
Directory curata di fonti di threat intelligence, feed, framework, strumenti e ricerche per i team SOC/CTI, che copre IOC, formati STIX/TAXII e piattaforme.
Una lista curata di risorse awesome per la Threat Intelligence
Una definizione concisa di Threat Intelligence: conoscenza basata su prove, inclusi contesto, meccanismi, indicatori, implicazioni e consigli praticabili, riguardo a una minaccia o un pericolo esistente o emergente per gli asset, che può essere utilizzata per informare le decisioni relative alla risposta del soggetto a tale minaccia o pericolo.
Sentiti libero di contribuire.
La maggior parte delle risorse elencate di seguito fornisce elenchi e/o API per ottenere informazioni (si spera) aggiornate riguardo alle minacce. Alcuni considerano queste fonti come threat intelligence, ma le opinioni al riguardo differiscono. Una certa quantità di analisi (specifica per dominio o business) è necessaria per creare vera threat intelligence.
| AbuseIPDB | AbuseIPDB è un progetto dedicato ad aiutare a combattere la diffusione di hacker, spammer e attività abusive su Internet. La sua missione è contribuire a rendere il Web più sicuro fornendo una blacklist centrale per webmaster, amministratori di sistema e altre parti interessate per segnalare e trovare indirizzi IP associati ad attività dannose online.. |
| APT Groups and Operations | Un foglio di calcolo contenente informazioni e intelligence su gruppi, operazioni e tattiche APT. |
| Binary Defense IP Banlist | Feed di intelligence sulle minacce Artillery di Binary Defense Systems e feed di banlist IP. |
| BGP Ranking | Classifica degli ASN con il maggior contenuto dannoso. |
| Botnet Tracker | Monitora diverse botnet attive. |
| BOTVRIJ.EU | Botvrij.eu fornisce diversi set di IOC open source che puoi utilizzare nei tuoi dispositivi di sicurezza per rilevare possibili attività dannose. |
| BruteForceBlocker | BruteForceBlocker è uno script Perl che monitora i log sshd di un server e identifica gli attacchi di forza bruta, che poi utilizza per configurare automaticamente le regole di blocco del firewall e inviare quegli IP al sito del progetto, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Un feed di indirizzi IP C&C noti, attivi e non sinkholed, da Bambenek Consulting. Richiede una licenza per uso commerciale. |
| CertStream | Flusso di aggiornamento in tempo reale dei log di certificate transparency. Vedi i certificati SSL mentre vengono emessi in tempo reale. |
| CCSS Forum Malware Certificates | Quella che segue è un elenco di certificati digitali segnalati dal forum alle varie autorità di certificazione come possibilmente associati a malware. Queste informazioni hanno lo scopo di impedire alle aziende di utilizzare certificati digitali per dare legittimità al malware e incoraggiare la tempestiva revoca di tali certificati. |
| CI Army List | Un sottoinsieme dell'elenco commerciale CINS Score, incentrato sugli IP con valutazione scarsa che attualmente non sono presenti in altre liste di minacce. |
| Cisco Umbrella | Probabile whitelist dei primi 1 milione di siti risolti da Cisco Umbrella (ex OpenDNS). |
| Cloudmersive Virus Scan | Le API Cloudmersive Virus Scan analizzano file, URL e archiviazione cloud alla ricerca di virus. Sfruttano firme costantemente aggiornate per milioni di minacce e capacità di scansione avanzate ad alte prestazioni. Il servizio è gratuito, ma richiede la registrazione di un account per recuperare la tua chiave API personale. |
| CrowdSec Console | La più grande CTI collaborativa (crowd-sourced), aggiornata in tempo quasi reale, grazie a CrowdSec, un software IDS/IPS collaborativo, open-source, gratuito e di prossima generazione. CrowdSec è in grado di analizzare il comportamento dei visitatori e fornire una risposta adattata a tutti i tipi di attacchi. Gli utenti possono condividere i propri alert sulle minacce con la community e beneficiare dell'effetto rete. Gli indirizzi IP provengono da attacchi reali e non esclusivamente da una rete di honeypot. |
| Cyber Cure free intelligence feeds | Cyber Cure offre feed gratuiti di cyber threat intelligence con elenchi di indirizzi IP attualmente infetti e attivi negli attacchi su Internet. Ci sono elenchi di URL utilizzati da malware ed elenchi di hash di malware noti attualmente in diffusione. CyberCure utilizza sensori per raccogliere intelligence con un tasso di falsi positivi molto basso. È disponibile anche una documentazione dettagliata. |
| Cyware Threat Intelligence Feeds | I feed di threat intelligence di Cyware ti offrono preziosi dati sulle minacce provenienti da un'ampia gamma di fonti aperte e affidabili, fornendo un flusso consolidato di intelligence sulle minacce preziosa e utilizzabile. I nostri feed di threat intel sono completamente compatibili con STIX 1.x e 2.0, offrendoti le informazioni più recenti su hash di malware dannosi, IP e domini scoperti in tutto il mondo in tempo reale. |