Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ARTIF — Un framework avanzato di threat intelligence in tempo reale per identificare minacce e traffico web dannoso sulla base della reputazione IP e dei dati storici. | Kitploit
Strumenti/GitHubGitHub/cred-club/artif
Gestione degli Indicatori di Compromissione (IOC)RicognizioneFeed e Aggregatori di MinacceAnalisi delle VulnerabilitàRaccolta InformazioniThreat IntelligenceRilevamento IntrusioniAnalisi dei Log
GitHubcred-club/artif

ARTIF

Un framework avanzato di threat intelligence in tempo reale per identificare minacce e traffico web dannoso sulla base della reputazione IP e dei dati storici.

24934194 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

ARTIF

logo

ARTIF è un nuovo framework avanzato di threat intelligence in tempo reale che aggiunge un ulteriore livello di astrazione sopra MISP per identificare minacce e traffico web dannoso sulla base della reputazione IP e dei dati storici. Esegue inoltre arricchimento automatico e scoring delle minacce raccogliendo, elaborando e correlando osservabili basati su diversi fattori.

Le caratteristiche principali di ARTIF includono:-

  • Sistema di Scoring: Arricchisce gli indirizzi IP con metadati sulle minacce, incluso un punteggio di minaccia che può fungere da valore soglia per i team di sicurezza per intervenire.
  • Containerizzato: ARTIF viene distribuito utilizzando container, offrendo facilità di deployment.
  • Architettura Modulare: Il progetto è basato su plugin e può essere esteso facilmente modificando i feed di minacce in MISP. Non ci saranno tempi di inattività per il servizio effettivo poiché si tratta di aggiornamenti in-line.
  • Alerting: Funzionalità estesa che fornisce un'integrazione perfetta con Slack per l'alerting attivo. Offre anche una migliore profilazione e visualizzazione degli attacchi.

Alcuni casi d'uso:-

  • Rilevamento delle minacce
  • Registrazione e monitoraggio
  • Profilazione degli utenti
  • Automazione degli alert

Perché usare ARTIF? È un framework di Threat Intelligence in tempo reale che può aiutare a identificare IP dannosi anche se non sono presenti in MISP. Questo aiuta le organizzazioni a impostare un primo livello di difesa fornendo trasparenza sul traffico web dannoso che raggiunge i loro server.

  • Di default 52 feed di minacce open source configurati con un database di 0,7 milioni di indirizzi IP.
  • Ha una latenza di ~180 ms, oltre 10 volte più veloce dei prodotti commerciali.
  • Gli IP storici vengono memorizzati per l'analisi e utilizzati nello scoring sulla base di record e pattern passati.
  • Aggiunge un punteggio a ciascun IP oltre ad altri metadati.

Prerequisiti

  • Cos'è MISP e come installarlo?

Tratto da MISP : MISP è una soluzione software open source per la raccolta, l'archiviazione, la distribuzione e la condivisione di indicatori e minacce di cybersicurezza relative all'analisi degli incidenti di cybersicurezza e all'analisi dei malware. MISP è progettato da e per analisti di incidenti, professionisti della sicurezza e ICT o reverse engineer di malware per supportare le loro operazioni quotidiane nella condivisione efficiente di informazioni strutturate.

MISP può essere installato utilizzando il codice sorgente o le loro immagini AWS pre-costruite. Maggiori informazioni sull'installazione di MISP sono disponibili sul loro sito web.

  • È necessario avere un abbonamento a maxmind per popolare i metadati per l'IP. Per aggiungere la tua chiave di abbonamento, modifica docker-compose.yaml
  maxmind:
    image: maxmindinc/geoipupdate
    environment: 
      GEOIPUPDATE_ACCOUNT_ID: xxxxx
      GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx

Installation

  1. Clona il repository usando git o scarica il file zip.
git clone https://github.com/CRED-CLUB/ARTIF/
  1. Costruisci il docker cambiando la directory di lavoro nella cartella ARTIF e avvia i container docker.
sudo docker-compose build
sudo docker-compose up
  1. Configura MISP e visita la dashboard di MISP per ottenere la chiave MISP. Ora modifica config.yaml e aggiungi i valori MISP_KEY e MISP_URL. Qui MISP_KEY sarà la tua chiave API per MISP e MISP_URL sarà l'URL dove è ospitato MISP.

