
IntelOwl v6.8.0
Plataforma de inteligência de ameaças escalável que enriquece observáveis e arquivos usando mais de 200 analisadores, com GUI integrada, API REST e fluxos de trabalho automatizados para analistas de SOC e equipes de DFIR.
Intel Owl
Você quer obter dados de inteligência de ameaças sobre um malware, um endereço IP ou um domínio? Quer obter esse tipo de dados de múltiplas fontes ao mesmo tempo usando uma única requisição de API?
Você está no lugar certo!
IntelOwl é uma solução Open Source para gerenciamento de Inteligência de Ameaças em escala. Ela integra diversos analisadores disponíveis online e várias ferramentas de análise de malware de ponta.
Funcionalidades
Esta aplicação foi criada para escalar e acelerar a recuperação de informações sobre ameaças.
Ela fornece:
- Enriquecimento de Inteligência de Ameaças para arquivos, bem como para observáveis (IP, Domínio, URL, hash, etc).
- APIs REST completas escritas em Django e Python.
- Uma maneira fácil de ser integrada em sua pilha de ferramentas de segurança para automatizar tarefas comuns geralmente realizadas, por exemplo, manualmente por analistas de SOC. (Graças às bibliotecas oficiais pyintelowl e go-intelowl)
- Uma GUI embutida: fornece funcionalidades como dashboard, visualizações de dados de análise, formulários fáceis de usar para solicitar novas análises, etc.
- Um framework composto por componentes modulares chamados Plugins:
- analisadores que podem ser executados para recuperar dados de fontes externas (como VirusTotal ou AbuseIPDB) ou para gerar inteligência a partir de ferramentas internas disponíveis (como Yara ou Oletools)
- conectores que podem ser executados para exportar dados para plataformas externas (como MISP ou OpenCTI)
- pivôs projetados para desencadear a execução de uma cadeia de análises e conectá-las entre si
- visualizadores projetados para criar visualizações personalizadas dos resultados dos analisadores na GUI
- ingestores que permitem ingerir automaticamente fluxos de observáveis ou arquivos para o próprio IntelOwl
- playbooks que visam tornar a análise facilmente repetível
- modelos de dados para mapear os diferentes dados extraídos dos analisadores para um único esquema comum
- artefatos que são representações de observáveis ou arquivos que podem ser analisados várias vezes para diferentes avaliações
- eventos de usuário que permitem aos usuários adicionar avaliações personalizadas ou informações adicionais a qualquer artefato
- Um ponto de partida para Investigações de analistas: os usuários podem registrar suas descobertas, correlacionar as informações encontradas e colaborar... tudo em um único lugar
Documentação
Nós nos esforçamos para manter nossa documentação bem escrita, fácil de entender e sempre atualizada. Todas as informações sobre instalação, uso, configuração e contribuição podem ser encontradas aqui
Publicações e Mídia
Para saber mais sobre o projeto e seu crescimento ao longo do tempo, você pode se interessar em ler as postagens oficiais do blog e/ou vídeos sobre o projeto clicando neste link
Serviços ou analisadores disponíveis
Você pode ver a lista completa de todos os analisadores disponíveis na documentação.
| Tipo | Analisadores Disponíveis |
|---|---|
| Módulos internos | - Análise estática de documentos Office, RTF, PDF, PE, ELF, APK e extração de metadados - Desofuscação e análise de strings (FLOSS, Stringsifter, ...) - Yara, ClamAV (muitas regras públicas estão disponíveis. Você também pode adicionar suas próprias regras) - Emulação de PE com Qiling e Speakeasy - Verificação de assinatura PE - Extração de capacidades PE (CAPA e Blint) - Emulação de Javascript (Box-js) - Análise de malware Android (Quark-Engine, Androguard, Mobsf, ...) - Validador SPF e DMARC - Análise de PCAP com Suricata e Hfinger - Honeyclients (Thug, Selenium) - Scanners (WAD, Nuclei, ...) - mais... |
| Serviços externos | - Abuse.ch MalwareBazaar/URLhaus/Threatfox/YARAify - GreyNoise v2 - Intezer - VirusTotal v3 - Crowdsec - URLscan - Shodan - AlienVault OTX - Intelligence_X - MISP - muitos mais... |
Parcerias e patrocinadores
Como mantenedores de projetos open source, dependemos fortemente de apoio externo para obter os recursos e tempo para trabalhar na manutenção do projeto, com um lançamento constante de novas funcionalidades, correções de bugs e melhorias gerais.
Por isso, nos juntamos ao Open Collective para obter status de nível equivalente a organização sem fins lucrativos nos EUA e UE, o que permite que a organização receba e gerencie doações de forma transparente e com isenção fiscal. Por favor, apoie o IntelOwl e toda a comunidade.
Certego
A Certego é uma provedora de MDR (Managed Detection and Response) e Inteligência de Ameaças sediada na Itália.
O IntelOwl nasceu da divisão de P&D de Inteligência de Ameaças da Certego e é em grande parte mantido e atualizado graças a eles.
The Honeynet Project
The Honeynet Project é uma organização sem fins lucrativos que trabalha na criação de ferramentas de segurança cibernética open source e no compartilhamento de conhecimento sobre ameaças cibernéticas.
Graças ao Honeynet, estamos hospedando uma demonstração pública da aplicação aqui. Se você estiver interessado, entre em contato com um membro do Honeynet ou com um mantenedor do IntelOwl para obter acesso ao serviço público.
Google Summer of Code
Desde seu nascimento, este projeto participa do Google Summer of Code (GSoC)!
Se você está interessado em participar do próximo Google Summer of Code, confira todas as informações disponíveis no repositório dedicado!
Docker
Em 2021, IntelOwl entrou para o programa oficial Docker Open Source Program. Isso permite que os desenvolvedores do IntelOwl gerenciem facilmente as imagens Docker e foquem em escrever o código. Você pode encontrar as imagens oficiais do IntelOwl Docker aqui.
DigitalOcean
Em 2022, IntelOwl entrou para o programa oficial DigitalOcean Open Source Program.
Sobre o autor e mantenedores
Sinta-se à vontade para entrar em contato com os principais desenvolvedores a qualquer momento no Twitter:
- Matteo Lodi: Autor e Mantenedor Principal
- Daniele Rosetti: Mantenedor do Frontend
- Federico Gibertoni: Mantenedor e Assistente da Comunidade
- Simone Berni: Contribuidor Chave
- Eshaan Bansal: Contribuidor Chave
