Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-threat-intelligence — SOC/CTI 팀을 위한 위협 인텔리전스 소스, 피드, 프레임워크, 도구 및 연구의 선별된 디렉토리—IOC, STIX/TAXII 형식 및 플랫폼을 다룹니다. | Kitploit
도구/GitHubGitHub/hslatman/awesome-threat-intelligence
OSINT (Open Source Intelligence)Threat Feeds & AggregatorsInformation GatheringMalware AnalysisThreat IntelligencePapers & ResearchCurated Resources
GitHubhslatman/awesome-threat-intelligence

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

awesome-threat-intelligence

SOC/CTI 팀을 위한 위협 인텔리전스 소스, 피드, 프레임워크, 도구 및 연구의 선별된 디렉토리—IOC, STIX/TAXII 형식 및 플랫폼을 다룹니다.

저장소 보기
10.6k1.8k2개월 전Kitploit 검토 완료

awesome-threat-intelligence

위협 인텔리전스 리소스의 엄선된 목록

위협 인텔리전스의 간결한 정의: 자산에 대한 기존 또는 새로운 위협이나 위해에 관한 증거 기반 지식으로, 맥락, 메커니즘, 지표, 시사점 및 실행 가능한 조언을 포함하며, 해당 위협이나 위해에 대한 주체의 대응 결정을 수립하는 데 활용할 수 있는 정보.

부담 없이 기여하세요.

  • 소스
  • 형식
  • 프레임워크 및 플랫폼
  • 도구
  • 연구, 표준 및 서적

소스

아래에 나열된 대부분의 리소스는 위협과 관련한 (가급적) 최신 정보를 얻기 위한 목록 및/또는 API를 제공합니다. 일부에서는 이러한 소스를 위협 인텔리전스로 간주하지만, 의견은 다릅니다. 진정한 위협 인텔리전스를 만들기 위해서는 (도메인 또는 비즈니스 특화된) 분석이 어느 정도 필요합니다.



AbuseIPDB AbuseIPDB는 인터넷에서 해커, 스패머 및 악성 활동의 확산을 막는 데 전념하는 프로젝트입니다. 웹마스터, 시스템 관리자 및 기타 이해 관계자가 온라인에서 악성 활동과 연관된 IP 주소를 신고하고 찾을 수 있는 중앙 블랙리스트를 제공하여 웹을 더 안전하게 만드는 것이 사명입니다.
APT 그룹 및 작전 APT 그룹, 작전 및 전술에 대한 정보와 인텔리전스를 포함하는 스프레드시트입니다.
Binary Defense IP 차단 목록 Binary Defense Systems Artillery 위협 인텔리전스 피드 및 IP 차단 목록 피드입니다.
BGP 순위 악성 콘텐츠가 가장 많은 ASN의 순위입니다.
봇넷 트래커 여러 활성 봇넷을 추적합니다.
BOTVRIJ.EU Botvrij.eu는 보안 장치에서 잠재적인 악성 활동을 감지하는 데 사용할 수 있는 다양한 오픈 소스 IOC 세트를 제공합니다.
BruteForceBlocker BruteForceBlocker는 서버의 sshd 로그를 모니터링하고 무차별 대입 공격을 식별한 다음 방화벽 차단 규칙을 자동으로 구성하고 해당 IP를 프로젝트 사이트 http://danger.rulez.sk/projects/bruteforceblocker/blist.php에 다시 제출하는 Perl 스크립트입니다.
C&C 트래커 Bambenek Consulting의 알려지고 활성 상태이며 싱크홀 처리되지 않은 C&C IP 주소 피드입니다. 상업적 사용에는 라이선스가 필요합니다.
CertStream 실시간 인증서 투명성 로그 업데이트 스트림입니다. SSL 인증서가 실시간으로 발급되는 것을 확인할 수 있습니다.
CCSS 포럼 멀웨어 인증서 다음은 포럼에서 다양한 인증 기관에 멀웨어와 연관될 가능성이 있다고 보고된 디지털 인증서 목록입니다. 이 정보는 기업이 디지털 인증서를 사용하여 멀웨어에 정당성을 부여하는 것을 방지하고 이러한 인증서의 신속한 폐기를 장려하기 위한 것입니다.
CI Army 목록 현재 다른 위협 목록에 없는 낮은 평점의 IP에 초점을 맞춘 상업용 CINS Score 목록의 하위 집합입니다.
Cisco Umbrella
## Formats

Standardized formats for sharing Threat Intelligence (mostly IOCs).

프레임워크 및 플랫폼

위협 인텔리전스를 수집, 분석, 생성 및 공유하기 위한 프레임워크, 플랫폼 및 서비스입니다.

도구

위협 인텔리전스를 파싱, 생성 및 편집하기 위한 모든 종류의 도구입니다. 대부분 IOC 기반입니다.

## 연구, 표준 및 도서

위협 인텔리전스에 관한 모든 종류의 읽을거리입니다. (과학적) 연구 및 백서를 포함합니다.

라이선스

Apache License 2.0에 따라 라이선스가 부여됩니다.

