
Annuaire soigneusement sélectionné de sources de renseignement sur les menaces, de flux, de frameworks, d'outils et de recherches pour les équipes SOC/CTI — couvrant les IOC, les formats STIX/TAXII et les plateformes.
Une liste organisée de ressources remarquables sur la Threat Intelligence
Une définition concise de la Threat Intelligence : connaissance fondée sur des preuves, incluant le contexte, les mécanismes, les indicateurs, les implications et des conseils actionnables, concernant une menace ou un danger existant ou émergent pour des actifs, pouvant être utilisée pour éclairer les décisions relatives à la réponse du sujet à cette menace ou à ce danger.
N'hésitez pas à contribuer.
La plupart des ressources listées ci-dessous fournissent des listes et/ou des API pour obtenir des informations (espérons-le) à jour concernant les menaces. Certains considèrent ces sources comme de la threat intelligence, mais les avis divergent. Un certain degré d'analyse (spécifique au domaine ou à l'activité) est nécessaire pour créer une véritable threat intelligence.
| AbuseIPDB | AbuseIPDB est un projet dédié à la lutte contre la propagation des pirates, des spammeurs et des activités abusives sur Internet. Sa mission est d'aider à rendre le Web plus sûr en fournissant une liste noire centrale permettant aux webmasters, aux administrateurs système et à toute autre partie intéressée de signaler et de trouver des adresses IP associées à des activités malveillantes en ligne.. |
| APT Groups and Operations | Une feuille de calcul contenant des informations et du renseignement sur les groupes APT, leurs opérations et leurs tactiques. |
| Binary Defense IP Banlist | Flux de renseignement sur les menaces Artillery de Binary Defense Systems et flux de liste noire IP. |
| BGP Ranking | Classement des ASN contenant le plus de contenu malveillant. |
| Botnet Tracker | Suit plusieurs botnets actifs. |
| BOTVRIJ.EU | Botvrij.eu fournit différents ensembles d'IOC open source que vous pouvez utiliser dans vos dispositifs de sécurité pour détecter d'éventuelles activités malveillantes. |
| BruteForceBlocker | BruteForceBlocker est un script Perl qui surveille les journaux sshd d'un serveur et identifie les attaques par force brute, qu'il utilise ensuite pour configurer automatiquement des règles de blocage du pare-feu et renvoyer ces IP au site du projet, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Un flux d'adresses IP C&C connues, actives et non sinkholées, provenant de Bambenek Consulting. Une licence est requise pour une utilisation commerciale. |
| CertStream | Flux de mise à jour en temps réel des journaux de transparence des certificats. Voyez les certificats SSL dès leur émission en temps réel. |
| CCSS Forum Malware Certificates | Voici une liste de certificats numériques qui ont été signalés par le forum aux différentes autorités de certification comme étant potentiellement associés à des logiciels malveillants. Ces informations visent à empêcher les entreprises d'utiliser des certificats numériques pour donner une légitimité aux logiciels malveillants et à encourager la révocation rapide de ces certificats. |
| CI Army List | Un sous-ensemble de la liste commerciale CINS Score, axé sur les IP mal notées qui ne sont actuellement présentes sur aucune autre liste de menaces. |
| Cisco Umbrella | Liste blanche probable du top 1 million de sites résolus par Cisco Umbrella (anciennement OpenDNS). |
| Cloudmersive Virus Scan | Les API Cloudmersive Virus Scan analysent les fichiers, les URL et le stockage cloud à la recherche de virus. Elles s'appuient sur des signatures mises à jour en continu pour des millions de menaces et sur des capacités d'analyse avancées et hautes performances. Le service est gratuit, mais nécessite de créer un compte pour obtenir votre clé API personnelle. |
| CrowdSec Console | Le plus grand CTI participatif, mis à jour quasi en temps réel, grâce à CrowdSec, un logiciel IDS/IPS collaboratif, gratuit, open source et de nouvelle génération. CrowdSec est capable d'analyser le comportement des visiteurs et de fournir une réponse adaptée à toutes sortes d'attaques. Les utilisateurs peuvent partager leurs alertes sur les menaces avec la communauté et bénéficier de l'effet de réseau. Les adresses IP sont collectées à partir d'attaques réelles et ne proviennent pas exclusivement d'un réseau de honeypots. |
| Cyber Cure free intelligence feeds | Cyber Cure propose des flux gratuits de renseignement sur les cybermenaces avec des listes d'adresses IP actuellement infectées et actives dans des attaques sur Internet. Il existe une liste d'URL utilisées par les logiciels malveillants et une liste de fichiers de hachage de logiciels malveillants connus actuellement en propagation. CyberCure utilise des capteurs pour collecter des renseignements avec un taux de faux positifs très faible. Une documentation détaillée est également disponible. |
| Cyware Threat Intelligence Feeds |