Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sigint-hombre — Règles Suricata générées dynamiquement à partir de flux de menaces en temps réel | Kitploit
Outils/GitHubGitHub/malvuln/sigint-hombre
Outils DéfensifsFlux et Agrégateurs de MenacesScripting et AutomatisationSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionAnalyse DNS
GitHubmalvuln/sigint-hombre

sigint-hombre

Règles Suricata générées dynamiquement à partir de flux de menaces en temps réel

Voir le dépôt
1429il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

sigint-hombre

Auteur : John Page — malvuln (alias hyp3rlinx)

Copyright (c) 2026

Objectif :
Générer des règles de détection Suricata dérivées à partir des indicateurs de menace URLhaus en direct au moment de l'exécution et les déployer sur la plateforme Security Onion pour une surveillance réseau en temps réel à haute couverture.

Version actuelle

v2.0
• Refactorisation majeure
• Stabilité améliorée
• Maintenu activement


Vérification (v2 – intégrité du script)

  • MD5 : f92c8100417fc5a992480486203d21f5
  • SHA256 : e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

Version obsolète

⚠️ v1 est obsolète et conservée à titre de référence uniquement.


Vérification (v1 – obsolète)

Empreintes de hachage pour vérifier le script original (OBSOLÈTE) de génération de règles (siginthombre.py).

  • MD5 : 2dcadececf1ac430cd2c98e323154148
  • SHA256 : 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

Ce qu'il fait

  • Récupère le flux public URLhaus en temps réel (non mis en miroir ni redistribué)
  • Ignore :
    • Les commentaires, les lignes vides, les URL malformées et les auto-références du flux
  • Normalise et extrait :
    • Protocole, hôte, chemin URI et port
    • Déduplique les hôtes en clés de règles cohérentes
  • Génère des alertes Suricata originales et dérivées pour 3 couches :
    1. HTTP → hôte + chemin URI, tout port si aucun n'est spécifié (couverture maximale)
    2. TLS → détection HTTPS via SNI (tls.sni) uniquement
    3. DNS → visibilité des recherches de domaine via dns.query
  • Logique de déduplication :
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • Écrit toutes les alertes dans un fichier de règles combiné unique
  • Redémarre les règles Suricata (so-suricata-restart --force)

Compatibilité et attribution de la source de menaces

  • Conçu indépendamment par l'auteur
  • Conçu pour une compatibilité avec la plateforme Security Onion
  • Non affilié à Security Onion LLC, ni approuvé ni soutenu par celle-ci
  • Security Onion est une marque déposée de Security Onion LLC, mentionnée ici à des fins d'identification uniquement
  • Source du flux de menaces : URLhaus, un service exploité par abuse.ch
  • abuse.ch est une marque déposée de abuse.ch et est reconnue comme telle

Sortie des règles (générées à l'exécution)

/opt/so/rules/suricata/siginthombre.rules

  • Contient uniquement la logique de détection générée et dérivée
  • Ni un miroir de flux, ni une base de données, ni une redistribution d'IOC
  • Le fichier est écrasé à chaque exécution pour éviter les indicateurs obsolètes

Résultat

Fournit une large couverture de détection réseau pour les infrastructures malveillantes via :

  • Requêtes HTTP (avec ou sans ports explicites)
  • Poignées de main TLS via SNI
  • Recherches de domaines DNS

Licence et avis de redistribution

  • Licence Apache 2.0 (permissive, en l'état, sans garantie)
  • Les règles Suricata sont un contenu original et dérivé, généré à l'exécution
  • Ce projet ne redistribue ni n'archive des bases de données ou des flux d'IOC tiers
  • Non affilié à abuse.ch ni à Security Onion LLC

Avis de déploiement

Validez les règles générées avant toute utilisation en production.
Aucune responsabilité n'est assumée. L'auteur n'est pas responsable des dommages ou d'un usage inapproprié. Utilisez à vos propres risques.


Exemple d'utilisation de cron (exécution toutes les heures)

0 * * * * /usr/local/bin/siginthombre.py


Conçu pour les défenseurs qui souhaitent une logique de détection de règles rapide, récente et dynamique

siginthombre_poc

Tous les domaines et adresses IP présentés ici sont des indicateurs malveillants publiquement partagés, issus de flux de menaces tiers, afin de démontrer les détections d'alertes Suricata à l'aide de siginthombre. Ne visitez pas et n'interagissez pas avec ces domaines ou adresses IP en dehors d'un environnement de recherche contrôlé ou d'un environnement de test SOC.

Télécharger l’outil