도구 다운로드
Cisco Umbrella(이전 OpenDNS)가 확인한 상위 100만 개 사이트의 예상 화이트리스트입니다.
Cloudmersive Virus Scan Cloudmersive Virus Scan API는 파일, URL 및 클라우드 스토리지를 검사하여 바이러스를 탐지합니다. 수백만 개의 위협에 대해 지속적으로 업데이트되는 시그니처와 고급 고성능 검사 기능을 활용합니다. 서비스는 무료이지만 개인 API 키를 받으려면 계정을 등록해야 합니다.
CrowdSec 콘솔 차세대 오픈 소스 무료 협업형 IDS/IPS 소프트웨어인 CrowdSec 덕분에 거의 실시간으로 업데이트되는 가장 큰 크라우드소싱 CTI입니다. CrowdSec 은 방문자 행동을 분석하고 모든 종류의 공격에 맞춤형 대응을 제공할 수 있습니다. 사용자는 위협에 대한 경보를 커뮤니티와 공유하고 네트워크 효과를 누릴 수 있습니다. IP 주소는 실제 공격에서 수집되며 허니팟 네트워크에서만 나오는 것이 아닙니다.
Cyber Cure 무료 인텔리전스 피드 Cyber Cure는 현재 감염되어 인터넷에서 공격 중인 IP 주소 목록이 포함된 무료 사이버 위협 인텔리전스 피드를 제공합니다. 멀웨어가 사용하는 URL 목록과 현재 확산 중인 알려진 멀웨어의 해시 파일 목록이 있습니다. CyberCure는 센서를 사용하여 매우 낮은 오탐률로 인텔리전스를 수집합니다. 자세한 문서도 제공됩니다.
Cyware 위협 인텔리전스 피드 Cyware의 Threat Intelligence 피드는 광범위한 오픈 및 신뢰할 수 있는 소스의 귀중한 위협 데이터를 제공하여 가치 있고 실행 가능한 위협 인텔리전스의 통합 스트림을 전달합니다. 당사의 위협 인텔 피드는 STIX 1.x 및 2.0과 완벽하게 호환되며 전 세계에서 실시간으로 발견된 악성 멀웨어 해시, IP 및 도메인에 대한 최신 정보를 제공합니다.
DataPlane.org DataPlane.org은 운영자가 운영자를 위해 만든 커뮤니티 기반 인터넷 데이터, 피드 및 측정 리소스입니다. 무료로 안정적이고 신뢰할 수 있는 서비스를 제공합니다.
Focsec.com Focsec.com은 VPN, 프록시, 봇 및 TOR 요청을 감지하는 API를 제공합니다. 항상 최신 데이터는 의심스러운 로그인, 사기 및 남용을 감지하는 데 도움이 됩니다. 코드 예제는 문서에서 찾을 수 있습니다.
DigitalSide Threat-Intel 주로 멀웨어 분석과 손상된 URL, IP 및 도메인을 기반으로 하는 오픈 소스 사이버 위협 인텔리전스 지표 세트를 포함합니다. 이 프로젝트의 목적은 SOC/CSIRT/CERT/개인이 최소한의 노력으로 사용할 수 있는 관련 IoC를 헌팅, 분석, 수집 및 공유하는 새로운 방법을 개발하고 테스트하는 것입니다. 보고서는 STIX2, CSV 및 MISP 피드의 세 가지 방식으로 공유됩니다. 보고서는 프로젝트의 Git 저장소에도 게시됩니다.
일회용 이메일 도메인 스팸/서비스 남용에 일반적으로 사용되는 익명 또는 일회용 이메일 도메인 모음입니다.
DNS Trails 현재 및 과거 DNS 정보, WHOIS 정보, 특정 IP와 연관된 다른 웹사이트 찾기, 서브도메인 지식 및 기술에 대한 무료 인텔리전스 소스입니다. IP 및 도메인 인텔리전스 API도 제공됩니다.
ELLIO: IP 피드(커뮤니티 무료 버전) 가까운 미래에 네트워크에 잠재적 위협이 될 것으로 예상되는 알려진 악성 IP 주소, 알려진 무해한 스캐너 및 의도가 알려지지 않은 행위자의 IP 주소로 구성된 위협 목록입니다. 개인적 비상업적 용도로 24시간 지연되어 제공되지만 다른 공개 IP 위협 목록/피드와 비교하여 여전히 뛰어난 보호 기능을 제공합니다.
Emerging Threats 방화벽 규칙 iptables, PF 및 PIX를 포함한 여러 유형의 방화벽에 대한 규칙 모음입니다.
Emerging Threats IDS 규칙 경고 또는 차단에 사용할 수 있는 Snort 및 Suricata 규칙 파일 모음입니다.
ExoneraTor ExoneraTor 서비스는 Tor 네트워크의 일부였던 IP 주소 데이터베이스를 유지 관리합니다. 특정 날짜에 특정 IP 주소에서 Tor 릴레이가 실행 중이었는지에 대한 질문에 답합니다.
Exploitalert 공개된 최신 익스플로잇 목록입니다.
FastIntercept Intercept Security는 글로벌 허니팟 네트워크에서 수집한 여러 무료 IP 평판 목록을 호스팅합니다.
ZeuS 트래커 Feodo Tracker abuse.ch는 Feodo 트로이목마를 추적합니다.
FireHOL IP 목록 400개 이상의 공개 IP 피드를 분석하여 진화, 지리적 분포, IP 수명, 보존 정책, 중복을 문서화합니다. 이 사이트는 사이버 범죄(공격, 남용, 멀웨어)에 중점을 둡니다.
FraudGuard FraudGuard는 실시간 인터넷 트래픽을 지속적으로 수집하고 분석하여 사용을 검증하는 쉬운 방법을 제공하도록 설계된 서비스입니다.
GreyNoise GreyNoise는 인터넷 전체 검색 활동에 대한 데이터를 수집하고 분석합니다. Shodan.io와 같은 무해한 스캐너와 SSH 및 텔넷 웜과 같은 악성 행위자에 대한 데이터를 수집합니다.
GriffinGuard GriffinGuard는 글로벌 인터넷 트래픽과 익스플로잇 패턴을 지속적으로 분석하여 실시간 위협 인텔리전스를 제공하는 사이버 보안 플랫폼입니다. 무료 데이터 검색과 일부 무료 IP 차단 목록을 제공합니다.
HoneyDB HoneyDB는 허니팟 활동에 대한 실시간 데이터를 제공합니다. 이 데이터는 HoneyPy 허니팟을 사용하여 인터넷에 배포된 허니팟에서 수집됩니다. 또한 HoneyDB는 수집된 허니팟 활동에 대한 API 액세스를 제공하며, 여기에는 다양한 허니팟 Twitter 피드의 집계 데이터도 포함됩니다.
Icewater Project Icewater가 만든 12,805개의 무료 Yara 규칙입니다.
Infosec - CERT-PA 멀웨어 샘플 수집 및 분석, 차단 목록 서비스, 취약점 데이터베이스 및 기타 기능을 제공합니다. CERT-PA가 만들고 관리합니다.
InQuest Labs 보안 연구자를 위한 개방적이고 대화형이며 API 기반 데이터 포털입니다. 대규모 파일 샘플 코퍼스, 집계된 평판 정보 및 공개 소스에서 추출한 IOC를 검색합니다. 트리거 생성, 대소문자 혼합 hex 처리, base64 호환 정규식 생성을 위한 도구로 YARA 개발을 강화합니다.
I-Blocklist I-Blocklist는 다양한 범주에 속하는 IP 주소가 포함된 여러 유형의 목록을 유지 관리합니다. 주요 범주에는 국가, ISP 및 조직이 포함됩니다. 다른 목록에는 웹 공격, TOR, 스파이웨어 및 프록시가 포함됩니다. 대부분 무료로 사용할 수 있으며 다양한 형식으로 제공됩니다.
IPASIS IPASIS는 IP 인텔리전스, 프록시/VPN/Tor 탐지 및 이메일 검증을 단일 API 호출로 결합한 실시간 봇 탐지 및 사기 방지 API입니다. 각 요청은 20ms 미만의 응답 시간으로 상호작용 신뢰 점수(0-100)를 반환합니다. 무료 티어는 하루 1,000회 요청을 포함합니다. API 문서와 라이브 스캐너가 제공됩니다.
IPsum IPsum은 30개 이상의 공개적으로 제공되는 의심스럽고/악성 IP 주소 목록을 기반으로 하는 위협 인텔리전스 피드입니다. 모든 목록은 매일(24시간) 자동으로 검색 및 파싱되며 최종 결과는 이 저장소에 푸시됩니다. 목록은 IP 주소와 각각의 (블랙)리스트 출현 총 횟수로 구성됩니다. Miroslav Stampar가 만들고 관리합니다.
James Brine 위협 인텔리전스 피드 JamesBrine은 SSH, FTP, RDP, GIT, SNMP 및 REDIS를 포함한 다양한 프로토콜을 포괄하는 클라우드 및 사설 인프라의 국제적으로 위치한 허니팟에서 수집한 악성 IP 주소에 대한 일일 위협 인텔리전스 피드를 제공합니다. 전날의 IOC는 STIX2로 제공되며 피싱 캠페인에 사용될 가능성이 높은 의심스러운 URI 및 새로 등록된 도메인과 같은 추가 IOC도 제공됩니다.
Kaspersky 위협 데이터 피드 사이버 위협과 관련된 위험 및 영향에 대해 비즈니스나 고객에게 지속적으로 업데이트하여 정보를 제공합니다. 실시간 데이터는 위협을 더 효과적으로 완화하고 공격이 시작되기 전에 방어하는 데 도움이 됩니다. 데모 데이터 피드는 상업용 피드에 비해 잘린 IoC 세트(최대 1%)를 포함합니다
Majestic Million Majestic이 순위를 매긴 상위 100만 개 웹사이트의 예상 화이트리스트입니다. 사이트는 참조 서브넷 수에 따라 정렬됩니다. 순위에 대한 자세한 내용은 해당 블로그에서 확인할 수 있습니다.
