Scopo:
Generare regole di rilevamento Suricata derivate da indicatori di minaccia URLhaus live in fase di esecuzione e distribuirle sulla piattaforma Security Onion per un monitoraggio di rete in tempo reale ad alta copertura.
Versione corrente
v2.0
• Refactoring importante
• Stabilità migliorata
• Mantenuta attivamente
Progettato per compatibilità con la piattaforma Security Onion
Non affiliato, approvato o supportato da Security Onion LLC
Security Onion è un marchio di Security Onion LLC, riconosciuto qui solo a scopo identificativo
Fonte del feed di minacce: URLhaus, un servizio gestito da abuse.ch
abuse.ch è un marchio di abuse.ch e viene riconosciuto come tale
Output delle regole (generato in fase di esecuzione)
/opt/so/rules/suricata/siginthombre.rules
Contiene solo logica di rilevamento derivata e generata
Non è un mirror del feed, database o ridistribuzione di IOC
Il file viene sovrascritto a ogni esecuzione per evitare indicatori obsoleti
Risultato
Fornisce una copertura di rilevamento di rete ampia per infrastrutture dannose su:
Richieste HTTP (con o senza porta esplicita)
Handshake TLS tramite SNI
Query DNS di domini
Licenza e avviso di ridistribuzione
Apache License 2.0 (permissiva, COSÌ COM'È, senza garanzia)
Le regole Suricata sono contenuto originale e derivato generato in fase di esecuzione
Questo progetto non ridistribuisce né archivia database o feed IOC di terze parti
Non affiliato con abuse.ch o Security Onion LLC
Avviso di distribuzione
Convalidare le regole generate prima dell'uso in produzione.
Non viene fornita alcuna garanzia. L'autore non è responsabile per danni o usi impropri. Utilizzare a proprio rischio.
Esempio di utilizzo con cron (esecuzione una volta all'ora)
0 * * * * /usr/local/bin/siginthombre.py
Costruito per difensori che vogliono logica di rilevamento dinamica fresca e veloce
Tutti i domini e IP mostrati qui sono indicatori dannosi pubblicamente condivisi, consumati da feed di minacce di terze parti per dimostrare i rilevamenti degli avvisi Suricata utilizzando siginthombre.
Non visitare o interagire con questi domini o IP al di fuori di un ambiente di ricerca controllato o di test SOC.