Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sigint-hombre — Regole Suricata generate dinamicamente da feed di minacce in tempo reale | Kitploit
Strumenti/GitHubGitHub/malvuln/sigint-hombre
Strumenti DifensiviFeed e Aggregatori di MinacceScripting e AutomazioneSicurezza di ReteThreat IntelligenceRilevamento IntrusioniAnalisi DNS
GitHubmalvuln/sigint-hombre

sigint-hombre

Regole Suricata generate dinamicamente da feed di minacce in tempo reale

Vedi Repository
1427 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

sigint-hombre

Autore: John Page — malvuln (aka hyp3rlinx)

Copyright (c) 2026

Scopo:
Generare regole di rilevamento Suricata derivate da indicatori di minaccia URLhaus live in fase di esecuzione e distribuirle sulla piattaforma Security Onion per un monitoraggio di rete in tempo reale ad alta copertura.

Versione corrente

v2.0
• Refactoring importante
• Stabilità migliorata
• Mantenuta attivamente


Verifica (v2 – integrità script)

  • MD5: f92c8100417fc5a992480486203d21f5
  • SHA256: e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

Versione deprecata

⚠️ La v1 è deprecata e conservata solo come riferimento.


Verifica (v1 – deprecata)

Hash per verificare lo script originale (DEPRECATO) di generazione regole (siginthombre.py).

  • MD5: 2dcadececf1ac430cd2c98e323154148
  • SHA256: 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

Cosa fa

  • Recupera il feed pubblico di URLhaus in tempo reale (non copiato né ridistribuito)
  • Salta:
    • Commenti, righe vuote, URL malformati e auto-riferimenti del feed
  • Normalizza ed estrae:
    • Protocollo, host, percorso URI e porta
    • Deduplica gli host in chiavi di regola coerenti
  • Genera avvisi Suricata originali e derivati per 3 livelli:
    1. HTTP → host + percorso URI, qualsiasi porta se non specificata (massima copertura)
    2. TLS → rilevamento HTTPS tramite SNI (tls.sni) solo
    3. DNS → visibilità delle query di dominio tramite dns.query
  • Logica di deduplicazione:
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • Scrive tutti gli avvisi in un unico file di regole combinato
  • Riavvia Suricata regole (so-suricata-restart --force)

Compatibilità e attribuzione del feed di minacce

  • Sviluppato indipendentemente dall'autore
  • Progettato per compatibilità con la piattaforma Security Onion
  • Non affiliato, approvato o supportato da Security Onion LLC
  • Security Onion è un marchio di Security Onion LLC, riconosciuto qui solo a scopo identificativo
  • Fonte del feed di minacce: URLhaus, un servizio gestito da abuse.ch
  • abuse.ch è un marchio di abuse.ch e viene riconosciuto come tale

Output delle regole (generato in fase di esecuzione)

/opt/so/rules/suricata/siginthombre.rules

  • Contiene solo logica di rilevamento derivata e generata
  • Non è un mirror del feed, database o ridistribuzione di IOC
  • Il file viene sovrascritto a ogni esecuzione per evitare indicatori obsoleti

Risultato

Fornisce una copertura di rilevamento di rete ampia per infrastrutture dannose su:

  • Richieste HTTP (con o senza porta esplicita)
  • Handshake TLS tramite SNI
  • Query DNS di domini

Licenza e avviso di ridistribuzione

  • Apache License 2.0 (permissiva, COSÌ COM'È, senza garanzia)
  • Le regole Suricata sono contenuto originale e derivato generato in fase di esecuzione
  • Questo progetto non ridistribuisce né archivia database o feed IOC di terze parti
  • Non affiliato con abuse.ch o Security Onion LLC

Avviso di distribuzione

Convalidare le regole generate prima dell'uso in produzione.
Non viene fornita alcuna garanzia. L'autore non è responsabile per danni o usi impropri. Utilizzare a proprio rischio.


Esempio di utilizzo con cron (esecuzione una volta all'ora)

0 * * * * /usr/local/bin/siginthombre.py


Costruito per difensori che vogliono logica di rilevamento dinamica fresca e veloce

siginthombre_poc

Tutti i domini e IP mostrati qui sono indicatori dannosi pubblicamente condivisi, consumati da feed di minacce di terze parti per dimostrare i rilevamenti degli avvisi Suricata utilizzando siginthombre. Non visitare o interagire con questi domini o IP al di fuori di un ambiente di ricerca controllato o di test SOC.

Scarica lo strumento