Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ARTIF — Un framework avanzato di threat intelligence in tempo reale per identificare minacce e traffico web dannoso sulla base della reputazione IP e dei dati storici. | Kitploit
Strumenti/GitHubGitHub/cred-club/artif
Gestione degli Indicatori di Compromissione (IOC)RicognizioneFeed e Aggregatori di MinacceAnalisi delle VulnerabilitàRaccolta InformazioniThreat IntelligenceRilevamento IntrusioniAnalisi dei Log
GitHubcred-club/artif

ARTIF

Un framework avanzato di threat intelligence in tempo reale per identificare minacce e traffico web dannoso sulla base della reputazione IP e dei dati storici.

249343 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

ARTIF

logo

ARTIF è un nuovo framework avanzato di threat intelligence in tempo reale che aggiunge un ulteriore livello di astrazione sopra MISP per identificare minacce e traffico web dannoso sulla base della reputazione IP e dei dati storici. Esegue inoltre arricchimento automatico e scoring delle minacce raccogliendo, elaborando e correlando osservabili basati su diversi fattori.

Le caratteristiche principali di ARTIF includono:-

  • Sistema di Scoring: Arricchisce gli indirizzi IP con metadati sulle minacce, incluso un punteggio di minaccia che può fungere da valore soglia per i team di sicurezza per intervenire.
  • Containerizzato: ARTIF viene distribuito utilizzando container, offrendo facilità di deployment.
  • Architettura Modulare: Il progetto è basato su plugin e può essere esteso facilmente modificando i feed di minacce in MISP. Non ci saranno tempi di inattività per il servizio effettivo poiché si tratta di aggiornamenti in-line.
  • Alerting: Funzionalità estesa che fornisce un'integrazione perfetta con Slack per l'alerting attivo. Offre anche una migliore profilazione e visualizzazione degli attacchi.

Alcuni casi d'uso:-

  • Rilevamento delle minacce
  • Registrazione e monitoraggio
  • Profilazione degli utenti
  • Automazione degli alert

Perché usare ARTIF? È un framework di Threat Intelligence in tempo reale che può aiutare a identificare IP dannosi anche se non sono presenti in MISP. Questo aiuta le organizzazioni a impostare un primo livello di difesa fornendo trasparenza sul traffico web dannoso che raggiunge i loro server.

  • Di default 52 feed di minacce open source configurati con un database di 0,7 milioni di indirizzi IP.
  • Ha una latenza di ~180 ms, oltre 10 volte più veloce dei prodotti commerciali.
  • Gli IP storici vengono memorizzati per l'analisi e utilizzati nello scoring sulla base di record e pattern passati.
  • Aggiunge un punteggio a ciascun IP oltre ad altri metadati.

Prerequisiti

  • Cos'è MISP e come installarlo?

Tratto da MISP : MISP è una soluzione software open source per la raccolta, l'archiviazione, la distribuzione e la condivisione di indicatori e minacce di cybersicurezza relative all'analisi degli incidenti di cybersicurezza e all'analisi dei malware. MISP è progettato da e per analisti di incidenti, professionisti della sicurezza e ICT o reverse engineer di malware per supportare le loro operazioni quotidiane nella condivisione efficiente di informazioni strutturate.

MISP può essere installato utilizzando il codice sorgente o le loro immagini AWS pre-costruite. Maggiori informazioni sull'installazione di MISP sono disponibili sul loro sito web.

  • È necessario avere un abbonamento a maxmind per popolare i metadati per l'IP. Per aggiungere la tua chiave di abbonamento, modifica docker-compose.yaml
root@kitploit:~
  maxmind:
    image: maxmindinc/geoipupdate
    environment: 
      GEOIPUPDATE_ACCOUNT_ID: xxxxx
      GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx

Installation

  1. Clona il repository usando git o scarica il file zip.
root@kitploit:~
git clone https://github.com/CRED-CLUB/ARTIF/
  1. Costruisci il docker cambiando la directory di lavoro nella cartella ARTIF e avvia i container docker.
root@kitploit:~
sudo docker-compose build
sudo docker-compose up
  1. Configura MISP e visita la dashboard di MISP per ottenere la chiave MISP. Ora modifica config.yaml e aggiungi i valori MISP_KEY e MISP_URL. Qui MISP_KEY sarà la tua chiave API per MISP e MISP_URL sarà l'URL dove è ospitato MISP.

