
YARAルールおよびC2アーティファクト(IP、DNS、SSL)のためのナレッジベースワークフロー管理(現時点ではアルファ版)
ThreatKB は、YARA ルールと C2 アーティファクトのためのナレッジベースワークフロー管理ダッシュボードです。ルールは分類され、蓄積されたアーティファクトにおける意図、深刻度、信頼度を示すために使用されます。
ThreatKB の使用を開始するには、wiki を参照してください。
Docker によるインストールが、現在 ThreatKB をセットアップする推奨方法です。手順は wiki の最初のリンクに含まれています。ソースからのインストールも wiki に含まれています。
ThreatKB は、YARA ルールを Python 辞書にパースするために Plyara を利用しています。Plyara チームに多大な感謝を捧げます! プロジェクトへのリンクは以下のとおりです:
リリースが作成されると、システムはまずリリース状態にあるすべてのシグネチャを取得します。次に、ステージング状態にあるすべてのシグネチャを収集し、それらのリビジョン履歴からリリース状態にある最新のリリース済みリビジョンを確認します。見つかった場合は、それをリリースに含めます。以前にリリースされたリビジョンが見つからない場合は、そのシグネチャをスキップします。