
यह रिपॉजिटरी ओपन सोर्स, स्वतंत्र रूप से उपयोग योग्य थ्रेट इंटेल फीड्स शामिल करता है जिन्हें अतिरिक्त आवश्यकताओं के बिना उपयोग किया जा सकता है। इसमें IP, URL, CVE और हैश जैसे कई प्रकार शामिल हैं।
इस रिपॉजिटरी में ओपन सोर्स, निःशुल्क उपयोग योग्य थ्रेट इंटेल फीड्स शामिल हैं जिन्हें बिना किसी अतिरिक्त आवश्यकता के उपयोग किया जा सकता है। CSV ThreatIntelFeeds को विक्रेता, विवरण, श्रेणी और URL के आधार पर संरचित तरीके से संग्रहीत किया गया है। ThreatIntelFeeds प्रदान करने वाले विक्रेताओं का वर्णन नीचे किया गया है। निम्नलिखित फीड श्रेणियाँ उपलब्ध हैं:
सामग्री यथावत प्रदान की जाती है। व्यावसायिक वातावरण में सामग्री का उपयोग करते समय, उपयोग से पहले शर्तों पर शोध करना आवश्यक है; हो सकता है कि कुछ सामग्री कुछ शर्तों के तहत स्वतंत्र रूप से उपयोग न की जा सके। यह जाँचना आपकी अपनी जिम्मेदारी है कि ऐसा मामला है या नहीं।
| श्रेणी | संख्या |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
इस रिपॉजिटरी में उपलब्ध फीड्स का उपयोग आपके EDR या SIEM समाधान में दुर्भावनापूर्ण गतिविधि की खोज के लिए थ्रेट हंटिंग करने हेतु किया जा सकता है। Defender For Endpoint और Sentinel के लिए, कुछ KQL हंटिंग नियम पहले से लिखे गए हैं जिन्हें आपके EDR या SIEM में लागू किया जा सकता है। देखें: KQL हंटिंग क्वेरीज़
आप externaldata ऑपरेटर का उपयोग करके M365D एडवांस्ड हंटिंग या Sentinel में ओपन-सोर्स फीड्स को आसानी से लागू कर सकते हैं। यह ऑपरेटर एक बाहरी लिंक को इनपुट के रूप में ले सकता है और परिणाम को एक डेटा तालिका में पार्स कर सकता है जिसका उपयोग आपकी अन्य तालिकाओं के आधार पर जॉइन या फ़िल्टर करने के लिए किया जा सकता है। एक उदाहरण नीचे दिखाया गया है और आउटपुट किसी भी अन्य तालिका की तरह एक तालिका है।
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

दस्तावेज़ उपयोग किए गए विभिन्न मापदंडों की व्याख्या करता है, जैसे कि पहली पंक्ति को अनदेखा करना है या नहीं।
EDR नेटवर्क ट्रैफ़िक और IOC फीड के संयोजन के परिणाम नीचे दिखाए गए हैं। यह डिटेक्शन आपको उन डिवाइसों की पहचान करने में मदद कर सकता है जो कमांड और कंट्रोल सर्वर होस्ट करने वाले IP से कनेक्ट होते हैं।
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
इस निःशुल्क थ्रेट इंटेल/IOC फीड्स की सूची को यथासंभव बड़ा और अद्यतित बनाने के लिए योगदान की अत्यधिक सराहना की जाती है। आप पुल रिक्वेस्ट बनाकर योगदान कर सकते हैं। इस PR में निम्नलिखित सामग्री होनी चाहिए:
Vendor;Description;Category;Url
सेवा की शर्तें: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
सेवा की शर्तें: https://www.blocklist.de/en/index.html
सेवा की शर्तें: https://ellio.tech/beta-terms-and-conditions