Di seguito è riportato un esempio di config.yaml per riferimento. Basta sostituire i valori corrispondenti con i tuoi.

root@kitploit:~
credentials:
        MISP_URL: "https://127.0.0.1"
        MISP_KEY: "qwertyuiopasdfghjk"
  1. Ora esegui il comando seguente con il percorso assoluto completo del file update_check.py con l'argomento -s
root@kitploit:~
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
  1. Ora esegui lo stesso comando senza l'argomento -s.
root@kitploit:~
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
  1. Aggiungi il crontab usando il supporto integrato di Django eseguendo il comando seguente
root@kitploit:~
python3 manage.py crontab add
  1. Avvia il server Django dalla directory ip_rep.
root@kitploit:~
python3 manage.py runserver

Questo aprirà la porta 8000 che può essere utilizzata per ottenere i metadati degli indirizzi IP. Ora puoi provare a ottenere il punteggio di minaccia per un IP specifico.

root@kitploit:~
curl 127.0.0.1:8000/ip/?ip=x.x.x.x

L'output è

root@kitploit:~
{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, "verdict": "No action needed"}

Il punteggio rappresenta un rischio minore per l'IP poiché il punteggio di minaccia è alto. Più alto è il punteggio, minore è la probabilità che l'IP sia dannoso.

Nota: Si consiglia un'istanza con 8 GB di RAM per l'installazione di ARTIF.

Configurazione dei container docker

docker

Avvio di ARTIF

artif


Aggiunta di feed personalizzati

ARTIF supporta la sincronizzazione con MISP. Sincronizza i feed MISP, prelevando la configurazione più recente da settings.yaml e tutti i nuovi eventi modificati da MISP vengono riflessi in settings.yaml. Per aggiungere un nuovo IP, basta accedere a MISP e fare clic sulla pagina di aggiunta feed. Una volta aggiunto l'IP, il cronjob lo raccoglierà secondo la sua pianificazione e verrà elaborato automaticamente.

Dettagli tecnici

ARTIF, essendo un framework di threat intelligence, è estremamente utile per la visibilità all'interno del traffico dell'organizzazione. È completamente scritto in Python e raccoglie intelligence su un IP da vari feed. Invia quindi questi dati a un motore di correlazione che genera un punteggio di minaccia, dove i dati storici sono uno dei fattori considerati per il calcolo del punteggio.

Ogni volta che un nuovo IP raggiunge il servizio, a un worker celery viene assegnato il compito di aggiornare il suo punteggio nel database coordinando con il motore di correlazione, che a sua volta raccoglie dati da più fonti. Per garantire che i dati non siano obsoleti (il valore predefinito di 'stale time' è 24 ore), eseguiamo un worker per ogni IP nel database che non è stato aggiornato nelle ultime 'stale time'. Come per tutti gli altri parametri, anche questo valore è configurabile. Poiché il calcolo del punteggio di minaccia è la chiave di tutto, abbiamo posto molta enfasi su di esso. Oltre ai noti feed di minacce come MISP, Cortex, Alien Vault, VirusTotal e le blacklist popolari di IP, possiamo anche aggiungere feed personalizzati in base al caso d'uso aziendale e di sicurezza, dove la fedeltà del cliente può essere utilizzata come parametro per il calcolo del punteggio di minaccia.

Per facilità di configurazione, ARTIF richiede i seguenti input per funzionare:

  • Feed nell'istanza MISP
  • Una chiave MISP per comunicare con l'istanza MISP
  • Un URL MISP per connettersi all'istanza MISP utilizzando la chiave MISP

All'esecuzione, i dati vengono elaborati e memorizzati su un container MongoDB. Il container MongoDB contiene 3 database importanti che memorizzano informazioni sull'IP nel feed e i suoi metadati, ad esempio paese/ASN, Org, ecc. Se l'IP non viene trovato nel database, significa che è un nuovo IP che raggiunge il server e le cui informazioni non sono presenti in MISP. Quindi calcoliamo un punteggio di rischio per l'IP specifico utilizzando un algoritmo e vari altri parametri come geolocalizzazione, ASN e Org. Maggiori informazioni sul motore di scoring sono disponibili qui.