Maldatabase Maldatabase는 멀웨어 데이터 과학 및 위협 인텔리전스 피드를 지원하도록 설계되었습니다. 제공되는 데이터에는 접촉된 도메인, 각 샘플이 실행한 프로세스 목록 및 드롭된 파일 등에 대한 유용한 정보가 포함됩니다. 이 피드를 통해 모니터링 및 보안 도구를 개선할 수 있습니다. 보안 연구자와 학생에게 무료 서비스가 제공됩니다.
Malpedia Malpedia의 주요 목표는 멀웨어를 조사할 때 신속한 식별과 실행 가능한 컨텍스트를 제공하는 리소스를 제공하는 것입니다. 큐레이션된 기여에 대한 개방성은 의미 있고 재현 가능한 연구를 촉진하기 위해 책임 있는 수준의 품질을 보장합니다.
MalShare.com MalShare 프로젝트는 연구자에게 샘플에 대한 무료 액세스를 제공하는 공개 멀웨어 저장소입니다.
Maltiverse Maltiverse 프로젝트는 복잡한 쿼리와 집계를 수행하여 멀웨어 캠페인 및 인프라를 조사할 수 있는 크고 풍부한 IoC 데이터베이스입니다. 또한 훌륭한 IoC 대량 쿼리 서비스를 제공합니다.
MalwareBazaar MalwareBazaar는 인포섹 커뮤니티, AV 공급업체 및 위협 인텔리전스 제공업체와 멀웨어 샘플을 공유하는 것을 목표로 하는 abuse.ch의 프로젝트입니다.
멀웨어 도메인 목록 피싱, 트로이목마 및 익스플로잇 킷에 초점을 맞춘 악성 도메인의 검색 가능한 목록으로, 역방향 조회를 수행하고 등록자를 나열합니다.
Malware Patrol Malware Patrol은 다양한 규모의 기업에 차단 목록, 데이터 피드 및 위협 인텔리전스를 제공합니다. 당사의 전문 분야는 사이버 위협 인텔리전스이므로 모든 자원을 최고 품질을 보장하는 데 집중합니다. 보안 팀과 그 도구는 사용되는 데이터만큼만 우수하다고 믿습니다. 즉, 당사 피드는 스크래핑된 검증되지 않은 지표로 채워지지 않습니다. 우리는 양보다 질을 중시합니다.
Malware-Traffic-Analysis.net 이 블로그는 멀웨어 감염과 관련된 네트워크 트래픽에 중점을 둡니다. 트래픽 분석 연습, 튜토리얼, 멀웨어 샘플, 악성 네트워크 트래픽의 pcap 파일 및 관찰 내용이 포함된 기술 블로그 게시물을 포함합니다.
MalwareDomains.com DNS-BH 프로젝트는 멀웨어 및 스파이웨어를 유포하는 데 사용되는 것으로 알려진 도메인 목록을 만들고 유지 관리합니다. 이 목록은 탐지 및 예방(DNS 요청 싱크홀링)에 사용할 수 있습니다.
MetaDefender Cloud MetaDefender Cloud 위협 인텔리전스 피드에는 MD5, SHA1 및 SHA256을 포함한 최신 멀웨어 해시 시그니처가 포함되어 있습니다. 이러한 새로운 악성 해시는 지난 24시간 동안 MetaDefender Cloud에 의해 발견되었습니다. 피드는 새로 탐지되고 보고된 멀웨어로 매일 업데이트되어 실행 가능하고 시의적절한 위협 인텔리전스를 제공합니다.
NoThink! Matteo Cantoni의 허니팟에서 수집된 SNMP, SSH, Telnet 차단 IP 목록
NormShield 서비스 NormShield 서비스는 잠재적인 피싱 공격이 발생할 수 있는 수천 개의 도메인 정보(whois 정보 포함)를 제공합니다. 침해 및 블랙리스트 서비스도 제공됩니다. 지속적인 모니터링을 위한 공개 서비스 무료 가입이 가능합니다.
NovaSense 위협 NovaSense는 Snapt 위협 인텔리전스 센터로, 선제적 위협 보호 및 공격 완화를 위한 인사이트와 도구를 제공합니다. NovaSense는 모든 규모의 클라이언트를 공격자, 남용, 봇넷, DoS 공격 등으로부터 보호합니다.
Obstracts 사이버 보안 팀을 위한 RSS 리더입니다. 모든 블로그를 구조화되고 실행 가능한 위협 인텔리전스로 변환합니다.
OpenPhish 피드 OpenPhish는 여러 스트림에서 URL을 수신하고 자체 피싱 탐지 알고리즘을 사용하여 분석합니다. 무료 및 상업용 서비스가 제공됩니다.
0xSI_f33d 포르투갈 사이버 공간 내에서 가능한 피싱 및 멀웨어 도메인, 차단된 IP를 감지하는 무료 서비스입니다.
PhishTank PhishTank은 의심되는 피싱 URL 목록을 제공합니다. 데이터는 사람이 보고한 내용에서 나오지만 가능한 경우 외부 피드도 수집합니다. 무료 서비스이지만 API 키 등록이 필요한 경우도 있습니다.
PickupSTIX PickupSTIX는 무료 오픈 소스 비상업화 사이버 위협 인텔리전스 피드입니다. 현재 PickupSTIX는 3개의 공개 피드를 사용하여 매일 약 100개의 새로운 인텔리전스를 배포합니다. PickupSTIX는 다양한 피드를 모든 TAXII 서버와 통신할 수 있는 STIX로 변환합니다. 데이터는 무료로 사용할 수 있으며 사이버 위협 인텔리전스 사용을 시작하는 좋은 방법입니다.
Q-Feeds 위협 인텔리전스 Q-Feeds는 OSINT, 독점 연구 및 상업용 위협 인텔리전스 피드의 데이터를 결합하여 균형 잡히고 실행 가능성이 높은 솔루션을 제공하는 사이버 보안 회사입니다. 위협 인텔리전스 포털(TIP)을 통해 조직은 이 데이터를 실시간으로 쉽게 액세스하고 관리할 수 있습니다. Q-Feeds는 방화벽, SIEM 및 기타 보안 플랫폼과의 통합을 통해 위협이 피해를 입히기 전에 기업이 알려진 악성 IP, 도메인 및 URL에 대한 연결을 사전에 차단하도록 지원합니다. 요청 시 사용할 수 있는 커뮤니티 버전도 있습니다.
REScure 위협 인텔 피드 [RES]cure는 Fruxlabs Crack Team이 분산 시스템의 기본 아키텍처, 위협 인텔리전스의 특성 및 위협 인텔리전스를 효율적으로 수집, 저장, 소비 및 배포하는 방법에 대한 이해를 높이기 위해 수행하는 독립적인 위협 인텔리전스 프로젝트입니다. 피드는 6시간마다 생성됩니다.
RST Cloud 위협 인텔 피드 여러 오픈 및 커뮤니티 지원 소스에서 수집되고 교차 검증된 집계된 침해 지표로, 당사 인텔리전스 플랫폼을 사용하여 강화되고 순위가 매겨집니다.
Rutgers 차단 IP 목록 SSH 무차별 대입 공격자의 IP 목록은 로컬에서 관찰된 IP와 badip.com 및 blocklist.de에 등록된 2시간 전 IP를 병합하여 생성됩니다
SANS ICS 의심스러운 도메인 SANS ICS의 Suspicious Domains 위협 목록은 의심스러운 도메인을 추적합니다. 높음, 중간 또는 낮음 민감도로 분류된 3개의 목록을 제공하며, 높음 민감도 목록은 오탐이 적고 낮음 민감도 목록은 오탐이 더 많습니다. 승인된 도메인 화이트리스트도 있습니다.
마지막으로, DShield의 제안된 IP 차단 목록이 있습니다.
SecurityScorecard IoC SecurityScorecard의 기술 블로그 게시물 및 보고서에서 공개적으로 액세스 가능한 IoC입니다.
Stixify 당신의 자동화된 위협 인텔리전스 분석가입니다. 비정형 데이터에서 기계가 읽을 수 있는 인텔리전스를 추출합니다.
signature-base Neo23x0의 다른 도구에서 사용되는 시그니처 데이터베이스입니다.
Spamhaus 프로젝트 Spamhaus 프로젝트에는 스팸 및 멀웨어 활동과 관련된 여러 위협 목록이 포함되어 있습니다.
SophosLabs Intelix SophosLabs Intelix는 Sophos 제품 및 파트너를 지원하는 위협 인텔리전스 플랫폼입니다. 파일 해시, URL 등을 기반으로 인텔리전스에 액세스하고 분석을 위해 샘플을 제출할 수 있습니다. REST API를 통해 이 위협 인텔리전스를 시스템에 쉽고 빠르게 추가할 수 있습니다.
Spur Spur는 VPN, 리지덴셜 프록시 및 봇을 감지하는 도구와 데이터를 제공합니다. 무료 요금제를 사용하면 IP를 조회하여 분류, VPN 제공업체, IP 뒤에 있는 인기 지리적 위치 및 몇 가지 유용한 컨텍스트를 얻을 수 있습니다.
SSL 블랙리스트 SSL Blacklist(SSLBL)는 abuse.ch가 유지 관리하는 프로젝트입니다. 목표는 abuse.ch가 멀웨어 또는 봇넷 활동과 관련이 있다고 식별한 "나쁜" SSL 인증서 목록을 제공하는 것입니다. SSLBL은 악성 SSL 인증서의 SHA1 지문에 의존하며 다양한 블랙리스트를 제공합니다
Statvoo 상위 100만 사이트 Statvoo가 순위를 매긴 상위 100만 개 웹사이트의 예상 화이트리스트입니다.
Percipient Networks의 Strongarm Strongarm은 멀웨어 명령 및 제어를 차단하여 침해 지표에 조치를 취하는 DNS 블랙홀입니다. Strongarm은 무료 지표 피드를 집계하고, 상업용 피드와 통합하며, Percipient의 IOC 피드를 활용하고, 네트워크와 비즈니스를 보호하는 데 사용할 수 있는 DNS 리졸버와 API를 운영합니다. Strongarm은 개인 사용에 무료입니다.
SIEM 규칙 당신의 탐지 엔지니어링 데이터베이스입니다. 위협 헌팅 및 탐지를 위한 SIEM 규칙을 확인, 수정 및 배포합니다.
