
IntelOwl v6.8.0
Piattaforma di threat intelligence scalabile che arricchisce osservabili e file utilizzando oltre 200 analizzatori, con GUI integrata, API REST e flussi di lavoro automatizzati per analisti SOC e team DFIR.
Intel Owl
Vuoi ottenere dati di threat intelligence su un malware, un indirizzo IP o un dominio? Vuoi ottenere questo tipo di dati da più fonti contemporaneamente usando una singola richiesta API?
Sei nel posto giusto!
IntelOwl è una soluzione Open Source per la gestione della Threat Intelligence su larga scala. Integra numerosi analizzatori disponibili online e molti strumenti all'avanguardia per l'analisi dei malware.
Caratteristiche
Questa applicazione è costruita per scalare e per accelerare il recupero di informazioni sulle minacce.
Fornisce:
- Arricchimento della Threat Intelligence per file e osservabili (IP, Dominio, URL, hash, ecc.).
- API REST complete scritte in Django e Python.
- Un modo semplice per essere integrata nella tua suite di strumenti di sicurezza per automatizzare le attività comuni solitamente eseguite, ad esempio, manualmente dagli analisti SOC. (Grazie alle librerie ufficiali pyintelowl e go-intelowl)
- Una GUI integrata: fornisce funzionalità come dashboard, visualizzazioni dei dati di analisi, moduli facili da usare per richiedere nuove analisi, ecc.
- Un framework composto da componenti modulari chiamati Plugin:
- analizzatori che possono essere eseguiti per recuperare dati da fonti esterne (come VirusTotal o AbuseIPDB) o per generare intelligence da strumenti interni disponibili (come Yara o Oletools)
- connettori che possono essere eseguiti per esportare dati su piattaforme esterne (come MISP o OpenCTI)
- pivot progettati per attivare l'esecuzione di una catena di analisi e collegarli tra loro
- visualizzatori progettati per creare visualizzazioni personalizzate dei risultati degli analizzatori nella GUI
- ingestor che consentono di importare automaticamente flussi di osservabili o file in IntelOwl stesso
- playbook pensati per rendere le analisi facilmente ripetibili
- modelli di dati per mappare i diversi dati estratti dagli analizzatori in un unico schema comune
- artefatti che sono rappresentazioni di osservabili o file che possono essere analizzati più volte per valutazioni diverse
- eventi utente che consentono agli utenti di aggiungere valutazioni personalizzate o informazioni aggiuntive a qualsiasi artefatto
- Un punto di partenza per le Indagini degli analisti: gli utenti possono registrare i propri risultati, correlare le informazioni trovate e collaborare... tutto in un unico posto
Documentazione
Ci sforziamo di mantenere la nostra documentazione ben scritta, facile da comprendere e sempre aggiornata. Tutte le informazioni su installazione, utilizzo, configurazione e contributi possono essere trovate qui
Pubblicazioni e Media
Per saperne di più sul progetto e sulla sua crescita nel tempo, potresti essere interessato a leggere gli articoli ufficiali del blog e/o i video sul progetto cliccando su questo link
Servizi o analizzatori disponibili
Puoi vedere l'elenco completo di tutti gli analizzatori disponibili nella documentazione.
| Tipo | Analizzatori Disponibili |
|---|---|
| Moduli integrati | - Analisi statica di documenti Office, RTF, PDF, PE, ELF, APK ed estrazione di metadati - Deofuscazione delle stringhe e analisi (FLOSS, Stringsifter, ...) - Yara, ClamAV (sono disponibili molte regole pubbliche. Puoi anche aggiungere le tue regole) - Emulazione PE con Qiling e Speakeasy - Verifica della firma PE - Estrazione delle capacità PE (CAPA e Blint) - Emulazione Javascript (Box-js) - Analisi di malware Android (Quark-Engine, Androguard, Mobsf, ...) - Validatore SPF e DMARC - Analisi PCAP con Suricata e Hfinger - Honeyclient (Thug, Selenium) - Scanner (WAD, Nuclei, ...) - altro... |
| Servizi esterni | - Abuse.ch MalwareBazaar/URLhaus/Threatfox/YARAify - GreyNoise v2 - Intezer - VirusTotal v3 - Crowdsec - URLscan - Shodan - AlienVault OTX - Intelligence_X - MISP - molti altri... |
Partnership e sponsor
In qualità di manutentori di progetti open source, facciamo molto affidamento sul supporto esterno per ottenere le risorse e il tempo necessari per lavorare al mantenimento del progetto, con un rilascio costante di nuove funzionalità, correzioni di bug e miglioramenti generali.
Per questo motivo, abbiamo aderito a Open Collective per ottenere uno status equivalente a organizzazione non profit negli Stati Uniti e nell'UE, che consente all'organizzazione di ricevere e gestire donazioni in modo trasparente e con esenzione fiscale. Sostieni IntelOwl e tutta la community.
Certego
Certego è un fornitore di MDR (Managed Detection and Response) e Threat Intelligence con sede in Italia.
IntelOwl è nato dalla divisione R&D di Threat Intelligence di Certego ed è in gran parte mantenuto e aggiornato grazie a loro.
The Honeynet Project
The Honeynet Project è un'organizzazione non profit che lavora per creare strumenti di cybersecurity open source e condividere conoscenze sulle minacce informatiche.
Grazie a Honeynet, ospitiamo una demo pubblica dell'applicazione qui. Se sei interessato, contatta un membro di Honeynet o un manutentore di IntelOwl per ottenere l'accesso al servizio pubblico.
Google Summer of Code
Dalla sua nascita, questo progetto ha partecipato a Google Summer of Code (GSoC)!
Se sei interessato a partecipare al prossimo Google Summer of Code, consulta tutte le informazioni disponibili nel repository dedicato!
Docker
Nel 2021 IntelOwl è entrato a far parte del Docker Open Source Program ufficiale. Questo consente agli sviluppatori di IntelOwl di gestire facilmente le immagini Docker e concentrarsi sulla scrittura del codice. Puoi trovare le immagini Docker ufficiali di IntelOwl qui.
DigitalOcean
Nel 2022 IntelOwl è entrato a far parte del programma open source DigitalOcean ufficiale.
Informazioni sull'autore e i manutentori
Sentiti libero di contattare i principali sviluppatori in qualsiasi momento su Twitter:
- Matteo Lodi: Autore e manutentore principale
- Daniele Rosetti: Manutentore del frontend
- Federico Gibertoni: Manutentore e assistente della community
- Simone Berni: Collaboratore chiave
- Eshaan Bansal: Collaboratore chiave
