
Directory curata di fonti di threat intelligence, feed, framework, strumenti e ricerche per i team SOC/CTI, che copre IOC, formati STIX/TAXII e piattaforme.
Una lista curata di risorse awesome per la Threat Intelligence
Una definizione concisa di Threat Intelligence: conoscenza basata su prove, inclusi contesto, meccanismi, indicatori, implicazioni e consigli praticabili, riguardo a una minaccia o un pericolo esistente o emergente per gli asset, che può essere utilizzata per informare le decisioni relative alla risposta del soggetto a tale minaccia o pericolo.
Sentiti libero di contribuire.
La maggior parte delle risorse elencate di seguito fornisce elenchi e/o API per ottenere informazioni (si spera) aggiornate riguardo alle minacce. Alcuni considerano queste fonti come threat intelligence, ma le opinioni al riguardo differiscono. Una certa quantità di analisi (specifica per dominio o business) è necessaria per creare vera threat intelligence.
| AbuseIPDB | AbuseIPDB è un progetto dedicato ad aiutare a combattere la diffusione di hacker, spammer e attività abusive su Internet. La sua missione è contribuire a rendere il Web più sicuro fornendo una blacklist centrale per webmaster, amministratori di sistema e altre parti interessate per segnalare e trovare indirizzi IP associati ad attività dannose online.. |
| APT Groups and Operations | Un foglio di calcolo contenente informazioni e intelligence su gruppi, operazioni e tattiche APT. |
| Binary Defense IP Banlist | Feed di intelligence sulle minacce Artillery di Binary Defense Systems e feed di banlist IP. |
| BGP Ranking | Classifica degli ASN con il maggior contenuto dannoso. |
| Botnet Tracker | Monitora diverse botnet attive. |
| BOTVRIJ.EU | Botvrij.eu fornisce diversi set di IOC open source che puoi utilizzare nei tuoi dispositivi di sicurezza per rilevare possibili attività dannose. |
| BruteForceBlocker | BruteForceBlocker è uno script Perl che monitora i log sshd di un server e identifica gli attacchi di forza bruta, che poi utilizza per configurare automaticamente le regole di blocco del firewall e inviare quegli IP al sito del progetto, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Un feed di indirizzi IP C&C noti, attivi e non sinkholed, da Bambenek Consulting. Richiede una licenza per uso commerciale. |
| CertStream | Flusso di aggiornamento in tempo reale dei log di certificate transparency. Vedi i certificati SSL mentre vengono emessi in tempo reale. |
Formati standardizzati per la condivisione di Threat Intelligence (per lo più IOC).
Framework, piattaforme e servizi per la raccolta, l'analisi, la creazione e la condivisione di Threat Intelligence.
Ogni tipo di strumento per l'analisi, la creazione e la modifica della Threat Intelligence. Per lo più basati su IOC.
Ogni tipo di materiale di lettura sulla Threat Intelligence. Include ricerca (scientifica) e whitepaper.
Rilasciato sotto Apache License 2.0.
| Quella che segue è un elenco di certificati digitali segnalati dal forum alle varie autorità di certificazione come possibilmente associati a malware. Queste informazioni hanno lo scopo di impedire alle aziende di utilizzare certificati digitali per dare legittimità al malware e incoraggiare la tempestiva revoca di tali certificati. |
| CI Army List | Un sottoinsieme dell'elenco commerciale CINS Score, incentrato sugli IP con valutazione scarsa che attualmente non sono presenti in altre liste di minacce. |
| Cisco Umbrella | Probabile whitelist dei primi 1 milione di siti risolti da Cisco Umbrella (ex OpenDNS). |
| Cloudmersive Virus Scan | Le API Cloudmersive Virus Scan analizzano file, URL e archiviazione cloud alla ricerca di virus. Sfruttano firme costantemente aggiornate per milioni di minacce e capacità di scansione avanzate ad alte prestazioni. Il servizio è gratuito, ma richiede la registrazione di un account per recuperare la tua chiave API personale. |
| CrowdSec Console | La più grande CTI collaborativa (crowd-sourced), aggiornata in tempo quasi reale, grazie a CrowdSec, un software IDS/IPS collaborativo, open-source, gratuito e di prossima generazione. CrowdSec è in grado di analizzare il comportamento dei visitatori e fornire una risposta adattata a tutti i tipi di attacchi. Gli utenti possono condividere i propri alert sulle minacce con la community e beneficiare dell'effetto rete. Gli indirizzi IP provengono da attacchi reali e non esclusivamente da una rete di honeypot. |
| Cyber Cure free intelligence feeds | Cyber Cure offre feed gratuiti di cyber threat intelligence con elenchi di indirizzi IP attualmente infetti e attivi negli attacchi su Internet. Ci sono elenchi di URL utilizzati da malware ed elenchi di hash di malware noti attualmente in diffusione. CyberCure utilizza sensori per raccogliere intelligence con un tasso di falsi positivi molto basso. È disponibile anche una documentazione dettagliata. |
| Cyware Threat Intelligence Feeds | I feed di threat intelligence di Cyware ti offrono preziosi dati sulle minacce provenienti da un'ampia gamma di fonti aperte e affidabili, fornendo un flusso consolidato di intelligence sulle minacce preziosa e utilizzabile. I nostri feed di threat intel sono completamente compatibili con STIX 1.x e 2.0, offrendoti le informazioni più recenti su hash di malware dannosi, IP e domini scoperti in tutto il mondo in tempo reale. |
| DataPlane.org | DataPlane.org è una risorsa di dati Internet, feed e misurazioni basata sulla community, realizzata da operatori per operatori. Forniamo un servizio affidabile e degno di fiducia senza costi. |
| Focsec.com | Focsec.com fornisce un'API per rilevare richieste VPN, Proxy, Bot e TOR. Dati sempre aggiornati aiutano a rilevare login sospetti, frodi e abusi. Esempi di codice sono disponibili nella documentazione. |
| DigitalSide Threat-Intel | Contiene set di indicatori di Cyber Threat Intelligence open source, basati principalmente su analisi di malware e URL, IP e domini compromessi. Lo scopo di questo progetto è sviluppare e testare nuovi modi per cacciare, analizzare, raccogliere e condividere IoC rilevanti da utilizzare da parte di SOC/CSIRT/CERT/individui con il minimo sforzo. I report vengono condivisi in tre modi: STIX2, CSV e MISP Feed. I report sono pubblicati anche nel repository Git del progetto. |
| Disposable Email Domains | Una raccolta di domini email anonimi o usa e getta comunemente utilizzati per inviare spam/abusare dei servizi. |
| DNS Trails | Fonte di intelligence gratuita per informazioni DNS attuali e storiche, informazioni WHOIS, scoperta di altri siti web associati a determinati IP, conoscenza dei sottodomini e delle tecnologie. È disponibile anche un'API per l'intelligence su IP e domini. |
| ELLIO: IP Feed (community free version) | Una lista di minacce di indirizzi IP dannosi noti che si prevede possano costituire potenziali minacce per la tua rete nel prossimo futuro, scanner benigni noti e indirizzi IP di attori con intenzioni sconosciute. Viene fornito con un ritardo di 24 ore per uso personale e non commerciale, ma offre comunque una protezione eccezionale rispetto ad altre liste/feed aperti di minacce IP. |
| Emerging Threats Firewall Rules | Una raccolta di regole per diversi tipi di firewall, inclusi iptables, PF e PIX. |
| Emerging Threats IDS Rules | Una raccolta di file di regole Snort e Suricata che possono essere utilizzati per l'allertamento o il blocco. |
| ExoneraTor | Il servizio ExoneraTor mantiene un database di indirizzi IP che hanno fatto parte della rete Tor. Risponde alla domanda se su un determinato indirizzo IP era in esecuzione un relay Tor in una determinata data. |
| Exploitalert | Elenco degli ultimi exploit rilasciati. |
| FastIntercept | Intercept Security ospita una serie di elenchi gratuiti di reputazione IP provenienti dalla loro rete globale di honeypot. |
| ZeuS Tracker | Il Feodo Tracker di abuse.ch monitora il trojan Feodo. |
