sigint-hombre
Autore: John Page — malvuln (aka hyp3rlinx)
Copyright (c) 2026
Scopo:
Generare regole di rilevamento Suricata derivate da indicatori di minaccia URLhaus live in fase di esecuzione e distribuirle sulla piattaforma Security Onion per un monitoraggio di rete in tempo reale ad alta copertura.
Versione corrente
v2.0
• Refactoring importante
• Stabilità migliorata
• Mantenuta attivamente
Verifica (v2 – integrità script)
- MD5:
f92c8100417fc5a992480486203d21f5
- SHA256:
e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583
Versione deprecata
⚠️ La v1 è deprecata e conservata solo come riferimento.
Verifica (v1 – deprecata)
Hash per verificare lo script originale (DEPRECATO) di generazione regole (siginthombre.py).
- MD5:
2dcadececf1ac430cd2c98e323154148
- SHA256:
1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691
Cosa fa
- Recupera il feed pubblico di URLhaus in tempo reale (non copiato né ridistribuito)
- Salta:
- Commenti, righe vuote, URL malformati e auto-riferimenti del feed
- Normalizza ed estrae:
- Protocollo, host, percorso URI e porta
- Deduplica gli host in chiavi di regola coerenti
- Genera avvisi Suricata originali e derivati per 3 livelli:
- HTTP → host + percorso URI, qualsiasi porta se non specificata (massima copertura)
- TLS → rilevamento HTTPS tramite SNI (
tls.sni) solo
- DNS → visibilità delle query di dominio tramite
dns.query
- Logica di deduplicazione:
- HTTP →
(host, path)
- HTTPS/TLS →
host
- DNS →
host
- Scrive tutti gli avvisi in un unico file di regole combinato
- Riavvia Suricata regole (
so-suricata-restart --force)
Compatibilità e attribuzione del feed di minacce
- Sviluppato indipendentemente dall'autore
- Progettato per compatibilità con la piattaforma Security Onion
- Non affiliato, approvato o supportato da Security Onion LLC
- Security Onion è un marchio di Security Onion LLC, riconosciuto qui solo a scopo identificativo
- Fonte del feed di minacce: URLhaus, un servizio gestito da abuse.ch
- abuse.ch è un marchio di abuse.ch e viene riconosciuto come tale
Output delle regole (generato in fase di esecuzione)
/opt/so/rules/suricata/siginthombre.rules
- Contiene solo logica di rilevamento derivata e generata
- Non è un mirror del feed, database o ridistribuzione di IOC
- Il file viene sovrascritto a ogni esecuzione per evitare indicatori obsoleti
Risultato
Fornisce una copertura di rilevamento di rete ampia per infrastrutture dannose su:
- Richieste HTTP (con o senza porta esplicita)
- Handshake TLS tramite SNI
- Query DNS di domini
Licenza e avviso di ridistribuzione
- Apache License 2.0 (permissiva, COSÌ COM'È, senza garanzia)
- Le regole Suricata sono contenuto originale e derivato generato in fase di esecuzione
- Questo progetto non ridistribuisce né archivia database o feed IOC di terze parti
- Non affiliato con abuse.ch o Security Onion LLC
Avviso di distribuzione
Convalidare le regole generate prima dell'uso in produzione.
Non viene fornita alcuna garanzia. L'autore non è responsabile per danni o usi impropri. Utilizzare a proprio rischio.
Esempio di utilizzo con cron (esecuzione una volta all'ora)
0 * * * * /usr/local/bin/siginthombre.py
Costruito per difensori che vogliono logica di rilevamento dinamica fresca e veloce

Tutti i domini e IP mostrati qui sono indicatori dannosi pubblicamente condivisi, consumati da feed di minacce di terze parti per dimostrare i rilevamenti degli avvisi Suricata utilizzando siginthombre.
Non visitare o interagire con questi domini o IP al di fuori di un ambiente di ricerca controllato o di test SOC.