ARTIF ha funzionalità aggiuntive per tenere traccia dei vecchi feed. La configurazione predefinita rifornisce i feed più recenti ogni 24 ore. Dopo 24 ore, il vecchio feed viene spostato in un'altra raccolta e vengono aggiunti quelli più recenti. Per facilità di funzionamento, abbiamo aggiunto un campo chiamato "historical" nell'output che indica se l'IP era storicamente dannoso. Un valore false indica che l'IP è stato aggiunto di recente ai feed, mentre un valore true suggerisce che l'IP era già presente nei feed più vecchi e quindi è un IP storicamente dannoso.

Tutti gli IP storici verranno rimossi dal database dopo 7 giorni per impostazione predefinita.

arch

Utilizzo/Esempi

È necessario invocare ARTIF utilizzando update_check.py, che è la spina dorsale di ARTIF.

root@kitploit:~
ubuntu@localhost:~/ARTIF/ip_rep/feed_ingestor$ python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -h
usage: update_check.py [-h] [-s [S]] -k [KEY] -m MISP

IP reputation program

optional arguments:
  -h, --help            show this help message and exit
  -s [S]                Required only for the first run

Puoi anche visualizzare il cron job eseguendo il comando seguente -

root@kitploit:~
python3 manage.py crontab show

Questo aggiornerà automaticamente il feed. Per impostazione predefinita, ogni 24 ore controllerà MISP per il feed più recente e rifornirà il DB con nuovi IP dai feed. Gli IP più vecchi di 7 giorni vengono anche rimossi dallo scheduler.


FAQ

Sto cercando di eseguire update_check.py e ricevo un errore basato sui tag che dice che i tag sono già presenti/rimossi. Come risolverlo?

Puoi ignorarlo tranquillamente poiché ciò accade quando il Tag è già presente e stiamo cercando di aggiungerlo. In tal caso, darà un errore come sopra, e quindi la rimozione del tag non può essere eseguita. MISP non ha un modo per catturare quelle eccezioni e quindi dobbiamo affidarci a questo metodo.

Sta richiedendo troppo tempo. Quando finirà?

Richiede effettivamente tempo, a volte da 30 a 90 minuti, a seconda della velocità di internet e della RAM. Si tratta fondamentalmente di scaricare tutti i feed in MongoDB e elaborarli, quindi richiede tempo ed è anche uno sforzo una tantum.

Ho seguito i passaggi indicati ma MongoDB non è ancora popolato.

Soluzione: In tali casi, esegui il file update_check.py senza l'argomento -s. Questo scaricherà tutti gli IP dal feed. Questo errore si verifica generalmente quando interrompi bruscamente l'esecuzione di update_check.py durante la sua fase iniziale.

Futura Roadmap

  • Supporto per l'integrazione con Application Firewall con ARTIF per il blocco automatico degli IP dannosi basato sul loro punteggio di minaccia.
  • Visibilità delle metriche tramite dashboard UI sotto forma di rappresentazione grafica per visualizzare meglio le minacce.

Licenza

MIT

Contribuire

I contributi sono sempre benvenuti! Consulta contributing.md per iniziare. Si prega di attenersi al codice di condotta di questo progetto.

Comunicazione con il team

Il modo più semplice per comunicare con il team è tramite GitHub Issues.

Si prega di aprire nuove issue, richieste di funzionalità e suggerimenti, ma prima di creare una nuova issue, cercare problemi simili aperti/chiusi preesistenti.


Autori

  • Divyanshu Mehta
  • Avinash Jain
  • Govind Menon

Riconoscimenti

  • MISP
  • Maxmind
Scarica lo strumento