| FireHOL IP Lists | Oltre 400 feed IP pubblicamente disponibili analizzati per documentarne l'evoluzione, la geo-mappa, l'età degli IP, la policy di conservazione e le sovrapposizioni. Il sito si concentra sul cybercrimine (attacchi, abusi, malware). |
| FraudGuard | FraudGuard è un servizio progettato per fornire un modo semplice di validare l'utilizzo raccogliendo e analizzando continuamente il traffico Internet in tempo reale. |
| GreyNoise | GreyNoise raccoglie e analizza dati sull'attività di scansione a livello Internet. Raccoglie dati su scanner benigni come Shodan.io, nonché su attori dannosi come worm SSH e telnet. |
| GriffinGuard | GriffinGuard è una piattaforma di cybersecurity che fornisce threat intelligence in tempo reale analizzando continuamente il traffico Internet globale e i modelli di sfruttamento. Offre ricerca dati gratuita e alcune blocklist IP gratuite. |
| HoneyDB | HoneyDB fornisce dati in tempo reale sull'attività degli honeypot. Questi dati provengono da honeypot distribuiti su Internet utilizzando l'honeypot HoneyPy. Inoltre, HoneyDB fornisce accesso API all'attività degli honeypot raccolta, che include anche dati aggregati da vari feed Twitter sugli honeypot. |
| Icewater | 12.805 regole Yara gratuite create dal Progetto Icewater. |
| Infosec - CERT-PA | Campioni di malware raccolta e analisi, servizio blocklist, database di vulnerabilità e altro. Creato e gestito da CERT-PA. |
| InQuest Labs | Un portale dati aperto, interattivo e guidato da API per ricercatori di sicurezza. Cerca un ampio corpus di campioni di file, informazioni aggregate sulla reputazione e IOC estratti da fonti pubbliche. Potenzia lo sviluppo YARA con strumenti per generare trigger, gestire hex con maiuscole/minuscole miste e generare espressioni regolari compatibili con base64. |
| I-Blocklist | I-Blocklist mantiene diversi tipi di elenchi contenenti indirizzi IP appartenenti a varie categorie. Alcune di queste categorie principali includono paesi, ISP e organizzazioni. Altre liste includono attacchi web, TOR, spyware e proxy. Molte sono gratuite e disponibili in vari formati. |
| IPASIS | IPASIS è un'API di rilevamento bot in tempo reale e prevenzione delle frodi che combina intelligence IP, rilevamento proxy/VPN/Tor e validazione email in una singola chiamata API. Ogni richiesta restituisce un Interaction Trust Score (0-100) con tempi di risposta inferiori a 20 ms. Il piano gratuito include 1.000 richieste/giorno. Sono disponibili la documentazione API e uno scanner dal vivo. |
| IPsum | IPsum è un feed di threat intelligence basato su oltre 30 diverse liste pubblicamente disponibili di indirizzi IP sospetti e/o dannosi. Tutte le liste vengono recuperate e analizzate automaticamente su base giornaliera (24 ore) e il risultato finale viene pubblicato in questo repository. La lista è composta da indirizzi IP insieme al numero totale di occorrenze nella (black)list (per ciascuno). Creato e gestito da Miroslav Stampar. |
| James Brine Threat Intelligence Feeds | JamesBrine fornisce feed giornalieri di threat intelligence per indirizzi IP dannosi provenienti da honeypot collocati a livello internazionale su infrastrutture cloud e private, che coprono una varietà di protocolli tra cui SSH, FTP, RDP, GIT, SNMP e REDIS. Gli IOC del giorno precedente sono disponibili in STIX2 insieme a IOC aggiuntivi come URI sospetti e domini di nuova registrazione che hanno un'alta probabilità di essere utilizzati in campagne di phishing. |
| Kaspersky Threat Data Feeds | Costantemente aggiornati e informano la tua azienda o i tuoi clienti sui rischi e le implicazioni associati alle minacce informatiche. I dati in tempo reale ti aiutano a mitigare le minacce in modo più efficace e a difenderti dagli attacchi ancor prima che vengano lanciati. I Demo Data Feed contengono set troncati di IoC (fino all'1%) rispetto a quelli commerciali |
| Majestic Million | Probabile whitelist dei primi 1 milione di siti web, come classificati da Majestic. I siti sono ordinati in base al numero di sottoreti referenti. Ulteriori informazioni sulla classifica sono disponibili sul loro blog. |
| Maldatabase | Maldatabase è progettato per aiutare la data science sui malware e i feed di threat intelligence. I dati forniti contengono buone informazioni su, tra gli altri campi, domini contattati, elenco dei processi eseguiti e file rilasciati da ciascun campione. Questi feed ti consentono di migliorare i tuoi strumenti di monitoraggio e sicurezza. Servizi gratuiti sono disponibili per ricercatori di sicurezza e studenti. |
| Malpedia | L'obiettivo principale di Malpedia è fornire una risorsa per l'identificazione rapida e il contesto utilizzabile quando si indaga su malware. L'apertura a contributi curati garantisce un livello di qualità responsabile al fine di favorire una ricerca significativa e riproducibile. |
| MalShare.com | Il progetto MalShare è un repository pubblico di malware che fornisce ai ricercatori accesso gratuito ai campioni. |
| Maltiverse | Il progetto Maltiverse è un grande database IoC arricchito in cui è possibile effettuare query complesse e aggregazioni per indagare su campagne malware e relative infrastrutture. Dispone anche di un ottimo servizio di query IoC in blocco. |
| MalwareBazaar | MalwareBazaar è un progetto di abuse.ch con l'obiettivo di condividere campioni di malware con la community infosec, i vendor AV e i fornitori di threat intelligence. |
| Malware Domain List | Un elenco ricercabile di domini dannosi che esegue anche reverse lookup e elenca i registranti, incentrato su phishing, trojan ed exploit kit. |
| Malware Patrol | Malware Patrol fornisce block list, data feed e threat intelligence ad aziende di tutte le dimensioni. Poiché la nostra specialità è la cyber threat intelligence, tutte le nostre risorse sono dedicate a garantirne la massima qualità possibile. Crediamo che un team di sicurezza e i suoi strumenti valgano quanto i dati utilizzati. Ciò significa che i nostri feed non sono pieni di indicatori non verificati e raschiati dal web. Preferiamo la qualità alla quantità. |
| Malware-Traffic-Analysis.net | Questo blog si concentra sul traffico di rete correlato alle infezioni malware. Contiene esercizi di analisi del traffico, tutorial, campioni di malware, file pcap di traffico di rete dannoso e post tecnici con osservazioni. |
| MalwareDomains.com | Il progetto DNS-BH crea e mantiene un elenco di domini noti per essere utilizzati per propagare malware e spyware. Questi possono essere utilizzati sia per il rilevamento che per la prevenzione (sinkholing delle richieste DNS). |
| MetaDefender Cloud | I MetaDefender Cloud Threat Intelligence Feeds contengono le principali nuove firme hash di malware, inclusi MD5, SHA1 e SHA256. Questi nuovi hash dannosi sono stati individuati da MetaDefender Cloud nelle ultime 24 ore. I feed vengono aggiornati quotidianamente con malware appena rilevati e segnalati per fornire threat intelligence tempestiva e utilizzabile. |
| NoThink! | IP in blacklist SNMP, SSH, Telnet dagli Honeypot di Matteo Cantoni |
| NormShield Services | I servizi NormShield forniscono migliaia di informazioni sui domini (incluse le informazioni whois) da cui possono provenire potenziali attacchi di phishing. Sono disponibili anche servizi di breach e blacklist. È disponibile una registrazione gratuita per i servizi pubblici per il monitoraggio continuo. |
| NovaSense Threats | NovaSense è il centro di threat intelligence di Snapt e fornisce approfondimenti e strumenti per la protezione preventiva dalle minacce e la mitigazione degli attacchi. NovaSense protegge clienti di tutte le dimensioni da aggressori, abusi, botnet, attacchi DoS e altro. |
| Obstracts | Il lettore RSS per i team di cybersecurity. Trasforma qualsiasi blog in threat intelligence strutturata e utilizzabile. |
