Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sigint-hombre — リアルタイムの脅威フィードから動的に生成されるSuricataルール | Kitploit
ツール/GitHubGitHub/malvuln/sigint-hombre
防御ツール脅威フィードとアグリゲータースクリプトと自動化ネットワークセキュリティ脅威インテリジェンス侵入検知DNS分析
GitHubmalvuln/sigint-hombre

sigint-hombre

リアルタイムの脅威フィードから動的に生成されるSuricataルール

リポジトリを見る
14297ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

sigint-hombre

著者: John Page — malvuln (aka hyp3rlinx)

Copyright (c) 2026

目的:
実行時にライブURLhaus脅威インディケーターから派生Suricata検出ルールを生成し、Security Onionプラットフォームに展開して、高カバレッジのリアルタイムネットワーク監視を実現します。

現在のバージョン

v2.0
• 大規模なリファクタリング
• 安定性の向上
• 活発にメンテナンス中


検証(v2 – スクリプト整合性)

  • MD5: f92c8100417fc5a992480486203d21f5
  • SHA256: e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

非推奨バージョン

⚠️ v1は非推奨であり、参照用としてのみ保持されています。


検証(v1 – 非推奨)

元の(非推奨の)ルール生成スクリプト(siginthombre.py)を検証するためのハッシュ。

  • MD5: 2dcadececf1ac430cd2c98e323154148
  • SHA256: 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

機能

  • 公開URLhausフィードをリアルタイムで取得します(ミラーリングや再配布は行いません)
  • スキップ:
    • コメント、空行、不正なURL、フィードの自己参照
  • 正規化して抽出:
    • プロトコル、ホスト、URIパス、ポート
    • ホストを重複排除して一貫性のあるルールキーに集約
  • 3つのレイヤー向けに独自の派生Suricataアラートを生成:
    1. HTTP → ホスト + URIパス、ポートが指定されていない場合は任意のポート(最大カバレッジ)
    2. TLS → SNI(tls.sni)のみによるHTTPS検出
    3. DNS → dns.query によるドメイン参照の可視化
  • 重複排除ロジック:
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • すべてのアラートを単一の結合ルールファイルに書き込みます
  • Suricataルールを再起動します(so-suricata-restart --force)

互換性と脅威フィードの帰属

  • 作者によって独自に構築
  • Security Onionプラットフォームとの互換性を考慮して設計
  • Security Onion LLCとは提携、承認、サポート関係にありません
  • Security OnionはSecurity Onion LLCの商標であり、識別目的のみでここに記載しています
  • 脅威フィードソース: abuse.chが運営するサービスであるURLhaus
  • abuse.chはabuse.chの商標であり、そのように明記されています

ルール出力(実行時に生成)

/opt/so/rules/suricata/siginthombre.rules

  • 生成された派生検出ロジックのみを含みます
  • フィードのミラー、データベース、またはIOCの再配布ではありません
  • 古いインディケーターを防ぐため、ファイルは実行のたびに上書きされます

結果

悪意のあるインフラストラクチャに対する広範なネットワーク検出カバレッジを以下に提供します:

  • HTTPリクエスト(明示的なポートの有無を問わず)
  • SNIを介したTLSハンドシェイク
  • DNSドメイン参照

ライセンスと再配布に関する通知

  • Apache License 2.0(寛容、AS-IS、無保証)
  • Suricataルールは実行時に生成される独自の派生コンテンツです
  • このプロジェクトは第三者のIOCデータベースやフィードを再配布またはアーカイブしません
  • abuse.chまたはSecurity Onion LLCとは提携していません

展開に関する注意事項

本番環境で使用する前に生成されたルールを検証してください。
いかなる責任も負いません。作者は損害や誤用について責任を負いません。自己責任で使用してください。


cronの使用例(1時間に1回実行)

0 * * * * /usr/local/bin/siginthombre.py


高速で最新の動的ルール検出ロジックを求める防御者のために構築されています

siginthombre_poc

ここに示されているすべてのドメインとIPは、siginthombreを使用したSuricataアラート検出をデモンストレーションするために、第三者脅威フィードから取得された公開共有の悪性インディケーターです。 管理された研究環境またはSOCテスト環境の外で、これらのドメインやIPにアクセスしたり、通信したりしないでください。

ツールをダウンロード