Talos Cisco Talos Intelligence Group은 세계 최고 수준의 연구원, 분석가 및 엔지니어로 구성된 세계 최대 상업용 위협 인텔리전스 팀 중 하나입니다. 이 팀은 비교할 수 없는 텔레메트리와 정교한 시스템의 지원을 받아 Cisco 고객, 제품 및 서비스를 위한 정확하고 신속하며 실행 가능한 위협 인텔리전스를 생성합니다. Talos는 Cisco 고객을 알려진 위협 및 신종 위협으로부터 방어하고, 일반 소프트웨어에서 새로운 취약점을 발견하며, 야생의 위협이 인터넷 전체에 더 큰 피해를 입히기 전에 차단합니다. Talos는 많은 오픈 소스 연구 및 분석 도구를 공개하는 것 외에도 Snort.org, ClamAV 및 SpamCop의 공식 규칙 세트를 유지 관리합니다. Talos는 관측 가능 항목의 평판을 확인할 수 있는 사용하기 쉬운 웹 UI를 제공합니다.
threatfeeds.io threatfeeds.io는 무료 및 오픈 소스 위협 인텔리전스 피드와 소스를 나열하고 직접 다운로드 링크와 실시간 요약을 제공합니다.
threatfox.abuse.ch ThreatFox는 인포섹 커뮤니티, AV 공급업체 및 위협 인텔리전스 제공업체와 멀웨어와 관련된 침해 지표(IOC)를 공유하는 것을 목표로 하는 abuse.ch의 무료 플랫폼입니다.
ThreatConnect의 기술 블로그 및 보고서 이 소스는 90개 이상의 오픈 소스 보안 블로그의 콘텐츠로 채워지고 있습니다. IOC(침해 지표)는 각 블로그에서 파싱되며 블로그 콘텐츠는 마크다운으로 형식화됩니다.
Threat Jammer Threat Jammer는 개발자, 보안 엔지니어 및 기타 IT 전문가가 다양한 소스의 고품질 위협 인텔리전스 데이터에 액세스하여 악성 활동을 탐지하고 차단할 목적으로 애플리케이션에 통합할 수 있게 해주는 REST API 서비스입니다.
ThreatMiner ThreatMiner는 분석가를 데이터 수집에서 해방시키고 보고서 읽기부터 피보팅 및 데이터 보강에 이르기까지 작업을 수행할 수 있는 포털을 제공하기 위해 만들어졌습니다. ThreatMiner는 침해 지표(IoC)뿐만 아니라 분석가가 보고 있는 IoC와 관련된 컨텍스트 정보를 제공하는 데에도 중점을 둡니다.
WSTNPHX 멀웨어 이메일 주소 VVestron Phoronix(WSTNPHX)가 수집한 멀웨어가 사용하는 이메일 주소
UnderAttack.today UnderAttack는 의심스러운 이벤트와 공격에 대한 IP 및 정보를 공유하는 무료 인텔리전스 플랫폼입니다. 가입은 무료입니다.
URLhaus URLhaus는 멀웨어 유포에 사용되는 악성 URL을 공유하는 것을 목표로 하는 abuse.ch의 프로젝트입니다.
VirusShare VirusShare.com은 보안 연구자, 침해 대응 담당자, 포렌식 분석가 및 호기심 많은 사람들에게 악성 코드 샘플에 대한 액세스를 제공하는 멀웨어 샘플 저장소입니다. 사이트 접근은 초대를 통해서만 허용됩니다.
VulDB CTI VulDB는 행위자 활동 및 공격 세부 정보를 취약점과 연관시키는 취약점 데이터베이스입니다. 예측적 접근 방식은 악성 행위자의 새로운 연구 및 공격 활동을 파악하는 데 도움이 됩니다.
Yara-Rules 컴파일되고 분류되며 가능한 한 최신 상태로 유지되는 다양한 Yara 시그니처가 포함된 오픈 소스 저장소입니다.
MrLooquer의 최초 듀얼 스택 위협 피드 Mrlooquer는 듀얼 스택 시스템에 초점을 맞춘 최초의 위협 피드를 만들었습니다. IPv6 프로토콜이 멀웨어 및 사기 통신의 일부가 되기 시작했기 때문에 두 프로토콜(IPv4 및 IPv6) 모두에서 위협을 탐지하고 완화하는 것이 필요합니다.
Validin DNS 데이터베이스 현재 및 과거 DNS 정보, 특정 IP와 연관된 다른 웹사이트 찾기 및 서브도메인 지식에 대한 무료 인텔리전스 소스입니다. IP 및 도메인 인텔리전스를 위한 무료 API도 제공됩니다.
CAPEC CAPEC(Common Attack Pattern Enumeration and Classification)는 분석가, 개발자, 테스터, 교육자가 커뮤니티 이해를 높이고 방어력을 강화하는 데 사용할 수 있는 알려진 공격에 대한 포괄적인 사전이자 분류 체계입니다.
CybOX CybOX(Cyber Observable eXpression) 언어는 기업 사이버 보안의 운영 영역 전반에 걸쳐 사이버 관찰 가능 항목을 표현하기 위한 공통 구조를 제공하여 배포된 도구와 프로세스의 일관성, 효율성, 상호 운용성을 향상시키고, 상세한 자동화 가능한 공유, 매핑, 탐지 및 분석 휴리스틱의 잠재력을 가능하게 함으로써 전반적인 상황 인식을 높입니다.
IODEF (RFC5070) IODEF(Incident Object Description Exchange Format)는 컴퓨터 보안 사고 대응 팀(CSIRT)이 컴퓨터 보안 사고에 대해 일반적으로 교환하는 정보를 공유하기 위한 프레임워크를 제공하는 데이터 표현을 정의합니다.
IDMEF (RFC4765) 실험적 - IDMEF(Intrusion Detection Message Exchange Format)의 목적은 침입 탐지 및 대응 시스템과 이들과 상호 작용해야 할 수 있는 관리 시스템에 관심 있는 정보를 공유하기 위한 데이터 형식과 교환 절차를 정의하는 것입니다.
MAEC MAEC(Malware Attribute Enumeration and Characterization) 프로젝트는 동작, 아티팩트, 공격 패턴과 같은 속성을 기반으로 악성코드에 대한 구조화된 정보를 공유하기 위한 표준화된 언어를 만들고 제공하는 것을 목표로 합니다.
OpenC2 OASIS Open Command and Control(OpenC2) 기술 위원회. OpenC2 TC는 OpenC2 포럼에서 생성된 산출물을 기반으로 활동을 진행할 것입니다. 이 TC와 사양이 만들어지기 전에 OpenC2 포럼은 NSA(National Security Agency)가 운영을 지원한 사이버 보안 이해관계자 커뮤니티였습니다. OpenC2 TC는 사이버 보안 명령 및 제어의 요구를 표준화된 방식으로 충족시키기 위해 문서, 사양, 용어집 또는 기타 산출물을 초안 작성하도록 설립되었습니다.
STIX 2.0 STIX(Structured Threat Information eXpression) 언어는 사이버 위협 정보를 표현하기 위한 표준화된 구조입니다. STIX 언어는 잠재적인 사이버 위협 정보의 전체 범위를 전달하기 위한 것으로, 완전한 표현성, 유연성, 확장성, 자동화 가능성을 지향합니다. STIX는 도구에 구애받지 않는 필드만 허용하는 것이 아니라 OpenIOC, Yara, Snort를 포함한 도구별 요소를 삽입할 수 있는 수단을 제공하는 소위 테스트 메커니즘도 제공합니다. STIX 1.x는 여기에 보관되어 있습니다.
TAXII TAXII(Trusted Automated eXchange of Indicator Information) 표준은 구현될 때 조직 및 제품/서비스 경계를 넘어 실행 가능한 사이버 위협 정보를 공유할 수 있게 하는 일련의 서비스와 메시지 교환을 정의합니다. TAXII는 사이버 위협 탐지, 예방, 완화를 위해 사이버 위협 정보를 교환하는 개념, 프로토콜 및 메시지 교환을 정의합니다.
VERIS VERIS(Vocabulary for Event Recording and Incident Sharing)는 보안 사고를 구조화되고 반복 가능한 방식으로 설명하기 위한 공통 언어를 제공하도록 설계된 지표 집합입니다. VERIS는 보안 업계에서 가장 중요하고 지속적인 과제 중 하나인 양질의 정보 부족에 대한 대응입니다. VERIS는 구조화된 형식을 제공할 뿐만 아니라 Verizon 데이터 침해 조사 보고서(DBIR)에 침해 사고를 보고하기 위해 커뮤니티에서 데이터를 수집하고 이 데이터베이스를 GitHub repository.org에 온라인으로 게시합니다.
AbuseHelper AbuseHelper는 악용 피드와 위협 인텔리전스를 수신하고 재배포하기 위한 오픈소스 프레임워크입니다.
AbuseIO 악용 신고를 수신, 처리, 연관 분석하고 최종 사용자에게 통지하여 위협 인텔리전스 피드를 활용하는 툴킷입니다.
AIS 사이버보안 및 인프라 보안국(CISA)의 무료 자동 지표 공유(AIS) 기능을 통해 연방 정부와 민간 부문 간에 사이버 위협 지표를 기계 속도로 교환할 수 있습니다. 위협 지표는 악성 IP 주소나 피싱 이메일의 발신자 주소와 같은 정보 조각입니다(훨씬 더 복잡할 수도 있습니다).
Bearded Avenger 위협 인텔리전스를 소비하는 가장 빠른 방법입니다. CIF의 후속작입니다.
Blueliv Threat Exchange Network 참가자들이 커뮤니티와 위협 지표를 공유할 수 있게 해줍니다.
