
Cyber Threat Intelligence (CTI) utilisant des sources et des indicateurs de menaces nationaux, voire mondiaux, mais avec des preuves ou des indicateurs nationaux du Brésil 🌎
BRIntelcollector est un outil de Cyber Threat Intelligence (CTI) axé sur les indicateurs de menaces nationaux du Brésil. L'outil permet de rechercher et de consolider des informations sur les cybermenaces via de multiples sources de renseignement, facilitant la création d'une base de données centralisée pour l'analyse de sécurité.
Actuellement, l'outil intègre deux sources principales de renseignement :
Il est nécessaire d'obtenir des clés API des plateformes suivantes :
Important : La clé IBM doit être au format clé:mot de passe codé en Base64.
pip3 install BRIntel1
Créez un fichier .env avec vos identifiants :
echo "OTX_KEY = '<votre clé>'" > .env
echo "IBM_KEY = '<votre clé + mot de passe en base64>'" >> .env
Exemple de codage de la clé IBM :
echo -n "votre_clé:votre_mot_de_passe" | base64
from BRIntel import allSources
# Retourne une liste de dictionnaires contenant toutes les données des sources
résultats = allSources("Terme de recherche")
from BRIntel import default
# Retourne une liste de dictionnaires au format standardisé
résultats = default("Terme de recherche")
La fonction default() retourne les données dans le format suivant :
from BRIntel import xfe
# Recherche dans XFE (retourne au format STIX 2.1)
résultats_xfe = xfe.search("Terme de recherche")
# Afficher au format standard
xfe.show(résultats_xfe[0])
# Obtenir les détails complets d'un rapport spécifique
détails = xfe.details(résultats_xfe[0]["id"])
from BRIntel import otx
# Recherche dans OTX (retourne au format ouvert de pulse OTX)
résultats_otx = otx.search("Terme de recherche")
# Afficher au format standard
otx.show(résultats_otx[0])
# Obtenir les détails complets d'un pulse spécifique
détails = otx.details(résultats_otx[0]["id"])
from BRIntel import default
# Rechercher un domaine suspect
résultats = default("exemplo.com.br")
for résultat in résultats:
print(f"Titre : {résultat['title']}")
print(f"Auteur : {résultat['author']}")
print(f"TLP : {résultat['tlp']}")
print(f"URL : {résultat['url']}")
print("-" * 50)
from BRIntel import otx, xfe
# Rechercher dans les deux sources
résultats_otx = otx.search("malware Brasil")
résultats_xfe = xfe.search("malware Brasil")
# Obtenir les détails du premier résultat de chaque source
if résultats_otx:
détails_otx = otx.details(résultats_otx[0]["id"])
print("Détails OTX :", détails_otx)
if résultats_xfe:
détails_xfe = xfe.details(résultats_xfe[0]["id"])
print("Détails XFE :", détails_xfe)
from BRIntel import allSources
# Rechercher dans toutes les sources avec données complètes
toutes_sources = allSources("phishing")
print(f"Total de résultats trouvés : {len(toutes_sources)}")
for item in toutes_sources:
print(f"Source : {item.get('fonte', 'N/A')}")
print(f"Titre : {item.get('title', 'N/A')}")
L'outil utilise le standard TLP pour la classification du partage d'informations :
Plus d'informations : https://www.gov.br/cisc/pt-br/tlp
Pour contribuer au projet, visitez le dépôt GitHub : https://github.com/devfoundsec/BRIntelcollector
Pour signaler des bogues ou demander des fonctionnalités, ouvrez une issue sur le GitHub du projet.
Développé par : devfoundsec
Dépôt : https://github.com/devfoundsec/BRIntelcollector
| Champ | Description |
|---|
title | Titre du pulse/rapport |
description | Description détaillée du pulse/rapport |
author | Nom de l'auteur |
created | Date de création |
Modified | Date de dernière modification |
tlp | Traffic Light Protocol (classification de partage) |
url | URL du pulse/rapport |