
Este repositório contém feeds de Threat Intel de código aberto e de uso livre que podem ser utilizados sem requisitos adicionais. Contém vários tipos, como IP, URL, CVE e Hash.
Este repositório contém feeds de Threat Intel de código aberto e uso gratuito que podem ser utilizados sem requisitos adicionais. O CSV ThreatIntelFeeds é armazenado de forma estruturada com base no Fornecedor, Descrição, Categoria e URL. Os fornecedores que oferecem ThreatIntelFeeds são descritos abaixo. As seguintes categorias de feeds estão disponíveis:
O conteúdo é fornecido como está. Ao utilizar o conteúdo em um ambiente corporativo, as condições devem ser pesquisadas antes do uso; pode ser que algum conteúdo não possa ser usado livremente sob certas condições. É de sua própria responsabilidade pesquisar se esse é o caso ou não.
| Categoria | Quantidade |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
Os feeds disponíveis neste repositório podem ser usados para realizar threat hunting na sua solução de EDR ou SIEM para procurar atividades maliciosas. Para Defender For Endpoint e Sentinel, algumas regras de hunting em KQL já foram escritas para serem implementadas no seu EDR ou SIEM. Consulte: KQL Hunting Queries
Você pode facilmente implementar os feeds de código aberto em KQL para o M365D Advanced Hunting ou Sentinel. Isso é feito usando o operador externaldata. Este operador pode receber um link externo como entrada e analisar o resultado em uma tabela de dados que pode ser usada para fazer join ou filtrar com base em suas outras tabelas. Um exemplo é mostrado abaixo e a saída é uma tabela como qualquer outra.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

A documentação explica os diferentes parâmetros usados, como se você deseja ignorar a primeira linha ou não.
O resultado da combinação do Tráfego de Rede do EDR e do feed de IOC é mostrado abaixo. Essa detecção pode ajudar você a identificar dispositivos que se conectam a IPs que hospedam servidores de comando e controle.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
Contribuições são muito apreciadas para tornar esta lista de feeds gratuitos de Threat Intel/IOC o maior e mais atualizado possível. Você pode contribuir criando um pull request. Este PR deve conter o seguinte conteúdo:
Vendor;Description;Category;Url
Termos de Serviço: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
Termos de Serviço: https://www.blocklist.de/en/index.html
Termos de Serviço: https://ellio.tech/beta-terms-and-conditions