Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
sigint-hombre — 실시간 위협 피드에서 동적으로 생성된 Suricata 규칙 | Kitploit
도구/GitHubGitHub/malvuln/sigint-hombre
Defensive ToolsThreat Feeds & AggregatorsScripting & AutomationNetwork SecurityThreat IntelligenceIntrusion DetectionDNS Analysis
GitHubmalvuln/sigint-hombre

sigint-hombre

실시간 위협 피드에서 동적으로 생성된 Suricata 규칙

저장소 보기
14297개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

sigint-hombre

저자: John Page — malvuln (일명 hyp3rlinx)

저작권 (c) 2026

목적:
런타임에 실시간 URLhaus 위협 지표로부터 파생된 Suricata 탐지 규칙을 생성하고, 이를 Security Onion 플랫폼에 배포하여 높은 적용 범위의 실시간 네트워크 모니터링을 제공합니다.

현재 버전

v2.0
• 주요 리팩터
• 안정성 개선
• 적극적으로 유지 관리 중


검증 (v2 – 스크립트 무결성)

  • MD5: f92c8100417fc5a992480486203d21f5
  • SHA256: e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

지원 중단된 버전

⚠️ v1은 지원 중단되었으며 참고용으로만 유지됩니다.


검증 (v1 – 지원 중단됨)

원본(지원 중단됨) 규칙 생성 스크립트(siginthombre.py)를 검증하기 위한 해시입니다.

  • MD5: 2dcadececf1ac430cd2c98e323154148
  • SHA256: 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

기능 설명

  • 공개 URLhaus 피드를 실시간으로 가져옵니다(미러링 또는 재배포하지 않음).
  • 건너뜁니다:
    • 주석, 빈 줄, 잘못된 형식의 URL, 피드 자체 참조
  • 정규화 및 추출:
    • 프로토콜, 호스트, URI 경로, 포트
    • 호스트를 중복 제거하여 일관된 규칙 키 생성
  • 3개 계층에 대한 원본 파생 Suricata 알림 생성:
    1. HTTP → 호스트 + URI 경로, 지정된 포트가 없으면 모든 포트 (최대 적용 범위)
    2. TLS → **SNI(tls.sni)**만을 통한 HTTPS 탐지
    3. DNS → **dns.query**를 통한 도메인 조회 가시성
  • 중복 제거 로직:
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • 모든 알림을 단일 결합 규칙 파일에 기록
  • Suricata 규칙 재시작(so-suricata-restart --force)

호환성 및 위협 피드 출처 표시

  • 저자에 의해 독립적으로 구축됨
  • Security Onion 플랫폼과의 호환성을 위해 설계됨
  • Security Onion LLC와 제휴, 보증 또는 지원되지 않음
  • Security Onion은 Security Onion LLC의 상표이며, 식별 목적으로만 여기에 인정됨
  • 위협 피드 출처: abuse.ch에서 운영하는 서비스인 URLhaus
  • abuse.ch는 abuse.ch의 상표이며 그렇게 인정됨

규칙 출력 (런타임에 생성됨)

/opt/so/rules/suricata/siginthombre.rules

  • 오직 생성된 파생 탐지 로직만 포함
  • 피드 미러, 데이터베이스 또는 IOC 재배포가 아님
  • 파일은 각 실행 시 덮어쓰여져 오래된 지표를 방지함

결과

악성 인프라에 대한 광범위한 네트워크 탐지 적용 범위를 제공합니다:

  • HTTP 요청 (명시적 포트 유무에 관계없이)
  • SNI를 통한 TLS 핸드셰이크
  • DNS 도메인 조회

라이선스 및 재배포 고지

  • Apache License 2.0 (허용적, 현 상태 제공, 보증 없음)
  • Suricata 규칙은 런타임에 생성된 원본 파생 콘텐츠입니다.
  • 이 프로젝트는 타사 IOC 데이터베이스 또는 피드를 재배포하거나 보관하지 않습니다.
  • abuse.ch 또는 Security Onion LLC와 제휴하지 않음

배포 주의사항

생성된 규칙을 프로덕션 사용 전에 검증하십시오.
어떠한 책임도 제공되지 않습니다. 저자는 손해나 오용에 대해 책임을 지지 않습니다. 사용에 따른 위험은 사용자에게 있습니다.


cron 사용 예시 (1시간마다 실행)

0 * * * * /usr/local/bin/siginthombre.py


빠르고 신선한 동적 규칙 탐지 로직을 원하는 방어자를 위해 제작됨

siginthombre_poc

여기에 표시된 모든 도메인과 IP는 siginthombre를 사용한 Suricata 알림 탐지를 시연하기 위해 타사 위협 피드에서 수집된 공개적으로 공유된 악성 지표입니다. 통제된 연구 또는 SOC 테스트 환경 외부에서는 이러한 도메인이나 IP를 방문하거나 상호작용하지 마십시오.

도구 다운로드