


Intel Owl
Voulez-vous obtenir des données de renseignement sur les menaces concernant un malware, une adresse IP ou un domaine ? Voulez-vous obtenir ce type de données à partir de multiples sources simultanément en utilisant une seule requête API ?
Vous êtes au bon endroit !
IntelOwl est une solution Open Source pour la gestion du renseignement sur les menaces à grande échelle. Elle intègre un certain nombre d'analyseurs disponibles en ligne et de nombreux outils d'analyse de logiciels malveillants de pointe.
Fonctionnalités
Cette application est conçue pour monter en charge et accélérer la récupération d'informations sur les menaces.
Elle offre :
- Enrichissement du renseignement sur les menaces pour les fichiers ainsi que pour les observables (IP, Domaine, URL, hachage, etc.).
- Des API REST complètes écrites en Django et Python.
- Un moyen facile de l'intégrer dans votre pile d'outils de sécurité pour automatiser les tâches courantes habituellement effectuées, par exemple, par les analystes SOC manuellement. (Merci aux bibliothèques officielles pyintelowl et go-intelowl)
- Une interface graphique intégrée : offre des fonctionnalités telles qu'un tableau de bord, des visualisations des données d'analyse, des formulaires faciles à utiliser pour demander de nouvelles analyses, etc.
- Un framework composé de composants modulaires appelés Plugins :
- analyseurs qui peuvent être exécutés pour récupérer des données de sources externes (comme VirusTotal ou AbuseIPDB) ou pour générer du renseignement à partir d'outils disponibles en interne (comme Yara ou Oletools)
- connecteurs qui peuvent être exécutés pour exporter des données vers des plateformes externes (comme MISP ou OpenCTI)
- pivots qui sont conçus pour déclencher l'exécution d'une chaîne d'analyse et les relier entre eux
- visualiseurs qui sont conçus pour créer des visualisations personnalisées des résultats des analyseurs dans l'interface graphique
- ingesteurs qui permettent d'ingérer automatiquement des flux d'observables ou de fichiers dans IntelOwl lui-même
- playbooks qui visent à rendre les analyses facilement reproductibles
- modèles de données pour mapper les différentes données extraites des analyseurs à un schéma commun unique
- artefacts qui sont des représentations d'observables ou de fichiers pouvant être analysés plusieurs fois pour différentes évaluations
- événements utilisateur qui permettent aux utilisateurs d'ajouter une évaluation personnalisée ou des informations supplémentaires à tout artefact
- Un point de départ pour les investigations des analystes : les utilisateurs peuvent enregistrer leurs découvertes, corréler les informations trouvées et collaborer... le tout dans un seul endroit
Documentation
Nous nous efforçons de maintenir notre documentation bien écrite, facile à comprendre et toujours à jour.
Toutes les informations sur l'installation, l'utilisation, la configuration et la contribution se trouvent ici
Pour en savoir plus sur le projet et son évolution au fil du temps, vous serez peut-être intéressé par la lecture des articles de blog officiels et/ou vidéos sur le projet en cliquant sur ce lien
Services ou analyseurs disponibles
Vous pouvez voir la liste complète de tous les analyseurs disponibles dans la documentation.