| OpenPhish Feeds | OpenPhish riceve URL da più flussi e li analizza utilizzando i suoi algoritmi proprietari di rilevamento del phishing. Sono disponibili offerte gratuite e commerciali. |
| 0xSI_f33d | Servizio gratuito per il rilevamento di possibili domini di phishing e malware e IP in blacklist nel cyberspazio portoghese. |
| PhishTank | PhishTank fornisce un elenco di URL di phishing sospetti. I loro dati provengono da segnalazioni umane, ma integrano anche feed esterni ove possibile. È un servizio gratuito, ma a volte è necessario registrarsi per ottenere una chiave API. |
| PickupSTIX | PickupSTIX è un feed di cyber threat intelligence gratuita, open-source e non commercializzata. Attualmente, PickupSTIX utilizza tre feed pubblici e distribuisce circa 100 nuovi elementi di intelligence ogni giorno. PickupSTIX traduce i vari feed in STIX, che può comunicare con qualsiasi server TAXII. I dati sono liberamente utilizzabili e rappresentano un ottimo modo per iniziare a usare la cyber threat intelligence. |
| Q-Feeds Threat Intelligence | Q-Feeds è un'azienda di cybersecurity che riunisce dati da OSINT, ricerca proprietaria e feed commerciali di threat intelligence per offrire una soluzione completa e altamente utilizzabile. Il loro Threat Intelligence Portal (TIP) consente alle organizzazioni di accedere e gestire questi dati in tempo reale con facilità. Integrandosi con firewall, SIEM e altre piattaforme di sicurezza, Q-Feeds aiuta le aziende a bloccare proattivamente le connessioni a IP, domini e URL dannosi noti, prima che le minacce possano causare danni. È disponibile anche una versione community su richiesta. |
| REScure Threat Intel Feed | [RES]cure è un progetto indipendente di threat intelligence realizzato dal Fruxlabs Crack Team per migliorare la comprensione dell'architettura sottostante dei sistemi distribuiti, della natura della threat intelligence e di come raccogliere, archiviare, consumare e distribuire efficacemente la threat intelligence. I feed vengono generati ogni 6 ore. |
| RST Cloud Threat Intel Feed | Indicatori di Compromissione aggregati, raccolti e verificati in modo incrociato da molteplici fonti aperte e supportate dalla community, arricchiti e classificati utilizzando la nostra piattaforma di intelligence. |
| Rutgers Blacklisted IPs | L'elenco IP degli aggressori SSH brute force viene creato da una fusione di IP osservati localmente e IP registrati 2 ore prima su badip.com e blocklist.de |
| SANS ICS Suspicious Domains |
Le Suspicious Domains Threat Lists di SANS ICS monitorano i domini sospetti. Offre 3 elenchi classificati come sensibilità alta, media o bassa, dove l'elenco ad alta sensibilità ha meno falsi positivi, mentre l'elenco a bassa sensibilità ne ha di più. Esiste anche una whitelist approvata di domini. Infine, è disponibile una IP blocklist suggerita da DShield. |
| SecurityScorecard IoCs | IoC ad accesso pubblico da post di blog tecnici e report di SecurityScorecard. |
| Stixify | Il tuo analista automatizzato di threat intelligence. Estrai intelligence leggibile da una macchina da dati non strutturati. |
| signature-base | Un database di firme utilizzate in altri strumenti di Neo23x0. |
| The Spamhaus project | Il progetto Spamhaus contiene molteplici threatlist associate ad attività di spam e malware. |
| SophosLabs Intelix | SophosLabs Intelix è la piattaforma di threat intelligence che alimenta i prodotti e i partner Sophos. Puoi accedere all'intelligence basata su hash di file, URL, ecc. e inviare campioni per l'analisi. Tramite le API REST puoi aggiungere facilmente e rapidamente questa threat intelligence ai tuoi sistemi. |
| Spur | Spur fornisce strumenti e dati per rilevare VPN, proxy residenziali e bot. Il piano gratuito consente agli utenti di cercare un IP e ottenere la sua classificazione, il provider VPN, le geolocalizzazioni popolari dietro l'IP e altro contesto utile. |
| SSL Blacklist | SSL Blacklist (SSLBL) è un progetto gestito da abuse.ch. L'obiettivo è fornire un elenco di certificati SSL "cattivi" identificati da abuse.ch come associati ad attività malware o botnet. SSLBL si basa su impronte SHA1 di certificati SSL dannosi e offre varie blacklist |
| Statvoo Top 1 Million Sites | Probabile whitelist dei primi 1 milione di siti web, come classificati da Statvoo. |
| Strongarm, by Percipient Networks | Strongarm è un buco nero DNS che agisce sugli indicatori di compromissione bloccando il comando e controllo del malware. Strongarm aggrega feed di indicatori gratuiti, si integra con feed commerciali, utilizza i feed IOC di Percipient e gestisce resolver DNS e API che puoi usare per proteggere la tua rete e la tua azienda. Strongarm è gratuito per uso personale. |
| SIEM Rules | Il tuo database di detection engineering. Visualizza, modifica e distribuisci regole SIEM per la caccia alle minacce e il rilevamento. |
| Talos | Cisco Talos Intelligence Group è uno dei più grandi team commerciali di threat intelligence al mondo, composto da ricercatori, analisti e ingegneri di livello mondiale. Questi team sono supportati da telemetria senza pari e sistemi sofisticati per creare threat intelligence accurata, rapida e utilizzabile per clienti, prodotti e servizi Cisco. Talos difende i clienti Cisco da minacce note ed emergenti, scopre nuove vulnerabilità nel software comune e intercetta le minacce in natura prima che possano danneggiare ulteriormente Internet nel suo complesso. Talos mantiene i set di regole ufficiali di Snort.org, ClamAV e SpamCop, oltre a pubblicare molti strumenti open-source di ricerca e analisi. Talos fornisce un'interfaccia web facile da usare per verificare la reputazione di un observable. |
| threatfeeds.io | threatfeeds.io elenca feed e fonti di threat intelligence gratuiti e open-source e fornisce link di download diretto e riepiloghi in tempo reale. |
| threatfox.abuse.ch | ThreatFox è una piattaforma gratuita di abuse.ch con l'obiettivo di condividere indicatori di compromissione (IOC) associati a malware con la community infosec, i vendor AV e i fornitori di threat intelligence. |
| Technical Blogs and Reports, by ThreatConnect | Questa fonte viene popolata con i contenuti di oltre 90 blog di sicurezza open source. Gli IOC (Indicatori di Compromissione) vengono estratti da ciascun blog e il contenuto del blog viene formattato in markdown. |
| Threat Jammer | Threat Jammer è un servizio REST API che consente a sviluppatori, ingegneri della sicurezza e altri professionisti IT di accedere a dati di threat intelligence di alta qualità da una varietà di fonti e integrarli nelle loro applicazioni con il solo scopo di rilevare e bloccare attività dannose. |
| ThreatMiner | ThreatMiner è stato creato per liberare gli analisti dalla raccolta dati e fornire loro un portale su cui svolgere i propri compiti, dalla lettura dei report al pivoting e all'arricchimento dei dati. L'enfasi di ThreatMiner non è solo sugli indicatori di compromissione (IoC), ma anche sul fornire agli analisti informazioni contestuali relative all'IoC che stanno esaminando. |
| WSTNPHX Malware Email Addresses | Indirizzi email utilizzati da malware raccolti da VVestron Phoronix (WSTNPHX) |
| UnderAttack.today | UnderAttack è una piattaforma di intelligence gratuita che condivide IP e informazioni su eventi sospetti e attacchi. La registrazione è gratuita. |
| URLhaus | URLhaus è un progetto di abuse.ch con l'obiettivo di condividere URL dannosi utilizzati per la distribuzione di malware. |
| VirusShare | VirusShare.com è un repository di campioni di malware che fornisce a ricercatori di sicurezza, responder di incidenti, analisti forensi e curiosi accesso a campioni di codice dannoso. L'accesso al sito è consentito solo su invito. |
| VulDB CTI | VulDB è un database di vulnerabilità che associa le attività degli attori e i dettagli degli attacchi alle vulnerabilità. L'approccio predittivo aiuta a determinare le ricerche emergenti e le attività di attacco da parte di attori dannosi. |
