
リアルタイムの脅威フィードから動的に生成されるSuricataルール
著者: John Page — malvuln (aka hyp3rlinx)
Copyright (c) 2026
目的:
実行時にライブURLhaus脅威インディケーターから派生Suricata検出ルールを生成し、Security Onionプラットフォームに展開して、高カバレッジのリアルタイムネットワーク監視を実現します。
v2.0
• 大規模なリファクタリング
• 安定性の向上
• 活発にメンテナンス中
f92c8100417fc5a992480486203d21f5e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583⚠️ v1は非推奨であり、参照用としてのみ保持されています。
元の(非推奨の)ルール生成スクリプト(
siginthombre.py)を検証するためのハッシュ。
2dcadececf1ac430cd2c98e3231541481f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691tls.sni)のみによるHTTPS検出dns.query によるドメイン参照の可視化(host, path)hosthostso-suricata-restart --force)/opt/so/rules/suricata/siginthombre.rules
悪意のあるインフラストラクチャに対する広範なネットワーク検出カバレッジを以下に提供します:
本番環境で使用する前に生成されたルールを検証してください。
いかなる責任も負いません。作者は損害や誤用について責任を負いません。自己責任で使用してください。
0 * * * * /usr/local/bin/siginthombre.py
高速で最新の動的ルール検出ロジックを求める防御者のために構築されています

ここに示されているすべてのドメインとIPは、siginthombreを使用したSuricataアラート検出をデモンストレーションするために、第三者脅威フィードから取得された公開共有の悪性インディケーターです。 管理された研究環境またはSOCテスト環境の外で、これらのドメインやIPにアクセスしたり、通信したりしないでください。