Cortex Cortex를 사용하면 IP, 이메일 주소, URL, 도메인 이름, 파일 또는 해시와 같은 관측 가능 항목을 단일 웹 인터페이스를 통해 하나씩 또는 일괄 모드로 분석할 수 있습니다. 웹 인터페이스는 수많은 분석기의 프런트엔드 역할을 하므로 분석 중에 직접 통합할 필요가 없습니다. 분석가는 Cortex REST API를 사용하여 분석의 일부를 자동화할 수도 있습니다.
CRITS CRITS는 분석가에게 맬웨어 및 위협에 대한 공동 연구를 수행할 수 있는 수단을 제공하는 플랫폼입니다. 중앙 집중식 인텔리전스 데이터 저장소에 연결되지만, 프라이빗 인스턴스로도 사용할 수 있습니다.
CIF CIF(Collective Intelligence Framework)를 사용하면 여러 소스의 알려진 악성 위협 정보를 결합하고 해당 정보를 IR, 탐지 및 완화에 사용할 수 있습니다. 코드는 GitHub에서 확인할 수 있습니다.
CTIX CTIX는 신뢰할 수 있는 네트워크 내에서 위협 데이터의 수집, 강화, 분석 및 양방향 공유를 위한 스마트한 클라이언트-서버 위협 인텔리전스 플랫폼(TIP)입니다.
EclecticIQ Platform EclecticIQ Platform은 STIX/TAXII 기반의 위협 인텔리전스 플랫폼(TIP)으로, 위협 분석가가 더 빠르고, 더 우수하고, 더 심층적인 조사를 수행하는 동시에 기계 속도로 인텔리전스를 배포할 수 있게 해줍니다.
IntelMQ IntelMQ는 메시지 큐 프로토콜을 사용하여 보안 피드, pastebin, 트윗을 수집하고 처리하기 위한 CERT용 솔루션입니다. 이는 유럽 CERT들이 여러 InfoSec 행사에서 개념적으로 설계한 IHAP(Incident Handling Automation Project)이라는 커뮤니티 주도 이니셔티브입니다. 주요 목표는 사고 대응자에게 위협 인텔리전스를 수집하고 처리하는 쉬운 방법을 제공하여 CERT의 사고 처리 프로세스를 개선하는 것입니다.
IntelOwl Intel Owl은 단일 API에서 특정 파일, IP 또는 도메인에 대한 위협 인텔리전스 데이터를 대규모로 얻기 위한 OSINT 솔루션입니다. Intel Owl은 VirusTotal 또는 AbuseIPDB와 같은 외부 소스에서 데이터를 검색하거나 Yara 또는 Oletools와 같은 내부 분석기를 통해 인텔리전스를 생성하기 위해 실행할 수 있는 분석기들로 구성됩니다. 보안 도구 스택(pyintelowl)에 쉽게 통합하여 예를 들어 SOC 분석가가 수동으로 수행하는 일반적인 작업을 자동화할 수 있습니다.
Kaspersky Threat Intelligence Portal 사이버 위협, 정상 개체 및 그 관계를 설명하는 지식 기반을 단일 웹 서비스로 통합하여 제공하는 웹사이트입니다. Kaspersky Lab의 Threat Intelligence Portal에 가입하면 Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup 및 Kaspersky Research Sandbox라는 네 가지 보완 서비스에 대한 단일 진입점이 제공되며, 모두 사람이 읽을 수 있는 형식과 기계가 읽을 수 있는 형식으로 제공됩니다.
Malstrom Malstrom은 위협 추적 및 포렌식 아티팩트를 위한 저장소를 지향하며, 조사용 YARA 규칙과 메모도 저장합니다. 참고: GitHub 프로젝트는 보관 처리되었습니다(새 기여는 받지 않습니다).
ManaTI ManaTI 프로젝트는 새로운 관계와 추론을 자동으로 찾아내는 머신러닝 기법을 사용하여 위협 분석가를 지원합니다.
MANTIS MANTIS(Model-based Analysis of Threat Intelligence Sources) 사이버 위협 인텔리전스 관리 프레임워크는 STIX 및 CybOX와 같은 다양한 표준 언어로 표현된 사이버 위협 인텔리전스 관리를 지원합니다. 하지만 대규모 프로덕션에는 아직 *준비되지 않았습니다*.
Megatron Megatron은 CERT-SE가 구현한 도구로, 악성 IP를 수집 및 분석하며, 통계 계산, 로그 파일 변환 및 분석, 악용 및 사고 처리에 사용할 수 있습니다.
MineMeld Palo Alto Networks가 만든 확장 가능한 위협 인텔리전스 처리 프레임워크입니다. 지표 목록을 조작하고 이를 변환 및/또는 집계하여 타사 집행 인프라가 사용할 수 있게 하는 데 사용할 수 있습니다.
MISP MISP(Malware Information Sharing Platform)는 사이버 보안 지표와 맬웨어 분석을 수집, 저장, 배포 및 공유하기 위한 오픈소스 소프트웨어 솔루션입니다.
n6 n6(Network Security Incident eXchange)는 대규모의 보안 정보를 수집, 관리 및 배포하는 시스템입니다. 배포는 간단한 REST API와 웹 인터페이스를 통해 이루어지며, 승인된 사용자는 이를 통해 다양한 유형의 데이터, 특히 자체 네트워크의 위협 및 사고에 대한 정보를 받을 수 있습니다. CERT Polska가 개발했습니다.
Open Cybersecurity Schema Framework (OCSF) OCSF(Open Cybersecurity Schema Framework)는 오픈소스 프로젝트로, 공급업체에 종속되지 않는 핵심 보안 스키마와 함께 스키마 개발을 위한 확장 가능한 프레임워크를 제공합니다. 공급업체 및 기타 데이터 생산자는 특정 도메인에 맞게 스키마를 채택하고 확장할 수 있습니다. 데이터 엔지니어는 서로 다른 스키마를 매핑하여 보안 팀이 데이터 수집 및 정규화를 간소화할 수 있도록 지원하며, 이를 통해 데이터 과학자와 분석가는 위협 탐지 및 조사를 위한 공통 언어로 작업할 수 있습니다. 목표는 기존 보안 표준 및 프로세스를 보완하면서 모든 환경, 애플리케이션 또는 솔루션에서 채택될 수 있는 개방형 표준을 제공하는 것입니다.
OpenCTI OpenCTI(Open Cyber Threat Intelligence) 플랫폼은 조직이 사이버 위협 인텔리전스 지식과 관측 가능 항목을 관리할 수 있게 해줍니다. 목표는 사이버 위협에 대한 기술적 및 비기술적 정보를 구조화, 저장, 구성 및 시각화하는 것입니다. 데이터는 STIX2 표준을 기반으로 하는 지식 스키마를 중심으로 구조화됩니다. OpenCTI는 MISP, TheHive, MITRE ATT&CK를 비롯한 다른 도구 및 플랫폼과 통합할 수 있습니다.
OpenIOC OpenIOC는 위협 인텔리전스를 공유하기 위한 개방형 프레임워크입니다. 기계가 읽을 수 있는 형식으로 위협 정보를 내부 및 외부 모두와 교환하도록 설계되었습니다.
OpenTAXII OpenTAXII는 잘 설계된 애플리케이션 위에 구축된 풍부한 기능 세트와 친숙한 Pythonic API를 제공하는 강력한 TAXII 서비스 Python 구현입니다.
OSTrICa 위협 인텔리전스 정보를 수집하고 시각화하기 위한 오픈소스 플러그인 중심 프레임워크입니다.
OTX - Open Threat Exchange AlienVault OTX(Open Threat Exchange)는 전 세계 위협 연구원과 보안 전문가 커뮤니티에 대한 개방형 액세스를 제공합니다. 커뮤니티에서 생성된 위협 데이터를 제공하고, 공동 연구를 가능하게 하며, 모든 소스의 위협 데이터로 보안 인프라를 업데이트하는 프로세스를 자동화합니다.
Open Threat Partner eXchange OpenTPX(Open Threat Partner eXchange)는 기계가 읽을 수 있는 위협 인텔리전스 및 네트워크 보안 운영 데이터를 교환하기 위한 오픈소스 형식과 도구로 구성됩니다. 연결된 시스템 간의 데이터 공유를 허용하는 JSON 기반 형식입니다.
PassiveTotal RiskIQ가 제공하는 PassiveTotal 플랫폼은 공격이 발생하기 전에 방지하기 위해 분석가에게 가능한 한 많은 데이터를 제공하는 위협 분석 플랫폼입니다. 여러 유형의 솔루션과 다른 시스템과의 통합(API)도 제공됩니다.
Pulsedive Pulsedive는 오픈소스 피드를 소비하고, IOC를 강화하고, 데이터 품질을 개선하기 위해 위험 점수 알고리즘을 실행하는 무료 커뮤니티 위협 인텔리전스 플랫폼입니다. 사용자가 IOC를 제출, 검색, 연관 분석 및 업데이트할 수 있으며, IOC가 더 높은 위험인 이유에 대한 "위험 요소"를 나열하고, 위협 및 위협 활동에 대한 높은 수준의 개요를 제공합니다.
Recorded Future Recorded Future는 공개, 비공개 및 기술 소스의 위협 인텔리전스를 단일 솔루션으로 자동 통합하는 프리미엄 SaaS 제품입니다. 이들의 기술은 자연어 처리(NLP)와 머신러닝을 사용하여 해당 위협 인텔리전스를 실시간으로 제공하므로 Recorded Future는 IT 보안 팀에게 인기 있는 선택입니다.
