sigint-hombre
Auteur : John Page — malvuln (alias hyp3rlinx)
Copyright (c) 2026
Objectif :
Générer des règles de détection Suricata dérivées à partir des indicateurs de menace URLhaus en direct au moment de l'exécution et les déployer sur la plateforme Security Onion pour une surveillance réseau en temps réel à haute couverture.
Version actuelle
v2.0
• Refactorisation majeure
• Stabilité améliorée
• Maintenu activement
Vérification (v2 – intégrité du script)
- MD5 :
f92c8100417fc5a992480486203d21f5
- SHA256 :
e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583
Version obsolète
⚠️ v1 est obsolète et conservée à titre de référence uniquement.
Vérification (v1 – obsolète)
Empreintes de hachage pour vérifier le script original (OBSOLÈTE) de génération de règles (siginthombre.py).
- MD5 :
2dcadececf1ac430cd2c98e323154148
- SHA256 :
1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691
Ce qu'il fait
- Récupère le flux public URLhaus en temps réel (non mis en miroir ni redistribué)
- Ignore :
- Les commentaires, les lignes vides, les URL malformées et les auto-références du flux
- Normalise et extrait :
- Protocole, hôte, chemin URI et port
- Déduplique les hôtes en clés de règles cohérentes
- Génère des alertes Suricata originales et dérivées pour 3 couches :
- HTTP → hôte + chemin URI, tout port si aucun n'est spécifié (couverture maximale)
- TLS → détection HTTPS via SNI (
tls.sni) uniquement
- DNS → visibilité des recherches de domaine via
dns.query
- Logique de déduplication :
- HTTP →
(host, path)
- HTTPS/TLS →
host
- DNS →
host
- Écrit toutes les alertes dans un fichier de règles combiné unique
- Redémarre les règles Suricata (
so-suricata-restart --force)
Compatibilité et attribution de la source de menaces
- Conçu indépendamment par l'auteur
- Conçu pour une compatibilité avec la plateforme Security Onion
- Non affilié à Security Onion LLC, ni approuvé ni soutenu par celle-ci
- Security Onion est une marque déposée de Security Onion LLC, mentionnée ici à des fins d'identification uniquement
- Source du flux de menaces : URLhaus, un service exploité par abuse.ch
- abuse.ch est une marque déposée de abuse.ch et est reconnue comme telle
Sortie des règles (générées à l'exécution)
/opt/so/rules/suricata/siginthombre.rules
- Contient uniquement la logique de détection générée et dérivée
- Ni un miroir de flux, ni une base de données, ni une redistribution d'IOC
- Le fichier est écrasé à chaque exécution pour éviter les indicateurs obsolètes
Résultat
Fournit une large couverture de détection réseau pour les infrastructures malveillantes via :
- Requêtes HTTP (avec ou sans ports explicites)
- Poignées de main TLS via SNI
- Recherches de domaines DNS
Licence et avis de redistribution
- Licence Apache 2.0 (permissive, en l'état, sans garantie)
- Les règles Suricata sont un contenu original et dérivé, généré à l'exécution
- Ce projet ne redistribue ni n'archive des bases de données ou des flux d'IOC tiers
- Non affilié à abuse.ch ni à Security Onion LLC
Avis de déploiement
Validez les règles générées avant toute utilisation en production.
Aucune responsabilité n'est assumée. L'auteur n'est pas responsable des dommages ou d'un usage inapproprié. Utilisez à vos propres risques.
Exemple d'utilisation de cron (exécution toutes les heures)
0 * * * * /usr/local/bin/siginthombre.py
Conçu pour les défenseurs qui souhaitent une logique de détection de règles rapide, récente et dynamique

Tous les domaines et adresses IP présentés ici sont des indicateurs malveillants publiquement partagés, issus de flux de menaces tiers, afin de démontrer les détections d'alertes Suricata à l'aide de siginthombre.
Ne visitez pas et n'interagissez pas avec ces domaines ou adresses IP en dehors d'un environnement de recherche contrôlé ou d'un environnement de test SOC.