Di seguito è riportato un esempio di config.yaml per riferimento. Basta sostituire i valori corrispondenti con i tuoi.

credentials:
        MISP_URL: "https://127.0.0.1"
        MISP_KEY: "qwertyuiopasdfghjk"
  1. Ora esegui il comando seguente con il percorso assoluto completo del file update_check.py con l'argomento -s
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
  1. Ora esegui lo stesso comando senza l'argomento -s.
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
  1. Aggiungi il crontab usando il supporto integrato di Django eseguendo il comando seguente
python3 manage.py crontab add
  1. Avvia il server Django dalla directory ip_rep.
python3 manage.py runserver

Questo aprirà la porta 8000 che può essere utilizzata per ottenere i metadati degli indirizzi IP. Ora puoi provare a ottenere il punteggio di minaccia per un IP specifico.

curl 127.0.0.1:8000/ip/?ip=x.x.x.x

L'output è

{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, "verdict": "No action needed"}

Il punteggio rappresenta un rischio minore per l'IP poiché il punteggio di minaccia è alto. Più alto è il punteggio, minore è la probabilità che l'IP sia dannoso.

Nota: Si consiglia un'istanza con 8 GB di RAM per l'installazione di ARTIF.

Configurazione dei container docker

docker

Avvio di ARTIF

artif


Aggiunta di feed personalizzati

ARTIF supporta la sincronizzazione con MISP. Sincronizza i feed MISP, prelevando la configurazione più recente da settings.yaml e tutti i nuovi eventi modificati da MISP vengono riflessi in settings.yaml. Per aggiungere un nuovo IP, basta accedere a MISP e fare clic sulla pagina di aggiunta feed. Una volta aggiunto l'IP, il cronjob lo raccoglierà secondo la sua pianificazione e verrà elaborato automaticamente.

Dettagli tecnici

ARTIF, essendo un framework di threat intelligence, è estremamente utile per la visibilità all'interno del traffico dell'organizzazione. È completamente scritto in Python e raccoglie intelligence su un IP da vari feed. Invia quindi questi dati a un motore di correlazione che genera un punteggio di minaccia, dove i dati storici sono uno dei fattori considerati per il calcolo del punteggio.

Ogni volta che un nuovo IP raggiunge il servizio, a un worker celery viene assegnato il compito di aggiornare il suo punteggio nel database coordinando con il motore di correlazione, che a sua volta raccoglie dati da più fonti. Per garantire che i dati non siano obsoleti (il valore predefinito di 'stale time' è 24 ore), eseguiamo un worker per ogni IP nel database che non è stato aggiornato nelle ultime 'stale time'. Come per tutti gli altri parametri, anche questo valore è configurabile. Poiché il calcolo del punteggio di minaccia è la chiave di tutto, abbiamo posto molta enfasi su di esso. Oltre ai noti feed di minacce come MISP, Cortex, Alien Vault, VirusTotal e le blacklist popolari di IP, possiamo anche aggiungere feed personalizzati in base al caso d'uso aziendale e di sicurezza, dove la fedeltà del cliente può essere utilizzata come parametro per il calcolo del punteggio di minaccia.

Per facilità di configurazione, ARTIF richiede i seguenti input per funzionare:

  • Feed nell'istanza MISP
  • Una chiave MISP per comunicare con l'istanza MISP
  • Un URL MISP per connettersi all'istanza MISP utilizzando la chiave MISP
Scarica lo strumento