
실시간 위협 피드에서 동적으로 생성된 Suricata 규칙
저자: John Page — malvuln (일명 hyp3rlinx)
저작권 (c) 2026
목적:
런타임에 실시간 URLhaus 위협 지표로부터 파생된 Suricata 탐지 규칙을 생성하고, 이를 Security Onion 플랫폼에 배포하여 높은 적용 범위의 실시간 네트워크 모니터링을 제공합니다.
v2.0
• 주요 리팩터
• 안정성 개선
• 적극적으로 유지 관리 중
f92c8100417fc5a992480486203d21f5e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583⚠️ v1은 지원 중단되었으며 참고용으로만 유지됩니다.
원본(지원 중단됨) 규칙 생성 스크립트(
siginthombre.py)를 검증하기 위한 해시입니다.
2dcadececf1ac430cd2c98e3231541481f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691tls.sni)**만을 통한 HTTPS 탐지dns.query**를 통한 도메인 조회 가시성(host, path)hosthostso-suricata-restart --force)/opt/so/rules/suricata/siginthombre.rules
악성 인프라에 대한 광범위한 네트워크 탐지 적용 범위를 제공합니다:
생성된 규칙을 프로덕션 사용 전에 검증하십시오.
어떠한 책임도 제공되지 않습니다. 저자는 손해나 오용에 대해 책임을 지지 않습니다. 사용에 따른 위험은 사용자에게 있습니다.
0 * * * * /usr/local/bin/siginthombre.py
빠르고 신선한 동적 규칙 탐지 로직을 원하는 방어자를 위해 제작됨

여기에 표시된 모든 도메인과 IP는 siginthombre를 사용한 Suricata 알림 탐지를 시연하기 위해 타사 위협 피드에서 수집된 공개적으로 공유된 악성 지표입니다. 통제된 연구 또는 SOC 테스트 환경 외부에서는 이러한 도메인이나 IP를 방문하거나 상호작용하지 마십시오.