| Yara-Rules | Un repository open source con diverse firme Yara compilate, classificate e mantenute il più aggiornate possibile. |
| 1st Dual Stack Threat Feed by MrLooquer | Mrlooquer ha creato il primo threat feed incentrato sui sistemi con doppio stack. Poiché il protocollo IPv6 ha iniziato a far parte delle comunicazioni di malware e frodi, è necessario rilevare e mitigare le minacce in entrambi i protocolli (IPv4 e IPv6). |
| Validin DNS Database | Fonte di intelligence gratuita per informazioni DNS attuali e storiche, scoperta di altri siti web associati a determinati IP e conoscenza dei sottodomini. È disponibile anche un'API gratuita per l'intelligence su IP e domini. |
| CAPEC | La Common Attack Pattern Enumeration and Classification (CAPEC) è un dizionario completo e una tassonomia di classificazione degli attacchi noti che può essere utilizzata da analisti, sviluppatori, tester ed educatori per migliorare la comprensione della comunità e rafforzare le difese. |
| CybOX | Il linguaggio Cyber Observable eXpression (CybOX) fornisce una struttura comune per rappresentare gli osservabili informatici nelle e tra le aree operative della sicurezza informatica aziendale, migliorando la coerenza, l'efficienza e l'interoperabilità degli strumenti e dei processi implementati, oltre ad aumentare la consapevolezza situazionale complessiva consentendo il potenziale per una condivisione, una mappatura, un rilevamento e un'analisi dettagliati e automatizzabili. |
| IODEF (RFC5070) | L'Incident Object Description Exchange Format (IODEF) definisce una rappresentazione dei dati che fornisce un quadro per la condivisione di informazioni comunemente scambiate dai Computer Security Incident Response Teams (CSIRTs) sugli incidenti di sicurezza informatica. |
| IDMEF (RFC4765) | Sperimentale - Lo scopo dell'Intrusion Detection Message Exchange Format (IDMEF) è definire formati di dati e procedure di scambio per condividere informazioni di interesse per i sistemi di rilevamento e risposta alle intrusioni e per i sistemi di gestione che potrebbero dover interagire con essi. |
| MAEC | Il progetto Malware Attribute Enumeration and Characterization (MAEC) mira a creare e fornire un linguaggio standardizzato per condividere informazioni strutturate sul malware basate su attributi quali comportamenti, artefatti e modelli di attacco. |
| OpenC2 | Comitato Tecnico OASIS Open Command and Control (OpenC2). Il TC OpenC2 baserà i propri sforzi sugli artefatti generati dall'OpenC2 Forum. Prima della creazione di questo TC e della specifica, l'OpenC2 Forum era una comunità di stakeholder della cybersecurity facilitata dalla National Security Agency (NSA). Il TC OpenC2 è stato incaricato di redigere documenti, specifiche, lessici o altri artefatti per soddisfare le esigenze del comando e controllo della sicurezza informatica in modo standardizzato. |
| STIX 2.0 | Il linguaggio Structured Threat Information eXpression (STIX) è un costrutto standardizzato per rappresentare informazioni sulle minacce informatiche. Il linguaggio STIX intende trasmettere l'intera gamma di potenziali informazioni sulle minacce informatiche e si sforza di essere pienamente espressivo, flessibile, estensibile e automatizzabile. STIX non solo consente campi indipendenti dagli strumenti, ma fornisce anche i cosiddetti meccanismi di test che offrono mezzi per incorporare elementi specifici dello strumento, inclusi OpenIOC, Yara e Snort. STIX 1.x è stato archiviato qui. |
| TAXII | Lo standard Trusted Automated eXchange of Indicator Information (TAXII) definisce un insieme di servizi e scambi di messaggi che, quando implementati, consentono la condivisione di informazioni utilizzabili sulle minacce informatiche attraverso i confini organizzativi e di prodotto/servizio. TAXII definisce concetti, protocolli e scambi di messaggi per scambiare informazioni sulle minacce informatiche per il rilevamento, la prevenzione e la mitigazione delle minacce informatiche. |
| VERIS | Il Vocabulary for Event Recording and Incident Sharing (VERIS) è un insieme di metriche progettate per fornire un linguaggio comune per descrivere gli incidenti di sicurezza in modo strutturato e ripetibile. VERIS è una risposta a una delle sfide più critiche e persistenti del settore della sicurezza: la mancanza di informazioni di qualità. Oltre a fornire un formato strutturato, VERIS raccoglie anche dati dalla comunità per segnalare le violazioni nel Verizon Data Breach Investigations Report (DBIR) e pubblica questo database online in un GitHub repository.org. |
| AbuseHelper | AbuseHelper è un framework open-source per ricevere e ridistribuire feed di abuso e threat intelligence. |
| AbuseIO | Un toolkit per ricevere, elaborare, correlare e notificare agli utenti finali le segnalazioni di abuso, consumando così i feed di threat intelligence. |
| AIS | La capacità gratuita Automated Indicator Sharing (AIS) della Cybersecurity and Infrastructure Security Agency (CISA) consente lo scambio di indicatori di minacce informatiche tra il Governo Federale e il settore privato a velocità macchina. Gli indicatori di minaccia sono informazioni come indirizzi IP dannosi o l'indirizzo del mittente di un'email di phishing (anche se possono essere molto più complessi). |
| Bearded Avenger | Il modo più veloce per consumare threat intelligence. Successore di CIF. |
| Blueliv Threat Exchange Network | Consente ai partecipanti di condividere indicatori di minaccia con la comunità. |
| Cortex | Cortex consente di analizzare osservabili come IP, indirizzi email, URL, nomi di dominio, file o hash, uno per uno o in modalità batch utilizzando una singola interfaccia web. L'interfaccia web funge da frontend per numerosi analizzatori, eliminando la necessità di integrarli manualmente durante l'analisi. Gli analisti possono anche utilizzare l'API REST di Cortex per automatizzare parti delle loro analisi. |
| CRITS | CRITS è una piattaforma che fornisce agli analisti i mezzi per condurre ricerche collaborative su malware e minacce. Si integra con un repository centralizzato di dati di intelligence, ma può essere utilizzata anche come istanza privata. |
| CIF | Il Collective Intelligence Framework (CIF) consente di combinare informazioni note su minacce dannose provenienti da molte fonti e di utilizzarle per l'incident response (IR), il rilevamento e la mitigazione. Il codice è disponibile su GitHub. |
| CTIX | CTIX è una piattaforma di threat intelligence (TIP) client-server intelligente per l'ingestione, l'arricchimento, l'analisi e la condivisione bidirezionale dei dati sulle minacce all'interno della tua rete fidata. |
| EclecticIQ Platform | EclecticIQ Platform è una piattaforma di threat intelligence (TIP) basata su STIX/TAXII che consente agli analisti di minacce di condurre indagini più rapide, migliori e più approfondite, diffondendo l'intelligence a velocità macchina. |
| IntelMQ | IntelMQ è una soluzione per i CERT per la raccolta e l'elaborazione di feed di sicurezza, pastebin e tweet tramite un protocollo a coda di messaggi. È un'iniziativa guidata dalla comunità chiamata IHAP (Incident Handling Automation Project), progettata concettualmente dai CERT europei durante diversi eventi InfoSec. Il suo obiettivo principale è offrire agli incident responder un modo semplice per raccogliere ed elaborare la threat intelligence, migliorando così i processi di gestione degli incidenti dei CERT. |
| IntelOwl | Intel Owl è una soluzione OSINT per ottenere dati di threat intelligence su un file specifico, un IP o un dominio da una singola API su larga scala. Intel Owl è composto da analizzatori che possono essere eseguiti per recuperare dati da fonti esterne (come VirusTotal o AbuseIPDB) o per generare intelligence da analizzatori interni (come Yara o Oletools). Può essere integrato facilmente nel tuo stack di strumenti di sicurezza (pyintelowl) per automatizzare attività comuni solitamente eseguite, ad esempio, manualmente dagli analisti SOC. |
