Guide to Cyber Threat Information Sharing by NIST | Le Guide to Cyber Threat Information Sharing (NIST Special Publication 800-150) aide les organisations à établir des capacités de réponse aux incidents de sécurité informatique qui tirent parti des connaissances, de l'expérience et des compétences collectives de leurs partenaires en partageant activement les informations sur les menaces et en assurant une coordination continue. Le guide fournit des lignes directrices pour le traitement coordonné des incidents, notamment la production et la consommation de données, la participation à des communautés de partage d'informations et la protection des données liées aux incidents. |
| Intelligence Preparation of the Battlefield/Battlespace | Cette publication traite de la préparation du renseignement de l'espace de bataille (IPB) en tant que composante essentielle du processus de prise de décision et de planification militaire, ainsi que de la manière dont l'IPB soutient la prise de décision, ainsi que les processus d'intégration et les activités continues. |
| Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains | La kill chain d'intrusion telle que présentée dans cet article offre une approche structurée de l'analyse d'intrusion, de l'extraction d'indicateurs et de l'exécution d'actions défensives. |
| ISAO Standards Organization | L'ISAO Standards Organization est une organisation non gouvernementale créée le 1er octobre 2015. Sa mission est d'améliorer la posture de cybersécurité de la nation en identifiant des normes et des lignes directrices pour un partage d'informations robuste et efficace lié aux risques, aux incidents et aux meilleures pratiques en matière de cybersécurité. |
| Joint Publication 2-0: Joint Intelligence | Cette publication de l'armée américaine constitue le cœur de la doctrine interarmées du renseignement et jette les bases d'une intégration complète des opérations, des plans et du renseignement dans une équipe cohérente. Les concepts présentés sont également applicables à la (Cyber) Threat Intelligence. |
| Microsoft Research Paper | Un cadre pour le partage d'informations sur la cybersécurité et la réduction des risques. Un document de synthèse de haut niveau rédigé par Microsoft. |
| MISP Core Format (draft) | Ce document décrit le format central MISP utilisé pour échanger des indicateurs et des informations sur les menaces entre les instances MISP (Malware Information and threat Sharing Platform). |
| NECOMA Project | Le projet de recherche Nippon-European Cyberdefense-Oriented Multilayer threat Analysis (NECOMA) vise à améliorer la collecte et l'analyse des données sur les menaces afin de développer et de démontrer de nouveaux mécanismes de cyberdéfense. Dans le cadre du projet, plusieurs publications et projets logiciels ont été publiés. |
| Pyramid of Pain | La Pyramid of Pain est un moyen graphique d'exprimer la difficulté d'obtenir différents niveaux d'indicateurs et la quantité de ressources que les adversaires doivent dépenser lorsque ces indicateurs sont obtenus par les défenseurs. |
| Structured Analytic Techniques For Intelligence Analysis | Ce livre contient des méthodes qui représentent les meilleures pratiques les plus récentes en matière de renseignement, d'application de la loi, de sécurité intérieure et d'analyse commerciale. |
| Threat Intelligence: Collecting, Analysing, Evaluating | Ce rapport de MWR InfoSecurity décrit clairement plusieurs types différents de threat intelligence, notamment les variantes stratégiques, tactiques et opérationnelles. Il aborde également les processus d'élicitation des exigences, de collecte, d'analyse, de production et d'évaluation de la threat intelligence. Il inclut également quelques quick wins et un modèle de maturité pour chacun des types de threat intelligence définis par MWR InfoSecurity. |
| Threat Intelligence Sharing Platforms: An Exploratory Study of Software Vendors and Research Perspectives | Une étude systématique de 22 Threat Intelligence Sharing Platforms (TISP) révélant huit résultats clés sur l'état actuel de l'utilisation de la threat intelligence, sa définition et les TISP. |
| Traffic Light Protocol | Le Traffic Light Protocol (TLP) est un ensemble de désignations utilisé pour garantir que les informations sensibles soient partagées avec le bon public. Il utilise quatre couleurs pour indiquer différents degrés de sensibilité et les considérations de partage correspondantes à appliquer par le ou les destinataires. |
| Unit42 Playbook Viewer | L'objectif du Playbook est d'organiser les outils, techniques et procédures qu'un adversaire utilise dans un format structuré, qui peut être partagé avec d'autres et enrichi. Les cadres utilisés pour structurer et partager les playbooks d'adversaires sont le framework ATT&CK de MITRE et STIX 2.0 |
| Who's Using Cyberthreat Intelligence and How? | Un livre blanc de l'Institut SANS décrivant l'utilisation de la Threat Intelligence, y compris une enquête qui a été menée. |
| WOMBAT Project | Le projet WOMBAT vise à fournir de nouveaux moyens de comprendre les menaces existantes et émergentes qui ciblent l'économie Internet et les internautes. Pour atteindre cet objectif, la proposition comprend trois paquets de travail clés : (i) la collecte en temps réel d'un ensemble diversifié de données brutes liées à la sécurité, (ii) l'enrichissement de ces données au moyen de diverses techniques d'analyse, et (iii) l'identification des causes profondes et la compréhension des phénomènes étudiés. |