Objectif :
Générer des règles de détection Suricata dérivées à partir des indicateurs de menace URLhaus en direct au moment de l'exécution et les déployer sur la plateforme Security Onion pour une surveillance réseau en temps réel à haute couverture.
Récupère le flux public URLhaus en temps réel (non mis en miroir ni redistribué)
Ignore :
Les commentaires, les lignes vides, les URL malformées et les auto-références du flux
Normalise et extrait :
Protocole, hôte, chemin URI et port
Déduplique les hôtes en clés de règles cohérentes
Génère des alertes Suricata originales et dérivées pour 3 couches :
HTTP → hôte + chemin URI, tout port si aucun n'est spécifié (couverture maximale)
TLS → détection HTTPS via SNI (tls.sni) uniquement
DNS → visibilité des recherches de domaine via dns.query
Logique de déduplication :
HTTP → (host, path)
HTTPS/TLS → host
DNS → host
Écrit toutes les alertes dans un fichier de règles combiné unique
Redémarre les règles Suricata (so-suricata-restart --force)
Compatibilité et attribution de la source de menaces
Conçu indépendamment par l'auteur
Conçu pour une compatibilité avec la plateforme Security Onion
Non affilié à Security Onion LLC, ni approuvé ni soutenu par celle-ci
Security Onion est une marque déposée de Security Onion LLC, mentionnée ici à des fins d'identification uniquement
Source du flux de menaces : URLhaus, un service exploité par abuse.ch
abuse.ch est une marque déposée de abuse.ch et est reconnue comme telle
Sortie des règles (générées à l'exécution)
/opt/so/rules/suricata/siginthombre.rules
Contient uniquement la logique de détection générée et dérivée
Ni un miroir de flux, ni une base de données, ni une redistribution d'IOC
Le fichier est écrasé à chaque exécution pour éviter les indicateurs obsolètes
Résultat
Fournit une large couverture de détection réseau pour les infrastructures malveillantes via :
Requêtes HTTP (avec ou sans ports explicites)
Poignées de main TLS via SNI
Recherches de domaines DNS
Licence et avis de redistribution
Licence Apache 2.0 (permissive, en l'état, sans garantie)
Les règles Suricata sont un contenu original et dérivé, généré à l'exécution
Ce projet ne redistribue ni n'archive des bases de données ou des flux d'IOC tiers
Non affilié à abuse.ch ni à Security Onion LLC
Avis de déploiement
Validez les règles générées avant toute utilisation en production.
Aucune responsabilité n'est assumée. L'auteur n'est pas responsable des dommages ou d'un usage inapproprié. Utilisez à vos propres risques.
Exemple d'utilisation de cron (exécution toutes les heures)
0 * * * * /usr/local/bin/siginthombre.py
Conçu pour les défenseurs qui souhaitent une logique de détection de règles rapide, récente et dynamique
Tous les domaines et adresses IP présentés ici sont des indicateurs malveillants publiquement partagés, issus de flux de menaces tiers, afin de démontrer les détections d'alertes Suricata à l'aide de siginthombre.
Ne visitez pas et n'interagissez pas avec ces domaines ou adresses IP en dehors d'un environnement de recherche contrôlé ou d'un environnement de test SOC.