Scumblr Scumblr는 데이터 소스(예: GitHub 저장소 및 URL)의 주기적 동기화를 수행하고 식별된 결과에 대한 분석(예: 정적 분석, 동적 검사 및 메타데이터 수집)을 수행할 수 있는 웹 애플리케이션입니다. Scumblr는 지능형 자동화 프레임워크를 통해 선제적 보안을 간소화하여 보안 문제를 더 빠르게 식별, 추적 및 해결할 수 있도록 지원합니다.
STAXX (Anomali) Anomali STAXX™는 모든 STIX/TAXII 피드에 무료로 쉽게 구독할 수 있는 방법을 제공합니다. STAXX 클라이언트를 다운로드하고 데이터 소스를 구성하기만 하면 나머지는 STAXX가 처리합니다.
stoQ stoQ는 사이버 분석가가 반복적이고 데이터 기반의 작업을 구성하고 자동화할 수 있게 해주는 프레임워크입니다. 상호 작용할 수 있는 다양한 다른 시스템을 위한 플러그인을 제공합니다. 한 가지 사용 사례는 문서에서 IOC를 추출하는 것이며, 그 예는 여기에서 확인할 수 있습니다. 또한 예를 들어 콘텐츠의 난독화 해제 및 디코딩과 YARA를 사용한 자동 스캐닝에도 사용할 수 있습니다.
TARDIS TARDIS(Threat Analysis, Reconnaissance, and Data Intelligence System)는 공격 시그니처를 사용하여 과거 검색을 수행하기 위한 오픈소스 프레임워크입니다.
ThreatConnect ThreatConnect는 위협 인텔리전스, 분석 및 오케스트레이션 기능을 갖춘 플랫폼입니다. 데이터를 수집하고, 인텔리전스를 생성하고, 다른 사람과 공유하고, 이를 기반으로 조치를 취할 수 있도록 설계되었습니다.
ThreatCrowd ThreatCrowd는 사이버 위협과 관련된 아티팩트를 찾고 연구하기 위한 시스템입니다.
ThreatPipes 공격자보다 두 걸음 앞서 나가세요. 공격자가 당신을 어떻게 악용할지에 대한 완전한 그림을 얻으세요.
ThreatPipes는 IP 주소, 도메인 이름, 이메일 주소, 이름 등에 대한 인텔리전스를 수집하기 위해 수백 개의 데이터 소스를 자동으로 쿼리하는 정찰 도구입니다.
조사하려는 대상을 지정하고 활성화할 모듈을 선택하기만 하면 ThreatPipes가 데이터를 수집하여 모든 엔터티와 엔터티 간의 관계에 대한 이해를 구축합니다.
ThreatExchange Facebook은 원하는 그룹과만 공유할 수 있도록 개인정보 보호 제어 기능을 제공하는 편리하고 구조화된 사용하기 쉬운 API를 통해 참여 조직이 위협 데이터를 공유할 수 있도록 ThreatExchange를 만들었습니다. 이 프로젝트는 아직 베타 단계입니다. 참조 코드는 GitHub에서 확인할 수 있습니다.
TypeDB CTI TypeDB Data - CTI는 조직이 사이버 위협 인텔리전스(CTI) 지식을 저장하고 관리하기 위한 오픈소스 위협 인텔리전스 플랫폼입니다. 위협 인텔 전문가가 서로 다른 CTI 정보를 하나의 데이터베이스로 모으고 사이버 위협에 대한 새로운 인사이트를 찾을 수 있게 해줍니다. 이 저장소는 STIX2를 기반으로 하는 스키마를 제공하며, 이 위협 인텔리전스 플랫폼 탐색을 시작하기 위한 예제 데이터셋으로 MITRE ATT&CK를 포함합니다. 자세한 내용은 이 블로그 게시물에서 확인할 수 있습니다.
VirusBay VirusBay는 보안 운영 센터(SOC) 전문가를 관련 맬웨어 연구원과 연결하는 웹 기반 협업 플랫폼입니다.
threatnote.io 새롭게 개선된 threatnote.io - CTI 분석가와 팀이 인텔 요구 사항, 보고 및 CTI 프로세스를 올인원 플랫폼에서 관리할 수 있는 도구입니다.
XFE - X-Force Exchange IBM XFE의 X-Force Exchange(XFE)는 위협 인텔리전스 정보를 검색하고, 결과를 수집하고, XFE 커뮤니티의 다른 구성원과 통찰력을 공유하는 데 사용할 수 있는 무료 SaaS 제품입니다.
Yeti 개방형, 분산형, 기계 및 분석가 친화적인 위협 인텔리전스 저장소입니다. 사고 대응자에 의해, 그리고 사고 대응자를 위해 만들어졌습니다.
ActorTrackr ActorTrackr는 위협 행위자(actor) 관련 데이터를 저장/검색/연결하기 위한 오픈소스 웹 애플리케이션입니다. 주요 출처는 사용자와 다양한 공개 저장소입니다. 소스는 GitHub에서 확인할 수 있습니다.
AIEngine AIEngine는 인간의 개입 없이 학습할 수 있는 차세대 대화형/프로그래밍 가능 Python/Ruby/Java/Lua 패킷 검사 엔진으로, NIDS(네트워크 침입 탐지 시스템) 기능, DNS 도메인 분류, 네트워크 수집기, 네트워크 포렌식 등 다양한 기능을 제공합니다.
AIOCRIOC AIOCRIOC(인공지능 광학 문자 인식 기반 침해 지표)는 웹 스크래핑, Tesseract의 OCR 기능, GPT-4와 같은 OpenAI 호환 LLM API를 결합하여 보고서 및 포함된 이미지를 비롯한 기타 웹 콘텐츠에서 IOCs를 파싱하고 추출하는 도구입니다.
Analyze (Intezer) Analyze는 모든 유형의 파일에 대해 정적, 동적 및 유전자 코드 분석을 수행할 수 있는 올인원 악성코드 분석 플랫폼입니다. 사용자는 악성코드 패밀리를 추적하고, IOCs/MITRE TTPs를 추출하며, YARA 시그니처를 다운로드할 수 있습니다. 무료로 시작할 수 있는 커뮤니티 에디션이 있습니다.
Automater Automater는 침입 분석가의 분석 과정을 더 쉽게 만들어 주기 위한 URL/도메인, IP 주소 및 MD5 해시 OSINT 도구입니다.
BlueBox BlueBox는 특정 파일, IP, 도메인 또는 URL에 대한 위협 인텔리전스 데이터를 확보하고 분석하기 위한 OSINT 솔루션입니다.
BotScout BotScout는 "봇"으로 알려진 자동화된 웹 스크립트가 포럼에 가입하고, 데이터베이스를 오염시키고, 스팸을 유포하며, 웹사이트의 양식을 악용하는 것을 방지하는 데 도움을 줍니다.
bro-intel-generator PDF 또는 HTML 보고서에서 Bro 인텔 파일을 생성하는 스크립트입니다.
cabby TAXII 서버와 상호 작용하기 위한 간단한 Python 라이브러리입니다.
cacador Cacador는 텍스트 블록에서 일반적인 침해 지표를 추출하기 위해 Go로 작성된 도구입니다.
Combine Combine는 공개적으로 사용 가능한 소스에서 위협 인텔리전스 피드를 수집합니다.
CrowdFMS CrowdFMS는 Private API 시스템을 활용하여 VirusTotal에서 샘플 수집 및 처리를 자동화하기 위한 프레임워크입니다. 이 프레임워크는 사용자의 YARA 알림 피드에서 경고를 트리거한 최근 샘플을 자동으로 다운로드합니다.
CTI-Transmute CTI-Transmute는 사이버 위협 인텔리전스(CTI) 데이터를 MISP와 STIX 형식 간에 변환하는 도구입니다. 데이터 자동 변환을 허용하는 일련의 API 엔드포인트를 제공하여 서로 다른 위협 인텔리전스 플랫폼과 워크플로우를 통합하기 쉽게 만듭니다. 소스는 GitHub에서 확인할 수 있습니다.
Cuckoo Sandbox Cuckoo Sandbox는 자동화된 동적 악성코드 분석 시스템입니다. 전 세계에서 가장 잘 알려진 오픈소스 악성코드 분석 샌드박스로, 연구자, CERT/SOC 팀, 위협 인텔리전스 팀이 전 세계적으로 자주 배포합니다. 많은 조직에서 Cuckoo Sandbox는 잠재적인 악성코드 샘플에 대한 첫 번째 인사이트를 제공합니다.
CyberGordon CyberGordon는 위협 인텔리전스 검색 엔진입니다. 30개 이상의 소스를 활용합니다.
CyBot CyBot는 위협 인텔리전스 챗봇입니다. 사용자 정의 모듈에서 제공하는 여러 유형의 조회를 수행할 수 있습니다.
Fenrir 간단한 Bash IOC 스캐너입니다.
FireHOL IP Aggregator IP 주소 출현 기록과 함께 FireHOL blocklist-ipsets의 피드를 유지 관리하는 애플리케이션입니다. 검색 요청을 위한 HTTP 기반 API 서비스가 개발되어 있습니다.
Forager 멀티스레드 위협 인텔리전스 수집기(hunter-gatherer) 스크립트입니다.
Gigasheet Gigasheet는 대규모의 이질적인 사이버 보안 데이터 세트를 분석하는 데 사용되는 SaaS 제품입니다. 대용량 로그 파일, netflow, pcap, 대용량 CSV 등을 가져올 수 있습니다.
GoatRider GoatRider는 Artillery 위협 인텔리전스 피드, TOR, AlienVault의 OTX, Alexa 상위 100만 웹사이트를 동적으로 가져와 호스트 이름 파일 또는 IP 파일과 비교하는 간단한 도구입니다.
Google APT Search Engine APT 그룹, 작전 및 악성코드 검색 엔진입니다. 이 Google 맞춤 검색에 사용된 소스는 이 GitHub gist에 나열되어 있습니다.
