
このリポジトリには、追加の要件なしで利用できるオープンソースの無料脅威インテルフィードが含まれています。IP、URL、CVE、ハッシュなど、複数のタイプが含まれています。
このリポジトリには、追加の要件なしで使用できるオープンソースの無料脅威インテルフィードが含まれています。CSVファイル ThreatIntelFeeds は、ベンダー、説明、カテゴリ、URLに基づいて構造化された方法で保存されています。脅威インテルフィードを提供するベンダーについては、以下で説明します。 以下のフィードカテゴリが利用可能です:
コンテンツは現状のまま提供されます。ビジネス環境でコンテンツを使用する場合、使用前に条件を調査する必要があります。特定の条件下では、一部のコンテンツを自由に使用できない可能性があります。それが該当するかどうかを調査するのは、あなた自身の責任です。
| カテゴリ | 件数 |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
このリポジトリで利用可能なフィードは、EDRまたはSIEMソリューションで脅威ハンティングを実行し、悪意のあるアクティビティを探すために使用できます。Defender For EndpointおよびSentinel向けに、EDRまたはSIEMに実装するためのKQLハンティングルールがすでにいくつか作成されています。参照: KQLハンティングクエリ
M365D Advanced HuntingまたはSentinelのKQLにオープンソースフィードを簡単に実装できます。これは externaldata 演算子を使用して行われます。この演算子は外部リンクを入力として受け取り、結果をデータテーブルに解析して、他のテーブルとの結合やフィルタリングに使用できます。例を以下に示します。出力は他のテーブルと同様のテーブルです。
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

ドキュメントでは、最初の行を無視するかどうかなど、使用されるさまざまなパラメータについて説明されています。
EDRネットワークトラフィックとIOCフィードを組み合わせた結果を以下に示します。この検出は、コマンドアンドコントロールサーバーをホストするIPに接続するデバイスを特定するのに役立ちます。
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
無料の脅威インテル/IOCフィードのリストを可能な限り大きく、最新の状態に保つための貢献を歓迎します。プルリクエストを作成することで貢献できます。このPRには以下の内容を含める必要があります:
Vendor;Description;Category;Url
利用規約: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
利用規約: https://www.blocklist.de/en/index.html
利用規約: https://ellio.tech/beta-terms-and-conditions