| Kaspersky Threat Intelligence Portal | Un sito web che fornisce una knowledge base che descrive le minacce informatiche, gli oggetti legittimi e le loro relazioni, riuniti in un unico servizio web. L'abbonamento al Threat Intelligence Portal di Kaspersky Lab ti offre un unico punto di accesso a quattro servizi complementari: Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup e Kaspersky Research Sandbox, tutti disponibili in formati leggibili dall'uomo e dalla macchina. |
| Malstrom | Malstrom mira a essere un repository per il tracciamento delle minacce e gli artefatti forensi, ma memorizza anche regole YARA e note per le indagini. Nota: il progetto GitHub è stato archiviato (non vengono accettati nuovi contributi). |
| ManaTI | Il progetto ManaTI assiste gli analisti di minacce impiegando tecniche di machine learning che trovano automaticamente nuove relazioni e inferenze. |
| MANTIS | Il framework Model-based Analysis of Threat Intelligence Sources (MANTIS) Cyber Threat Intelligence Management Framework supporta la gestione della cyber threat intelligence espressa in vari linguaggi standard, come STIX e CybOX. Tuttavia *non* è pronto per la produzione su larga scala. |
| Megatron | Megatron è uno strumento implementato da CERT-SE che raccoglie e analizza IP dannosi; può essere utilizzato per calcolare statistiche, convertire e analizzare file di log e nella gestione di abusi e incidenti. |
| MineMeld | Un framework estensibile per l'elaborazione di threat intelligence creato da Palo Alto Networks. Può essere utilizzato per manipolare elenchi di indicatori e trasformarli e/o aggregarli per il consumo da parte di infrastrutture di enforcement di terze parti. |
| MISP | La Malware Information Sharing Platform (MISP) è una soluzione software open source per raccogliere, archiviare, distribuire e condividere indicatori di cybersicurezza e analisi di malware. |
| n6 | n6 (Network Security Incident eXchange) è un sistema per raccogliere, gestire e distribuire informazioni sulla sicurezza su larga scala. La distribuzione è realizzata tramite una semplice API REST e un'interfaccia web che gli utenti autorizzati possono utilizzare per ricevere vari tipi di dati, in particolare informazioni su minacce e incidenti nelle loro reti. È sviluppato da CERT Polska. |
| Open Cybersecurity Schema Framework (OCSF) | L'Open Cybersecurity Schema Framework è un progetto open-source che offre un framework estensibile per lo sviluppo di schemi, insieme a uno schema di sicurezza core indipendente dal fornitore. I fornitori e altri produttori di dati possono adottare ed estendere lo schema per i loro domini specifici. Gli ingegneri dei dati possono mappare schemi diversi per aiutare i team di sicurezza a semplificare l'ingestione e la normalizzazione dei dati, così che data scientist e analisti possano lavorare con un linguaggio comune per il rilevamento e l'indagine delle minacce. L'obiettivo è fornire uno standard aperto, adottabile in qualsiasi ambiente, applicazione o soluzione, complementando gli standard e i processi di sicurezza esistenti. |
| OpenCTI | OpenCTI, la piattaforma Open Cyber Threat Intelligence, consente alle organizzazioni di gestire la propria conoscenza di cyber threat intelligence e gli osservabili. Il suo obiettivo è strutturare, archiviare, organizzare e visualizzare informazioni tecniche e non tecniche sulle minacce informatiche. I dati sono strutturati attorno a uno schema di conoscenza basato sugli standard STIX2. OpenCTI può essere integrato con altri strumenti e piattaforme, tra cui MISP, TheHive e MITRE ATT&CK, tra gli altri. |
| OpenIOC | OpenIOC è un framework aperto per la condivisione di threat intelligence. È progettato per scambiare informazioni sulle minacce sia internamente che esternamente in un formato leggibile dalla macchina. |
| OpenTAXII | OpenTAXII è una robusta implementazione Python dei servizi TAXII che offre un ricco set di funzionalità e un'API Pythonica intuitiva costruita su un'applicazione ben progettata. |
| OSTrICa | Un framework open source orientato ai plugin per raccogliere e visualizzare informazioni di Threat Intelligence. |
| OTX - Open Threat Exchange | AlienVault Open Threat Exchange (OTX) fornisce accesso aperto a una comunità globale di ricercatori di minacce e professionisti della sicurezza. Offre dati sulle minacce generati dalla comunità, consente ricerche collaborative e automatizza il processo di aggiornamento della tua infrastruttura di sicurezza con dati sulle minacce provenienti da qualsiasi fonte. |
| Open Threat Partner eXchange | L'Open Threat Partner eXchange (OpenTPX) consiste in un formato open-source e strumenti per lo scambio di threat intelligence leggibile dalla macchina e dati di operazioni di sicurezza di rete. È un formato basato su JSON che consente la condivisione di dati tra sistemi connessi. |
| PassiveTotal | La piattaforma PassiveTotal offerta da RiskIQ è una piattaforma di analisi delle minacce che fornisce agli analisti quanti più dati possibile per prevenire gli attacchi prima che accadano. Vengono offerti diversi tipi di soluzioni, oltre a integrazioni (API) con altri sistemi. |
| Pulsedive | Pulsedive è una piattaforma di threat intelligence comunitaria gratuita che consuma feed open-source, arricchisce gli IOC e li elabora attraverso un algoritmo di risk scoring per migliorare la qualità dei dati. Consente agli utenti di inviare, cercare, correlare e aggiornare gli IOC; elenca i "fattori di rischio" che spiegano perché alcuni IOC presentano un rischio più elevato; e fornisce una visione di alto livello delle minacce e dell'attività delle minacce. |
| Recorded Future | Recorded Future è un prodotto SaaS premium che unifica automaticamente la threat intelligence proveniente da fonti aperte, chiuse e tecniche in un'unica soluzione. La loro tecnologia utilizza l'elaborazione del linguaggio naturale (NLP) e il machine learning per fornire tale threat intelligence in tempo reale, rendendo Recorded Future una scelta popolare per i team di sicurezza IT. |
| Scumblr | Scumblr è un'applicazione web che consente di eseguire sincronizzazioni periodiche delle fonti di dati (come repository GitHub e URL) e di effettuare analisi (come analisi statica, controlli dinamici e raccolta di metadati) sui risultati identificati. Scumblr ti aiuta a ottimizzare la sicurezza proattiva attraverso un framework di automazione intelligente per identificare, tracciare e risolvere più rapidamente i problemi di sicurezza. |
| STAXX (Anomali) | Anomali STAXX™ ti offre un modo gratuito e semplice per sottoscrivere qualsiasi feed STIX/TAXII. Basta scaricare il client STAXX, configurare le tue fonti di dati e STAXX si occuperà del resto. |
| stoQ | stoQ è un framework che consente agli analisti informatici di organizzare e automatizzare attività ripetitive basate sui dati. Include plugin per interagire con molti altri sistemi. Un caso d'uso è l'estrazione di IOC dai documenti, un esempio del quale è mostrato qui, ma può essere utilizzato anche per la deoffuscazione e la decodifica dei contenuti e la scansione automatizzata con YARA, per esempio. |
| TARDIS | Il Threat Analysis, Reconnaissance, and Data Intelligence System (TARDIS) è un framework open source per eseguire ricerche storiche utilizzando firme di attacco. |
| ThreatConnect | ThreatConnect è una piattaforma con capacità di threat intelligence, analisi e orchestrazione. È progettata per aiutarti a raccogliere dati, produrre intelligence, condividerla con altri e agire su di essa. |
| ThreatCrowd | ThreatCrowd è un sistema per trovare e ricercare artefatti relativi alle minacce informatiche. |
| ThreatPipes |
Rimani due passi avanti ai tuoi avversari. Ottieni un quadro completo di come ti sfrutteranno.