GOSINT GOSINT 프레임워크는 고품질 공개 침해 지표(IOC)를 수집, 처리 및 내보내는 데 사용되는 무료 프로젝트입니다.
hashdd 암호화 해시 값에서 관련 정보를 조회하는 도구입니다.
Harbinger Threat Intelligence 단일 인터페이스에서 여러 온라인 위협 수집기를 쿼리할 수 있는 Python 스크립트입니다.
Hippocampe Hippocampe는 Elasticsearch 클러스터에서 인터넷의 위협 피드를 집계합니다. '메모리'를 검색할 수 있는 REST API를 제공합니다. 피드에 해당하는 URL을 가져와서 파싱하고 인덱싱하는 Python 스크립트를 기반으로 합니다.
Hiryu APT 캠페인 정보를 정리하고 IOC 간의 관계를 시각화하는 도구입니다.
IOC Editor 침해 지표(IOC)를 위한 무료 편집기입니다.
IOC Finder 텍스트에서 침해 지표를 찾기 위한 Python 라이브러리입니다. 가독성을 높이기 위해 정규식 대신 문법을 사용합니다. 2019년 2월 기준으로 18개 이상의 지표 유형을 파싱합니다.
IOC Fanger (and Defanger) 텍스트에서 침해 지표를 팽(fanging, hXXp://example[.]com => http://example.com) 및 디팽(defanging, http://example.com => hXXp://example[.]com) 처리하기 위한 Python 라이브러리입니다.
ioc_parser PDF 형식의 보안 보고서에서 침해 지표를 추출하는 도구입니다.
ioc_writer OpenIOC 객체의 기본 생성 및 편집을 허용하는 Python 라이브러리를 제공합니다.
iocextract 텍스트 코퍼스에서 URL, IP 주소, MD5/SHA 해시, 이메일 주소 및 YARA 규칙을 추출합니다. 출력에 인코딩되거나 "디팽"된 일부 IOC를 포함하며, 선택적으로 이를 디코딩/리팽합니다.
IOCextractor IOC(침해 지표) 추출기는 텍스트 파일에서 IOC를 추출하는 데 도움을 주는 프로그램입니다. 일반적인 목표는 비정형 또는 반정형 데이터에서 구조화된 데이터(IOC)를 파싱하는 프로세스의 속도를 높이는 것입니다.
ibmxforceex.checker.py IBM X-Force Exchange용 Python 클라이언트입니다.
jager Jager는 다양한 입력 소스(현재는 PDF, 곧 일반 텍스트, 결국 웹페이지)에서 유용한 IOC(침해 지표)를 추출하여 조작하기 쉬운 JSON 형식으로 변환하는 도구입니다.
Kaspersky CyberTrace 위협 데이터 피드를 SIEM 솔루션과 통합하는 위협 인텔리전스 융합 및 분석 도구입니다. 사용자는 기존 보안 운영 워크플로우에서 보안 모니터링 및 사고 보고(IR) 활동에 위협 인텔리전스를 즉시 활용할 수 있습니다.
KLara KLara는 Python으로 작성된 분산 시스템으로, 연구자가 샘플 컬렉션에 대해 하나 이상의 Yara 규칙을 스캔하고, 스캔 결과가 준비되면 이메일과 웹 인터페이스를 통해 알림을 받을 수 있습니다.
libtaxii TAXII 서비스를 호출하는 TAXII 메시지를 처리하기 위한 Python 라이브러리입니다.
Loki 간단한 IOC 및 침해 대응 스캐너입니다.
LookUp LookUp는 IP 주소에 대한 다양한 위협 정보를 얻을 수 있는 중앙 집중식 페이지입니다. SIEM과 같은 도구 및 기타 조사 도구의 컨텍스트 메뉴에 쉽게 통합할 수 있습니다.
Machinae Machinae는 IP 주소, 도메인 이름, URL, 이메일 주소, 파일 해시 및 SSL 지문과 같은 다양한 보안 관련 데이터에 대한 인텔리전스를 공개 사이트/피드에서 수집하는 도구입니다.
MalPipe 모듈식 악성코드(및 지표) 수집 및 처리 프레임워크입니다. 여러 피드에서 악성코드, 도메인, URL 및 IP 주소를 가져오고, 수집된 데이터를 강화한 후 결과를 내보내도록 설계되었습니다.
MISP Workbench MISP MySQL 데이터베이스에서 데이터를 내보내고 이 플랫폼 외부에서 사용 및 활용하는 도구입니다.
MISP-Taxii-Server EclecticIQ의 OpenTAXII 구현과 함께 사용할 구성 파일 세트로, 데이터가 TAXII 서버의 받은 편지함으로 전송될 때의 콜백도 포함합니다.
MSTIC Jupyter and Python Security Tools msticpy는 Jupyter Notebook에서 정보 보안 조사 및 헌팅을 위한 라이브러리입니다.
nyx 이 프로젝트의 목표는 위협 인텔리전스 아티팩트를 방어 시스템에 배포하는 것을 용이하게 하고 오픈소스 및 상용 도구에서 얻을 수 있는 가치를 향상시키는 것입니다.
OneMillion 도메인이 Alexa 또는 Cisco 상위 100만 도메인 목록에 있는지 확인하는 Python 라이브러리입니다.
openioc-to-stix OpenIOC XML에서 STIX XML을 생성합니다.
Omnibus Omnibus는 IOC/아티팩트(IP, 도메인, 이메일 주소, 사용자 이름 및 비트코인 주소)를 수집하고 관리하며, 공개 소스의 OSINT 데이터로 이러한 아티팩트를 강화하고, 이러한 아티팩트를 간단한 방식으로 저장하고 액세스할 수 있는 수단을 제공하는 대화형 명령줄 애플리케이션입니다.
OSTIP 자체 제작(homebrew) 위협 데이터 플랫폼입니다.
poortego 오픈소스 인텔리전스의 저장 및 연결을 처리하는 오픈소스 프로젝트입니다(Maltego와 유사하지만 무료이며 특정/독점 데이터베이스에 묶여 있지 않습니다). 원래 Ruby로 개발되었지만, 새로운 코드베이스는 Python으로 완전히 재작성되었습니다.
PyIOCe PyIOCe는 Python으로 작성된 IOC 편집기입니다.
QRadio QRadio는 사이버 위협 인텔리전스 소스를 통합하도록 설계된 도구/프레임워크입니다. 프로젝트의 목표는 검증된 소스에서 인텔리전스 데이터를 추출하기 위한 강력한 모듈식 프레임워크를 구축하는 것입니다.
rastrea2r 열정과 스타일로 침해 지표(IOC)를 수집하고 헌팅합니다!
Redline 특히 IOC 분석에 사용할 수 있는 호스트 조사 도구입니다.
RITA RITA(Real Intelligence Threat Analytics)는 다양한 규모의 기업 네트워크에서 침해 지표를 검색하는 데 도움을 주기 위한 것입니다.
Softrace 경량 국가 소프트웨어 참조 라이브러리(NSRL) RDS 저장소입니다.
sqhunter osquery, Salt Open 및 Cymon API 기반의 위협 헌터입니다. 열린 네트워크 소켓을 쿼리하고 이를 위협 인텔리전스 소스와 대조할 수 있습니다.
SRA TAXII2 Server MongoDB 백엔드와 Node JS로 구현된 완전한 TAXII 2.0 사양 서버입니다.
Stixvalidator.com Stixvalidator.com은 무료 온라인 STIX 및 STIX2 검증기 서비스입니다.
Stixview Stixview는 임베드 가능한 대화형 STIX2 그래프를 위한 JS 라이브러리입니다.
stix-viz STIX 시각화 도구입니다.
TAXII Test Server 제공된 서비스에 연결하고 TAXII 사양에 작성된 다양한 기능을 수행하여 TAXII 환경을 테스트할 수 있습니다.
threataggregator ThreatAggregrator는 여러 온라인 소스에서 보안 위협을 집계하고 CEF, Snort 및 IPTables 규칙을 포함한 다양한 형식으로 출력합니다.
threatcrowd_api ThreatCrowd API용 Python 라이브러리입니다.
threatcmd ThreatCrowd용 CLI 인터페이스입니다.
Threatelligence Threatelligence는 Elasticsearch, Kibana 및 Python을 사용하여 사용자 정의 또는 공개 소스에서 인텔리전스를 자동으로 수집하는 간단한 사이버 위협 인텔리전스 피드 수집기입니다. 피드를 자동으로 업데이트하고 대시보드용 데이터를 추가로 강화하려고 시도합니다. 다만 프로젝트는 더 이상 유지 관리되지 않는 것으로 보입니다.
ThreatIngestor 위협 인텔리전스를 소비하기 위한 유연하고 구성 기반의 확장 가능한 프레임워크입니다. ThreatIngestor는 Twitter, RSS 피드 및 기타 소스를 모니터링하고, C2 IP/도메인 및 YARA 시그니처와 같은 의미 있는 정보를 추출하여 분석을 위해 다른 시스템으로 전송할 수 있습니다.
ThreatPinch Lookup 모든 페이지에서 IPv4, MD5, SHA2 및 CVE에 대한 호버 팝업을 생성하는 Chrome 확장 프로그램입니다. 위협 조사 중 조회에 사용할 수 있습니다.
ThreatTracker Google 맞춤 검색 엔진 세트에 의해 인덱싱된 주어진 IOC 세트를 모니터링하고 알림을 생성하도록 설계된 Python 스크립트입니다.
