
Questo repository contiene feed di Threat Intelligence open source liberamente utilizzabili, che possono essere impiegati senza requisiti aggiuntivi. Include molteplici tipologie come IP, URL, CVE e Hash.
Questa repository contiene feed di Threat Intel open source e liberamente utilizzabili che possono essere impiegati senza requisiti aggiuntivi. Il CSV ThreatIntelFeeds è archiviato in modo strutturato in base a Vendor, Descrizione, Categoria e URL. I vendor che offrono ThreatIntelFeeds sono descritti di seguito. Le seguenti categorie di feed sono disponibili:
Il contenuto è fornito così com'è. Quando si utilizza il contenuto in un ambiente aziendale, le condizioni devono essere verificate prima dell'uso; potrebbe accadere che alcuni contenuti non possano essere utilizzati liberamente in determinate condizioni. È tua responsabilità verificare se questo è il caso.
| Categoria | Conteggio |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
I feed disponibili in questa repository possono essere utilizzati per eseguire threat hunting nella tua soluzione EDR o SIEM per cercare attività dannose. Per Defender For Endpoint e Sentinel, sono già state scritte alcune regole di hunting KQL da implementare nel tuo EDR o SIEM. Vedi: Query di Hunting KQL
Puoi facilmente implementare i feed open-source in KQL per M365D Advanced Hunting o Sentinel. Questo viene fatto utilizzando l'operatore externaldata. Questo operatore può prendere un link esterno come input e analizzare il risultato in una tabella dati che può essere utilizzata per join o per filtrare in base alle altre tabelle. Un esempio è mostrato di seguito e l'output è una tabella come qualsiasi altra.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

La documentazione spiega i diversi parametri utilizzati, come ad esempio se si desidera ignorare la prima riga o meno.
Il risultato della combinazione del traffico di rete EDR e del feed IOC è mostrato di seguito. Questa rilevazione può aiutarti a identificare i dispositivi che si connettono a IP che ospitano server di comando e controllo.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
I contributi sono molto apprezzati per rendere questo elenco di feed gratuiti di Threat Intel/IOC il più ampio e aggiornato possibile. Puoi contribuire creando una pull request. Questa PR deve contenere il seguente contenuto:
Vendor;Descrizione;Categoria;Url
Termini di Servizio: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
Termini di Servizio: https://www.blocklist.de/en/index.html
Termini di Servizio: https://ellio.tech/beta-terms-and-conditions