ThreatPipes è uno strumento di ricognizione che interroga automaticamente centinaia di fonti di dati per raccogliere intelligence su indirizzi IP, nomi di dominio, indirizzi e-mail, nomi e altro. Ti basta specificare il bersaglio che vuoi investigare, scegliere quali moduli abilitare e ThreatPipes raccoglierà i dati per costruire una comprensione di tutte le entità e di come sono correlate tra loro. |
| ThreatExchange | Facebook ha creato ThreatExchange affinché le organizzazioni partecipanti possano condividere dati sulle minacce utilizzando un'API comoda, strutturata e facile da usare che fornisce controlli sulla privacy per consentire la condivisione solo con i gruppi desiderati. Questo progetto è ancora in beta. Il codice di riferimento è disponibile su GitHub. |
| TypeDB CTI | TypeDB Data - CTI è una piattaforma di threat intelligence open source per le organizzazioni per archiviare e gestire la propria conoscenza di cyber threat intelligence (CTI). Consente ai professionisti della threat intelligence di riunire le loro informazioni CTI disparate in un unico database e scoprire nuove intuizioni sulle minacce informatiche. Questo repository fornisce uno schema basato su STIX2 e contiene MITRE ATT&CK come set di dati di esempio per iniziare a esplorare questa piattaforma di threat intelligence. Ulteriori informazioni in questo post del blog. |
| VirusBay | VirusBay è una piattaforma di collaborazione basata sul web che mette in contatto i professionisti dei security operations center (SOC) con i ricercatori di malware pertinenti. |
| threatnote.io | Il nuovo e migliorato threatnote.io - Uno strumento per analisti e team CTI per gestire requisiti di intelligence, report e processi CTI in una piattaforma tutto-in-uno. |
| XFE - X-Force Exchange | L'X-Force Exchange (XFE) di IBM XFE è un prodotto SaaS gratuito che puoi utilizzare per cercare informazioni di threat intelligence, raccogliere i tuoi risultati e condividere le tue intuizioni con altri membri della comunità XFE. |
| Yeti | Il repository di threat intelligence aperto, distribuito e amichevole per macchine e analisti. Creato da e per gli incident responder. |
| ActorTrackr | ActorTrackr è un'applicazione web open source per archiviare/cercare/collegare dati relativi agli attori. Le fonti primarie provengono dagli utenti e da vari repository pubblici. Il codice sorgente è disponibile su GitHub. |
| AIEngine | AIEngine è un motore di ispezione dei pacchetti di nuova generazione, interattivo/programmabile per Python/Ruby/Java/Lua, con capacità di apprendimento senza alcun intervento umano, funzionalità NIDS (Network Intrusion Detection System), classificazione dei domini DNS, network collector, network forensics e molte altre. |
| AIOCRIOC | AIOCRIOC (Artificial Intelligence Ocular Character Recognition Indicator of Compromise) è uno strumento che combina web scraping, le capacità OCR di Tesseract e API LLM compatibili con OpenAI come GPT-4 per analizzare ed estrarre IOC da report e altri contenuti web, incluse immagini incorporate con dati contestuali. |
| Analyze (Intezer) | Analyze è una piattaforma all-in-one per l'analisi malware, in grado di eseguire analisi statiche, dinamiche e del codice genetico su tutti i tipi di file. Gli utenti possono tracciare le famiglie di malware, estrarre IOC/TTP MITRE e scaricare firme YARA. È disponibile un'edizione community per iniziare gratuitamente. |
| Automater | Automater è uno strumento OSINT per URL/Domini, Indirizzi IP e Hash Md5, pensato per rendere più semplice il processo di analisi per gli analisti di intrusioni. |
| BlueBox | BlueBox è una soluzione OSINT per ottenere dati di threat intelligence su un file specifico, un IP, un dominio o un URL e analizzarli. |
| BotScout | BotScout aiuta a prevenire che script web automatizzati, noti come "bot", si registrino sui forum, inquinino i database, diffondano spam e abusino dei moduli dei siti web. |
| bro-intel-generator | Script per generare file intel Bro da report PDF o HTML. |
| cabby | Una semplice libreria Python per interagire con i server TAXII. |
| cacador | Cacador è uno strumento scritto in Go per estrarre indicatori di compromissione comuni da un blocco di testo. |
| Combine | Combine raccoglie feed di Threat Intelligence da fonti pubblicamente disponibili. |
| CrowdFMS | CrowdFMS è un framework per automatizzare la raccolta e l'elaborazione di campioni da VirusTotal, sfruttando il sistema Private API. Il framework scarica automaticamente i campioni recenti che hanno generato un avviso nel feed di notifiche YARA dell'utente. |
| CTI-Transmute | CTI-Transmute è uno strumento per convertire dati di Cyber Threat Intelligence (CTI) tra i formati MISP e STIX. Fornisce un set di endpoint API che consentono la conversione automatizzata dei dati, semplificando l'integrazione di diverse piattaforme e flussi di lavoro di threat intelligence. Il codice sorgente è disponibile su GitHub. |
| Cuckoo Sandbox | Cuckoo Sandbox è un sistema automatizzato di analisi dinamica del malware. È il sandbox open source per l'analisi malware più conosciuto in circolazione e viene spesso implementato da ricercatori, team CERT/SOC e team di threat intelligence in tutto il mondo. Per molte organizzazioni, Cuckoo Sandbox fornisce una prima conoscenza dei potenziali campioni di malware. |
| CyberGordon | CyberGordon è un motore di ricerca per la threat intelligence. Sfrutta più di 30 fonti. |
| CyBot | CyBot è un chatbot per la threat intelligence. Può eseguire diversi tipi di ricerche offerte da moduli personalizzati. |
| Fenrir | Semplice scanner IOC Bash. |
| FireHOL IP Aggregator | Applicazione per mantenere i feed da FireHOL blocklist-ipsets con la cronologia delle apparizioni degli indirizzi IP. Per le richieste di ricerca è disponibile un servizio API basato su HTTP. |
| Forager | Script cacciatore-raccoglitore multithread per la threat intelligence. |
| Gigasheet | Gigasheet è un prodotto SaaS utilizzato per analizzare set di dati di cybersecurity enormi ed eterogenei. Importa file di log massivi, netflow, pcap, grandi CSV e altro. |
| GoatRider | GoatRider è un semplice strumento che scarica dinamicamente i feed di threat intelligence di Artillery, TOR, OTX di AlienVault e i primi 1 milione di siti web di Alexa, e li confronta con un file di hostname o un file di IP. |
| Google APT Search Engine | Motore di ricerca per gruppi APT, operazioni e malware. Le fonti utilizzate per questo Google Custom Search sono elencate in questo gist GitHub. |
| GOSINT | Il framework GOSINT è un progetto gratuito utilizzato per raccogliere, elaborare ed esportare indicatori di compromissione (IOC) pubblici di alta qualità. |
| hashdd | Uno strumento per cercare informazioni correlate a partire da un valore hash crittografico |
| Harbinger Threat Intelligence | Script Python che consente di interrogare più aggregatori di minacce online da un'unica interfaccia. |
| Hippocampe | Hippocampe aggrega feed di minacce da Internet in un cluster Elasticsearch. Dispone di un'API REST che consente di effettuare ricerche nella sua 'memoria'. Si basa su uno script Python che recupera gli URL corrispondenti ai feed, li analizza e li indicizza. |
| Hiryu | Uno strumento per organizzare le informazioni sulle campagne APT e visualizzare le relazioni tra gli IOC. |
| IOC Editor | Un editor gratuito per Indicator of Compromise (IOC). |
| IOC Finder | Libreria Python per trovare indicatori di compromissione nel testo. Utilizza grammatiche anziché regex per una migliore comprensibilità. A partire da febbraio 2019, analizza oltre 18 tipi di indicatori. |
| IOC Fanger (and Defanger) |
Libreria Python per eseguire il fanging (hXXp://example[.]com => http://example.com) e il defanging (http://example.com => hXXp://example[.]com) degli indicatori di compromissione nel testo.