threat_intel 단일 패키지에 통합된 여러 위협 인텔리전스 API입니다. 포함된 것: OpenDNS Investigate, VirusTotal 및 ShadowServer.
Threat-Intelligence-Hunter TIH는 여러 공개 보안 피드와 잘 알려진 일부 API에서 IOC를 검색하는 데 도움을 주는 인텔리전스 도구입니다. 이 도구의 아이디어는 자체 로컬 지표 데이터베이스를 만들기 위해 자주 추가되는 IOC의 검색 및 저장을 용이하게 하는 것입니다.
tiq-test TIQ(Threat Intelligence Quotient) 테스트 도구는 TI 피드의 시각화 및 통계 분석을 제공합니다.
YETI YETI는 TAXII 서비스 사양에 정의된 Inbox, Poll 및 Discovery 서비스를 지원하는 TAXII의 개념 증명 구현입니다.
APT 및 사이버 범죄 캠페인 컬렉션 방대한 (역사적) 캠페인 컬렉션입니다. 항목은 다양한 출처에서 수집됩니다.
APTnotes 지능형 지속 위협(APT)에 관한 훌륭한 자료 모음입니다. 이러한 보고서에는 일반적으로 전략적·전술적 지식이나 조언이 포함됩니다.
ATT&CK 적대적 전술, 기법 및 공통 지식(ATT&CK™)은 공격자가 기업 네트워크 내에서 작전 중에 취할 수 있는 행동을 설명하기 위한 모델이자 프레임워크입니다. ATT&CK는 네트워크 침입 중 관찰될 수 있는 행동에 대한 인식을 높여주는, 지속적으로 성장하는 사후 접근(post-access) 기법의 공통 참조 자료입니다. MITRE는 CAPEC, STIX 및 MAEC와 같은 관련 구조와의 통합을 적극적으로 추진하고 있습니다.
다이아몬드 모델을 활용한 위협 헌팅 전략 수립 Sergio Caltagirone이 다이아몬드 모델을 사용하여 지능적인 위협 헌팅 전략을 개발하는 방법에 대해 작성한 블로그 게시물입니다.
MITRE의 사이버 분석 저장소 사이버 분석 저장소(CAR)는 MITRE가 적대적 전술, 기법 및 공통 지식(ATT&CK™) 위협 모델을 기반으로 개발한 분석 지식 베이스입니다.
사이버 위협 인텔리전스 성숙도 모델 (CTI-CMM) 이해관계자 우선 접근 방식을 사용하고 사이버 보안 성숙도 모델(C2M2)과 연계된 새로운 사이버 위협 인텔리전스 성숙도 모델(CTI-CMM)로, 팀의 역량을 강화하고 지속적인 가치를 창출합니다.
MITRE의 사이버 위협 인텔리전스 저장소 ATT&CK 및 CAPEC 카탈로그를 STIX 2.0 JSON으로 표현한 사이버 위협 인텔리전스 저장소입니다.
사이버 위협 인텔리전스: 프로세스 없는 제품? 현재 사이버 위협 인텔리전스 제품의 한계와, 견실한 방법론과 프로세스를 도입하고 평가하여 개선할 수 있는 방법을 설명하는 연구 논문입니다.
사이버 위협 인텔리전스 결정판 가이드 사이버 위협 인텔리전스의 요소를 설명하고 다양한 인간 및 기술 소비자가 이를 수집, 분석, 사용하는 방법을 논의합니다. 또한 인텔리전스가 전술적, 작전적, 전략적 수준에서 사이버 보안을 어떻게 개선할 수 있는지, 그리고 공격을 더 빨리 차단하고 방어를 강화하며 경영진과 사이버 보안 문제에 대해 더 생산적으로 논의하는 데 어떻게 도움이 되는지 전형적인 for Dummies 스타일로 설명합니다.
탐지 성숙도 수준 (DML) DML 모델은 사이버 공격 탐지 성숙도를 평가하기 위한 역량 성숙도 모델입니다. 인텔리전스 기반 탐지 및 대응을 수행하고 성숙한 탐지 프로그램을 중시하는 조직을 위해 설계되었습니다. 조직의 성숙도는 단순히 관련 인텔리전스를 획득하는 능력이 아니라, 해당 인텔리전스를 탐지 및 대응 기능에 효과적으로 적용하는 역량으로 측정됩니다.
침입 분석의 다이아몬드 모델 이 논문은 침입 분석을 지원하고 개선하기 위한 인지 프레임워크이자 분석 도구인 다이아몬드 모델을 제시합니다. 적을 무찌르는 데 있어 더 높은 효과성, 효율성 및 정확성을 달성하기 위해 침입 분석의 측정 가능성, 테스트 가능성 및 반복 가능성을 높이는 것을 지원하는 것이 주요 기여 중 하나입니다.
타기팅 프로세스: D3A 및 F3EAD F3EAD는 작전과 인텔리전스를 결합하기 위한 군사 방법론입니다.
NIST의 사이버 위협 정보 공유 가이드 사이버 위협 정보 공유 가이드(NIST 특별 간행물 800-150)는 조직이 위협 인텔리전스를 적극적으로 공유하고 지속적으로 조정함으로써 파트너의 집단적 지식, 경험 및 역량을 활용하는 컴퓨터 보안 사고 대응 능력을 구축하도록 지원합니다. 이 가이드는 데이터 생성 및 소비, 정보 공유 커뮤니티 참여, 사고 관련 데이터 보호를 포함한 조정된 사고 처리 지침을 제공합니다.
전장/전투공간 인텔리전스 준비 이 간행물은 군사 의사결정 및 계획 프로세스의 핵심 구성 요소로서 전투공간 인텔리전스 준비(IPB)와 IPB가 의사결정을 지원하는 방법, 그리고 프로세스 통합 및 지속 활동을 지원하는 방법을 논의합니다.
적 캠페인 및 침입 킬 체인 분석에 기반한 인텔리전스 중심 컴퓨터 네트워크 방어 이 논문에서 제시하는 침입 킬 체인은 침입 분석, 지표 추출 및 방어 조치 수행에 대한 구조화된 접근 방식을 제공합니다.
ISAO 표준 기구 ISAO 표준 기구는 2015년 10월 1일에 설립된 비정부 기구입니다. 그 임무는 사이버 보안 위험, 사고 및 모범 사례와 관련된 강력하고 효과적인 정보 공유를 위한 표준과 지침을 식별하여 국가의 사이버 보안 태세를 개선하는 것입니다.
합동 간행물 2-0: 합동 인텔리전스 미 육군의 이 간행물은 합동 인텔리전스 교리의 핵심을 이루며 작전, 계획 및 인텔리전스를 하나의 응집된 팀으로 완전히 통합하기 위한 기반을 마련합니다. 제시된 개념은 (사이버) 위협 인텔리전스에도 적용할 수 있습니다.
Microsoft 연구 논문 사이버 보안 정보 공유 및 위험 감소를 위한 프레임워크입니다. Microsoft의 높은 수준의 개요 논문입니다.
MISP 코어 포맷 (초안) 이 문서는 MISP(악성코드 정보 및 위협 공유 플랫폼) 인스턴스 간에 지표와 위협 정보를 교환하는 데 사용되는 MISP 코어 포맷을 설명합니다.
NECOMA 프로젝트 NECOMA(Nippon-European Cyberdefense-Oriented Multilayer threat Analysis) 연구 프로젝트는 새로운 사이버 방어 메커니즘을 개발하고 시연하기 위해 위협 데이터 수집 및 분석을 개선하는 것을 목표로 합니다. 프로젝트의 일환으로 여러 간행물과 소프트웨어 프로젝트가 공개되었습니다.
고통의 피라미드 고통의 피라미드는 다양한 수준의 지표를 획득하는 난이도와 방어자가 지표를 획득했을 때 공격자가 소모해야 하는 리소스의 양을 표현하는 그래픽 방식입니다.
인텔리전스 분석을 위한 구조화된 분석 기법 이 책은 인텔리전스, 법 집행, 국토 안보 및 비즈니스 분석 분야의 가장 최신 모범 사례를 대표하는 방법을 담고 있습니다.
위협 인텔리전스: 수집, 분석, 평가 MWR InfoSecurity의 이 보고서는 전략적, 전술적 및 작전적 변형을 포함한 여러 유형의 위협 인텔리전스를 명확하게 설명합니다. 또한 요구사항 도출, 수집, 분석, 생산 및 평가 프로세스에 대해서도 논의합니다. MWR InfoSecurity가 정의한 각 위협 인텔리전스 유형에 대한 빠른 성과(quick wins)와 성숙도 모델도 포함되어 있습니다.
위협 인텔리전스 공유 플랫폼: 소프트웨어 공급업체 및 연구 관점에 대한 탐색적 연구 22개 위협 인텔리전스 공유 플랫폼(TISP)에 대한 체계적인 연구로, 위협 인텔리전스 사용 현황, 정의 및 TISP에 관한 8가지 핵심 결과를 제시합니다.
트래픽 라이트 프로토콜 트래픽 라이트 프로토콜(TLP)은 민감한 정보가 올바른 대상과 공유되도록 보장하는 데 사용되는 지정 체계입니다. 네 가지 색상을 사용하여 서로 다른 민감도 수준과 수신자가 적용해야 하는 해당 공유 고려 사항을 나타냅니다.
Unit42 플레이북 뷰어 플레이북의 목표는 공격자가 사용하는 도구, 기법 및 절차를 구조화된 형식으로 정리하여 다른 사람과 공유하고 이를 기반으로 확장할 수 있도록 하는 것입니다. 공격자 플레이북을 구조화하고 공유하는 데 사용되는 프레임워크는 MITRE의 ATT&CK 프레임워크와 STIX 2.0입니다.
누가 사이버 위협 인텔리전스를 어떻게 사용하고 있는가? 수행된 설문 조사를 포함하여 위협 인텔리전스 사용을 설명하는 SANS Institute의 백서입니다.
WOMBAT 프로젝트 WOMBAT 프로젝트는 인터넷 경제와 네티즌을 대상으로 하는 기존 및 신흥 위협을 이해할 수 있는 새로운 수단을 제공하는 것을 목표로 합니다. 이 목표를 달성하기 위해 제안서에는 세 가지 핵심 작업 패키지가 포함됩니다: (i) 다양한 보안 관련 원시 데이터의 실시간 수집, (ii) 다양한 분석 기법을 통한 이 입력 데이터의 강화, (iii) 조사 중인 현상의 근본 원인 식별 및 이해.