
이 저장소에는 추가 요구 사항 없이 사용할 수 있는 오픈 소스 무료 위협 인텔리전스 피드가 포함되어 있습니다. IP, URL, CVE 및 해시와 같은 여러 유형이 포함되어 있습니다.
이 저장소에는 추가 요구 사항 없이 사용할 수 있는 오픈 소스 무료 위협 인텔 피드가 포함되어 있습니다. CSV ThreatIntelFeeds는 공급업체, 설명, 카테고리 및 URL을 기준으로 구조화된 방식으로 저장됩니다. 위협 인텔 피드를 제공하는 공급업체는 아래에 설명되어 있습니다. 다음과 같은 피드 카테고리를 사용할 수 있습니다:
콘텐츠는 있는 그대로 제공됩니다. 비즈니스 환경에서 콘텐츠를 사용할 때는 사용 전에 조건을 조사해야 하며, 특정 조건에서는 일부 콘텐츠를 자유롭게 사용하지 못할 수도 있습니다. 해당 여부를 조사하는 것은 사용자 본인의 책임입니다.
| 카테고리 | 개수 |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
이 저장소에서 제공되는 피드는 EDR 또는 SIEM 솔루션에서 위협 헌팅을 수행하여 악성 활동을 탐지하는 데 사용할 수 있습니다. Defender For Endpoint 및 Sentinel의 경우 EDR 또는 SIEM에 구현할 수 있는 일부 KQL 헌팅 규칙이 이미 작성되어 있습니다. 참조: KQL 헌팅 쿼리
M365D 고급 헌팅 또는 Sentinel의 KQL에 오픈 소스 피드를 쉽게 구현할 수 있습니다. 이는 externaldata 연산자를 사용하여 수행됩니다. 이 연산자는 외부 링크를 입력으로 받아 결과를 데이터 테이블로 구문 분석하여 다른 테이블과 조인하거나 필터링하는 데 사용할 수 있습니다. 예시는 아래와 같으며 출력은 다른 테이블과 동일한 테이블입니다.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

문서에서는 첫 번째 행을 무시할지 여부 등 사용되는 다양한 매개변수를 설명합니다.
EDR 네트워크 트래픽과 IOC 피드를 결합한 결과는 아래와 같습니다. 이 탐지는 명령 및 제어 서버를 호스팅하는 IP에 연결하는 장치를 식별하는 데 도움이 될 수 있습니다.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
무료 위협 인텔/IOC 피드 목록을 최대한 크고 최신 상태로 유지하기 위해 기여를 환영합니다. 풀 리퀘스트를 생성하여 기여할 수 있습니다. 이 PR에는 다음 내용이 포함되어야 합니다:
Vendor;Description;Category;Url
서비스 약관: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
서비스 약관: https://www.blocklist.de/en/index.html
서비스 약관: https://ellio.tech/beta-terms-and-conditions