|
| ioc_parser | Strumento per estrarre indicatori di compromissione da report di sicurezza in formato PDF. |
| ioc_writer | Fornisce una libreria Python che consente la creazione e la modifica di base di oggetti OpenIOC. |
| iocextract | Estrae URL, indirizzi IP, hash MD5/SHA, indirizzi email e regole YARA da corpus di testo. Nell'output include alcuni IOC codificati e "defangati" e, opzionalmente, li decodifica/refanga. |
| IOCextractor | IOC (Indicator of Compromise) Extractor è un programma che aiuta a estrarre IOC da file di testo. L'obiettivo generale è velocizzare il processo di analisi dei dati strutturati (IOC) a partire da dati non strutturati o semi-strutturati |
| ibmxforceex.checker.py | Client Python per IBM X-Force Exchange. |
| jager | Jager è uno strumento per estrarre IOC (indicatori di compromissione) utili da varie fonti di input (per ora PDF, molto presto testo semplice, in futuro pagine web) e inserirli in un formato JSON facile da manipolare. |
| Kaspersky CyberTrace | Strumento di fusione e analisi della threat intelligence che integra i feed di dati sulle minacce con le soluzioni SIEM. Gli utenti possono sfruttare immediatamente la threat intelligence per il monitoraggio della sicurezza e le attività di incident report (IR) nel flusso di lavoro delle loro operazioni di sicurezza esistenti. |
| KLara | KLara, un sistema distribuito scritto in Python, consente ai ricercatori di eseguire una o più regole Yara su raccolte di campioni, ricevendo notifiche via e-mail e tramite interfaccia web quando i risultati della scansione sono pronti. |
| libtaxii | Una libreria Python per gestire messaggi TAXII che invocano servizi TAXII. |
| Loki | Semplice scanner per IOC e Incident Response. |
| LookUp | LookUp è una pagina centralizzata per ottenere varie informazioni sulle minacce relative a un indirizzo IP. Può essere facilmente integrata nei menu contestuali di strumenti come i SIEM e altri strumenti investigativi. |
| Machinae | Machinae è uno strumento per raccogliere intelligence da siti/feed pubblici su vari dati legati alla sicurezza: indirizzi IP, nomi di dominio, URL, indirizzi email, hash di file e impronte SSL. |
| MalPipe | Un framework modulare per la raccolta e l'elaborazione di malware (e indicatori). È progettato per estrarre malware, domini, URL e indirizzi IP da più feed, arricchire i dati raccolti ed esportare i risultati. |
| MISP Workbench | Strumenti per esportare dati dal database MySQL di MISP e usarli (e abusarne) al di fuori di questa piattaforma. |
| MISP-Taxii-Server | Un set di file di configurazione da utilizzare con l'implementazione OpenTAXII di EclecticIQ, insieme a una callback per quando i dati vengono inviati alla inbox del server TAXII. |
| MSTIC Jupyter and Python Security Tools | msticpy è una libreria per indagini InfoSec e threat hunting in Jupyter Notebook. |
| nyx | L'obiettivo di questo progetto è facilitare la distribuzione di artefatti di Threat Intelligence ai sistemi difensivi e aumentare il valore derivato sia dagli strumenti open source che da quelli commerciali. |
| OneMillion | Libreria Python per determinare se un dominio è nelle prime un milione di liste di domini Alexa o Cisco. |
| openioc-to-stix | Genera XML STIX da XML OpenIOC. |
| Omnibus | Omnibus è un'applicazione interattiva a riga di comando per raccogliere e gestire IOC/artefatti (IP, domini, indirizzi email, nomi utente e indirizzi Bitcoin), arricchire questi artefatti con dati OSINT provenienti da fonti pubbliche e fornire i mezzi per archiviare e accedere a questi artefatti in modo semplice. |
| OSTIP | Una piattaforma di dati sulle minacce fatta in casa. |
| poortego | Progetto open source per gestire l'archiviazione e il collegamento di intelligence open-source (tipo Maltego, ma gratuito e non legato a un database specifico/proprietario). Originariamente sviluppato in Ruby, ma la nuova base di codice è stata completamente riscritta in Python. |
| PyIOCe | PyIOCe è un editor IOC scritto in Python. |
| QRadio | QRadio è uno strumento/framework progettato per consolidare le fonti di intelligence sulle minacce informatiche. L'obiettivo del progetto è creare un framework modulare robusto per l'estrazione di dati di intelligence da fonti verificate. |
| rastrea2r | Raccolta e caccia agli Indicator of Compromise (IOC) con gusto e stile! |
| Redline | Uno strumento per le indagini sugli host che può essere utilizzato, tra l'altro, per l'analisi degli IOC. |
| RITA | Real Intelligence Threat Analytics (RITA) ha lo scopo di aiutare nella ricerca di indicatori di compromissione in reti aziendali di varie dimensioni. |
| Softrace | Archiviazione leggera dei dati RDS della National Software Reference Library. |
| sqhunter | Threat hunter basato su osquery, Salt Open e API Cymon. Può interrogare le socket di rete aperte e confrontarle con le fonti di threat intelligence |
| SRA TAXII2 Server | Server conforme alla specifica TAXII 2.0 completa, implementato in Node JS con backend MongoDB. |
| Stixvalidator.com | Stixvalidator.com è un servizio online gratuito di validazione STIX e STIX2. |
| Stixview | Stixview è una libreria JS per grafici STIX2 interattivi incorporabili. |
| stix-viz | Strumento di visualizzazione STIX. |
| TAXII Test Server | Consente di testare il proprio ambiente TAXII connettendosi ai servizi forniti ed eseguendo le diverse funzioni come descritto nelle specifiche TAXII. |
| threataggregator | ThreatAggregator aggrega le minacce alla sicurezza da diverse fonti online e le restituisce in vari formati, incluse regole CEF, Snort e IPTables. |
| threatcrowd_api | Libreria Python per l'API di ThreatCrowd. |
| threatcmd | Interfaccia CLI per ThreatCrowd. |
| Threatelligence | Threatelligence è un semplice collector di feed di threat intelligence che utilizza Elasticsearch, Kibana e Python per raccogliere automaticamente intelligence da fonti personalizzate o pubbliche. Aggiorna automaticamente i feed e cerca di migliorare ulteriormente i dati per le dashboard. I progetti sembrano però non essere più mantenuti. |
| ThreatIngestor | Framework flessibile, guidato dalla configurazione ed estensibile per il consumo di threat intelligence. ThreatIngestor può monitorare Twitter, feed RSS e altre fonti, estrarre informazioni significative come IP/domini C2 e firme YARA, e inviare tali informazioni ad altri sistemi per l'analisi. |
| ThreatPinch Lookup | Un'estensione per Chrome che crea popup al passaggio del mouse su ogni pagina per IPv4, MD5, SHA2 e CVE. Può essere utilizzata per ricerche durante le indagini sulle minacce. |
| ThreatTracker | Uno script Python progettato per monitorare e generare avvisi su determinati set di IOC indicizzati da un insieme di Google Custom Search Engine. |
| threat_intel | Diverse API per la Threat Intelligence integrate in un unico pacchetto. Incluse: OpenDNS Investigate, VirusTotal e ShadowServer. |
| Threat-Intelligence-Hunter | TIH è uno strumento di intelligence che aiuta nella ricerca di IOC attraverso più feed di sicurezza disponibili pubblicamente e alcune API note. L'idea alla base dello strumento è facilitare la ricerca e l'archiviazione degli IOC aggiunti di frequente per creare il proprio database locale di indicatori. |
| tiq-test | Lo strumento Threat Intelligence Quotient (TIQ) Test fornisce visualizzazione e analisi statistica dei feed di TI. |
| YETI | YETI è un'implementazione proof-of-concept di TAXII che supporta i servizi Inbox, Poll e Discovery definiti dalla TAXII Services Specification. |
| APT & Cyber Criminal Campaign Collection | Ampia raccolta di campagne (storiche). Le voci provengono da diverse fonti. |
| APTnotes | Un'ottima raccolta di fonti riguardanti le Advanced Persistent Threats (APT). Questi report includono solitamente conoscenze o consigli strategici e tattici. |
| ATT&CK | Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK™) è un modello e un framework per descrivere le azioni che un avversario potrebbe intraprendere operando all'interno di una rete aziendale. ATT&CK è un riferimento comune in continua crescita per le tecniche post-accesso che aumenta la consapevolezza su quali azioni possono essere osservate durante un'intrusione di rete. MITRE sta lavorando attivamente all'integrazione con costrutti correlati, come CAPEC, STIX e MAEC. |
