
Gestione del flusso di lavoro della knowledge base per regole YARA e artefatti C2 (IP, DNS, SSL) (ATTUALMENTE IN STATO ALPHA)
ThreatKB è un dashboard di gestione del flusso di lavoro basato su una knowledge base per regole YARA e artefatti C2. Le regole sono categorizzate e utilizzate per indicare intento, severità e confidenza negli artefatti accumulati.
Per iniziare a usare ThreatKB, consulta la nostra wiki.
L'installazione tramite Docker è attualmente il metodo consigliato per configurare ThreatKB; le istruzioni sono incluse come primo link nella wiki. Anche l'installazione dal sorgente è inclusa nella wiki.
ThreatKB utilizza Plyara per analizzare le regole YARA in dizionari Python. Un enorme ringraziamento al team di Plyara! I link al progetto sono qui sotto:
Quando viene creata una release, il sistema prima estrae tutte le firme che sono nello stato di rilascio. Successivamente, raccoglie tutte le firme che sono nello stato di staging e controlla la loro cronologia delle revisioni per la revisione più recente rilasciata che si trova nello stato di rilascio. Se la trova, la include nella release. Se non trova alcuna revisione rilasciata in precedenza, salta la firma.