sigint-hombre
Author: John Page — malvuln (aka hyp3rlinx)
कॉपीराइट (c) 2026
उद्देश्य:
रनटाइम पर लाइव URLhaus थ्रेट संकेतकों से व्युत्पन्न Suricata डिटेक्शन नियम उत्पन्न करें और उच्च-कवरेज रीयल-टाइम नेटवर्क निगरानी हेतु उन्हें Security Onion प्लेटफ़ॉर्म पर तैनात करें।
वर्तमान संस्करण
v2.0
• प्रमुख रिफैक्टर
• बेहतर स्थिरता
• सक्रिय रूप से अनुरक्षित
सत्यापन (v2 – स्क्रिप्ट अखंडता)
- MD5:
f92c8100417fc5a992480486203d21f5
- SHA256:
e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583
पदावनत संस्करण
⚠️ v1 पदावनत है और केवल संदर्भ हेतु रखा गया है।
सत्यापन (v1 – पदावनत)
मूल (पदावनत) नियम-निर्माण स्क्रिप्ट (siginthombre.py) को सत्यापित करने के लिए हैश।
- MD5:
2dcadececf1ac430cd2c98e323154148
- SHA256:
1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691
यह क्या करता है
- सार्वजनिक URLhaus फ़ीड को रीयल टाइम में प्राप्त करता है (न तो मिरर किया गया और न ही पुनर्वितरित)
- इन्हें छोड़ता है:
- टिप्पणियाँ, खाली पंक्तियाँ, गलत प्रारूप वाले URL और फ़ीड स्व-संदर्भ
- सामान्यीकरण और निष्कर्षण करता है:
- प्रोटोकॉल, होस्ट, URI पथ और पोर्ट
- होस्टों को सुसंगत नियम कुंजियों में डिडुप्लिकेट करता है
- 3 परतों के लिए मौलिक, व्युत्पन्न Suricata अलर्ट उत्पन्न करता है:
- HTTP → होस्ट + URI पथ, यदि कोई पोर्ट निर्दिष्ट न हो तो कोई भी पोर्ट (अधिकतम कवरेज)
- TLS → केवल SNI (
tls.sni) के माध्यम से HTTPS डिटेक्शन
- DNS →
dns.query के माध्यम से डोमेन लुकअप दृश्यता
- डिडुप्लिकेशन लॉजिक:
- HTTP →
(host, path)
- HTTPS/TLS →
host
- DNS →
host
- सभी अलर्ट को एक एकल संयुक्त नियम फ़ाइल में लिखता है
- Suricata नियमों को पुनः आरंभ करता है (
so-suricata-restart --force)
संगतता और खतरा फ़ीड श्रेय
- लेखक द्वारा स्वतंत्र रूप से निर्मित
- Security Onion प्लेटफ़ॉर्म के साथ संगतता हेतु डिज़ाइन किया गया
- Security Onion LLC से संबद्ध, समर्थित या सहायता-प्राप्त नहीं
- Security Onion, Security Onion LLC का एक ट्रेडमार्क है, जिसे यहाँ केवल पहचान के प्रयोजनों के लिए स्वीकार किया गया है
- खतरा फ़ीड स्रोत: URLhaus, abuse.ch द्वारा संचालित एक सेवा
- abuse.ch, abuse.ch का एक ट्रेडमार्क है और इस रूप में स्वीकार किया गया है
नियम आउटपुट (रनटाइम पर उत्पन्न)
/opt/so/rules/suricata/siginthombre.rules
- इसमें केवल उत्पन्न, व्युत्पन्न डिटेक्शन लॉजिक होता है
- यह फ़ीड मिरर, डेटाबेस या IOC पुनर्वितरण नहीं है
- पुराने संकेतकों को रोकने के लिए फ़ाइल प्रत्येक निष्पादन पर अधिलेखित की जाती है
परिणाम
दुर्भावनापूर्ण इन्फ्रास्ट्रक्चर के लिए व्यापक नेटवर्क डिटेक्शन कवरेज प्रदान करता है:
- HTTP अनुरोध (स्पष्ट पोर्ट के साथ या बिना)
- SNI के माध्यम से TLS हैंडशेक
- DNS डोमेन लुकअप
लाइसेंस और पुनर्वितरण सूचना
- Apache License 2.0 (अनुज्ञेय, यथास्थिति (AS-IS), बिना वारंटी)
- Suricata नियम रनटाइम पर उत्पन्न मौलिक, व्युत्पन्न सामग्री हैं
- यह प्रोजेक्ट तृतीय-पक्ष IOC डेटाबेस या फ़ीड का पुनर्वितरण या संग्रहण नहीं करता
- abuse.ch या Security Onion LLC से संबद्ध नहीं
तैनाती सूचना
प्रोडक्शन उपयोग से पहले उत्पन्न नियमों को सत्यापित करें।
कोई दायित्व प्रदान नहीं किया जाता। लेखक क्षति या दुरुपयोग के लिए ज़िम्मेदार नहीं है। अपने जोखिम पर उपयोग करें।
उदाहरण cron उपयोग (प्रति घंटे एक बार चलाएँ)
0 * * * * /usr/local/bin/siginthombre.py
उन डिफेंडरों के लिए निर्मित जो तेज़, ताज़ा, गतिशील नियम डिटेक्शन लॉजिक चाहते हैं

यहाँ दिखाए गए सभी डोमेन और IP सार्वजनिक रूप से साझा किए गए दुर्भावनापूर्ण संकेतक हैं, जिन्हें siginthombre का उपयोग करके Suricata अलर्ट डिटेक्शन प्रदर्शित करने के लिए तृतीय-पक्ष खतरा फ़ीड से लिया गया है।
इन डोमेन या IPs को नियंत्रित शोध या SOC परीक्षण वातावरण के बाहर न देखें और न ही उनसे संपर्क करें।