| Building Threat Hunting Strategies with the Diamond Model | Articolo blog di Sergio Caltagirone su come sviluppare strategie intelligenti di threat hunting utilizzando il Diamond Model. |
| Cyber Analytics Repository by MITRE | Il Cyber Analytics Repository (CAR) è una base di conoscenza di analisi sviluppata da MITRE basata sul modello di minaccia Adversary Tactics, Techniques, and Common Knowledge (ATT&CK™). |
| Cyber Threat Intelligence Capability Maturity Model (CTI-CMM) | Un nuovo Cyber Threat Intelligence Capability Maturity Model (CTI-CMM) che utilizza un approccio stakeholder-first e allineato con il Cybersecurity Capability Maturity Model (C2M2) per potenziare il tuo team e creare valore duraturo. |
| Cyber Threat Intelligence Repository by MITRE | Il Cyber Threat Intelligence Repository dei cataloghi ATT&CK e CAPEC espressi in STIX 2.0 JSON. |
| Cyber Threat Intelligence: A Product Without a Process? | Un articolo di ricerca che descrive come gli attuali prodotti di cyber threat intelligence siano insufficienti e come possano essere migliorati introducendo e valutando metodologie e processi solidi. |
| Definitive Guide to Cyber Threat Intelligence | Descrive gli elementi della cyber threat intelligence e discute come viene raccolta, analizzata e utilizzata da una varietà di consumatori umani e tecnologici. Esamina inoltre come l'intelligence possa migliorare la cybersicurezza a livello tattico, operativo e strategico, e come possa aiutarti a fermare gli attacchi prima, migliorare le difese e parlare in modo più produttivo delle problematiche di cybersicurezza con i dirigenti, nel tipico stile for Dummies. |
| The Detection Maturity Level (DML) | Il modello DML è un capability maturity model per riferire il proprio livello di maturità nel rilevare attacchi informatici. È progettato per organizzazioni che svolgono attività di detection e response basate su intelligence e che pongono l'accento sull'avere un programma di rilevamento maturo. La maturità di un'organizzazione non è misurata dalla sua capacità di ottenere semplicemente intelligence rilevante, ma piuttosto dalla sua capacità di applicare tale intelligence in modo efficace alle funzioni di rilevamento e risposta. |
| The Diamond Model of Intrusion Analysis | Questo articolo presenta il Diamond Model, un framework cognitivo e uno strumento analitico per supportare e migliorare l'analisi delle intrusioni. Sostenere una maggiore misurabilità, testabilità e ripetibilità nell'analisi delle intrusioni al fine di raggiungere una maggiore efficacia, efficienza e accuratezza nel sconfiggere gli avversari è uno dei suoi principali contributi. |
| The Targeting Process: D3A and F3EAD | F3EAD è una metodologia militare per combinare operazioni e intelligence. |
| Guide to Cyber Threat Information Sharing by NIST | La Guida alla condivisione delle informazioni sulle minacce informatiche (NIST Special Publication 800-150) aiuta le organizzazioni a stabilire capacità di risposta agli incidenti di sicurezza informatica che sfruttano la conoscenza, l'esperienza e le abilità collettive dei loro partner condividendo attivamente intelligence sulle minacce e coordinamento continuo. La guida fornisce linee guida per la gestione coordinata degli incidenti, inclusa la produzione e il consumo di dati, la partecipazione a comunità di condivisione delle informazioni e la protezione dei dati correlati agli incidenti. |
| Intelligence Preparation of the Battlefield/Battlespace | Questa pubblicazione discute la intelligence preparation of the battlespace (IPB) come componente critico del processo decisionale e di pianificazione militare, e come l'IPB supporti il processo decisionale, nonché l'integrazione dei processi e le attività continue. |
| Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains | La intrusion kill chain come presentata in questo articolo fornisce un approccio strutturato all'analisi delle intrusioni, all'estrazione degli indicatori e all'esecuzione di azioni difensive. |
| ISAO Standards Organization | La ISAO Standards Organization è un'organizzazione non governativa istituita il 1° ottobre 2015. La sua missione è migliorare la postura di cybersicurezza della Nazione identificando standard e linee guida per una condivisione delle informazioni robusta ed efficace relativa a rischi, incidenti e best practice di cybersicurezza. |
| Joint Publication 2-0: Joint Intelligence | Questa pubblicazione dell'esercito statunitense costituisce il nucleo della dottrina dell'intelligence congiunta e getta le basi per integrare completamente operazioni, piani e intelligence in un team coeso. I concetti presentati sono applicabili anche alla (Cyber) Threat Intelligence. |
| Microsoft Research Paper | Un framework per la condivisione delle informazioni sulla cybersicurezza e la riduzione del rischio. Un documento di panoramica ad alto livello di Microsoft. |
| MISP Core Format (draft) | Questo documento descrive il formato core MISP utilizzato per scambiare indicatori e informazioni sulle minacce tra istanze MISP (Malware Information and Threat Sharing Platform). |
| NECOMA Project | Il progetto di ricerca Nippon-European Cyberdefense-Oriented Multilayer threat Analysis (NECOMA) mira a migliorare la raccolta e l'analisi dei dati sulle minacce per sviluppare e dimostrare nuovi meccanismi di cyberdifesa. Nell'ambito del progetto sono state pubblicate diverse pubblicazioni e progetti software. |
| Pyramid of Pain | La Pyramid of Pain è un modo grafico per esprimere la difficoltà di ottenere diversi livelli di indicatori e la quantità di risorse che gli avversari devono spendere quando vengono ottenuti dai difensori. |
| Structured Analytic Techniques For Intelligence Analysis | Questo libro contiene metodi che rappresentano le migliori pratiche più attuali in ambito intelligence, law enforcement, homeland security e business analysis. |
| Threat Intelligence: Collecting, Analysing, Evaluating | Questo report di MWR InfoSecurity descrive chiaramente diversi tipi di threat intelligence, incluse le varianti strategica, tattica e operativa. Discute inoltre i processi di elicitation dei requisiti, raccolta, analisi, produzione e valutazione della threat intelligence. Sono inclusi anche alcuni quick win e un maturity model per ciascuno dei tipi di threat intelligence definiti da MWR InfoSecurity. |
| Threat Intelligence Sharing Platforms: An Exploratory Study of Software Vendors and Research Perspectives | Uno studio sistematico di 22 Threat Intelligence Sharing Platform (TISP) che fa emergere otto risultati chiave sullo stato attuale dell'uso della threat intelligence, sulla sua definizione e sulle TISP. |
| Traffic Light Protocol | Il Traffic Light Protocol (TLP) è un insieme di designazioni utilizzate per garantire che le informazioni sensibili siano condivise con il pubblico corretto. Impiega quattro colori per indicare diversi gradi di sensibilità e le corrispondenti considerazioni di condivisione da applicare da parte del/dei destinatario/i. |
| Unit42 Playbook Viewer | L'obiettivo del Playbook è organizzare gli strumenti, le tecniche e le procedure che un avversario utilizza in un formato strutturato, che possa essere condiviso con altri e su cui costruire. I framework utilizzati per strutturare e condividere i playbook degli avversari sono il framework ATT&CK di MITRE e STIX 2.0. |
| Who's Using Cyberthreat Intelligence and How? | Un whitepaper del SANS Institute che descrive l'uso della Threat Intelligence, incluso un sondaggio che è stato effettuato. |
| WOMBAT Project | Il progetto WOMBAT mira a fornire nuovi mezzi per comprendere le minacce esistenti ed emergenti che prendono di mira l'economia di Internet e i cittadini della rete. Per raggiungere questo obiettivo, la proposta include tre work package chiave: (i) raccolta in tempo reale di un insieme eterogeneo di dati grezzi relativi alla sicurezza, (ii) arricchimento di questo input mediante varie tecniche di analisi e (iii) identificazione delle cause profonde e comprensione dei fenomeni oggetto di studio. |