Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ARTIF — Um framework avançado de inteligência de ameaças em tempo real para identificar ameaças e tráfego web malicioso com base na reputação de IP e dados históricos. | Kitploit
Ferramentas/GitHubGitHub/cred-club/artif
Gerenciamento de Indicadores de Comprometimento (IOC)ReconhecimentoFeeds e Agregadores de AmeaçasAnálise de VulnerabilidadesColeta de InformaçõesInteligência de AmeaçasDetecção de IntrusãoAnálise de Logs
GitHubcred-club/artif

ARTIF

Um framework avançado de inteligência de ameaças em tempo real para identificar ameaças e tráfego web malicioso com base na reputação de IP e dados históricos.

2493419há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

ARTIF

logo

O ARTIF é um novo framework avançado de inteligência de ameaças em tempo real que adiciona uma camada de abstração sobre o MISP para identificar ameaças e tráfego web malicioso com base na reputação de IP e dados históricos. Ele também realiza enriquecimento automático e pontuação de ameaças coletando, processando e correlacionando observáveis baseados em diferentes fatores.

As principais funcionalidades do ARTIF incluem:

  • Sistema de Pontuação: Enriquece endereços IP com metadados de ameaça, incluindo uma pontuação de ameaça que pode servir como valor limite para as equipes de segurança tomarem ações.
  • Containerizado: O ARTIF é implantado usando contêineres, facilitando a implantação.
  • Arquitetura Modular: O projeto é baseado em plugins e pode ser facilmente estendido apenas modificando os feeds de ameaças no MISP. Não haverá downtime no serviço real, pois as atualizações são inline.
  • Alertas: Funcionalidade estendida que fornece integração perfeita com Slack para alertas ativos. Também oferece melhor perfil de ataque e visualização.

Alguns casos de uso:

  • Detecção de ameaças
  • Registro e monitoramento
  • Perfil de usuários
  • Automação de alertas

Por que usar o ARTIF? É um framework de inteligência de ameaças em tempo real que pode ajudar a identificar IPs maliciosos mesmo que não estejam presentes no MISP. Isso ajuda as organizações a estabelecer a primeira camada de defesa, proporcionando transparência sobre o tráfego web malicioso que chega aos seus servidores.

  • Por padrão, 52 feeds de ameaças open source configurados com um banco de dados de 0,7 milhões de endereços IP.
  • Tem latência de ~180 ms > 10x mais rápido que produtos comerciais.
  • IPs históricos são armazenados para análise e usados na pontuação com base em registros e padrões passados.
  • Adiciona pontuação a cada IP além de outros metadados.

Pré-requisitos

  • O que é MISP e como instalar?

Extraído do MISP: MISP é uma solução de software open source para coletar, armazenar, distribuir e compartilhar indicadores e ameaças de segurança cibernética relacionados à análise de incidentes de segurança cibernética e análise de malware. O MISP foi projetado por e para analistas de incidentes, profissionais de segurança e TIC ou reversores de malware para apoiar suas operações diárias no compartilhamento eficiente de informações estruturadas.

O MISP pode ser instalado usando código-fonte ou suas imagens AWS pré-construídas. Mais informações sobre a instalação do MISP podem ser encontradas em seu site.

  • Precisamos de uma assinatura do Maxmind para preencher metadados do IP. Para adicionar sua chave de subscrição, edite docker-compose.yaml
  maxmind:
    image: maxmindinc/geoipupdate
    environment: 
      GEOIPUPDATE_ACCOUNT_ID: xxxxx
      GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx

Instalação

  1. Clone o repositório usando git ou baixe o arquivo zip.
git clone https://github.com/CRED-CLUB/ARTIF/
  1. Construa o docker alterando o diretório de trabalho para a pasta ARTIF e inicie os contêineres docker.
sudo docker-compose build
sudo docker-compose up
  1. Configure o MISP e visite o painel do MISP para obter a chave do MISP. Agora edite o config.yaml e adicione os valores MISP_KEY e MISP_URL. Aqui, MISP_KEY será sua chave de API para o MISP e MISP_URL será a URL onde o MISP está hospedado.

Abaixo está um exemplo de config.yaml para sua referência. Basta substituir os valores correspondentes pelos seus valores.

credentials:
        MISP_URL: "https://127.0.0.1"
        MISP_KEY: "qwertyuiopasdfghjk"
  1. Agora execute o comando abaixo com o caminho absoluto completo para o arquivo update_check.py com o argumento -s
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
  1. Agora execute o mesmo comando sem o argumento -s.
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
  1. Adicione o crontab usando o suporte integrado do Django executando o comando abaixo
python3 manage.py crontab add
  1. Inicie o servidor Django a partir do diretório ip_rep.
python3 manage.py runserver

Isso abrirá a porta 8000, que pode ser usada para obter os metadados dos endereços IP. Agora você pode tentar obter a pontuação de ameaça para qualquer IP específico.

curl 127.0.0.1:8000/ip/?ip=x.x.x.x

A saída será

{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, verdict": "No action needed"}

A pontuação representa um risco menor para o IP, pois a pontuação de ameaça é alta. Quanto maior a pontuação, menos malicioso é o IP.

Nota: Recomenda-se uma instância com 8 GB de RAM para a instalação do ARTIF.

Configurando contêineres docker

docker

Iniciando ARTIF

artif


Adicionando feeds personalizados

O ARTIF suporta sincronização com o MISP. Ele sincroniza os feeds do MISP, pegando a configuração mais recente do settings.yaml e todos os novos eventos modificados no MISP são refletidos no settings.yaml. Para adicionar um novo IP, basta fazer login no MISP e clicar na página de adicionar feed. Assim que o IP for adicionado, o cronjob o capturará de acordo com sua programação e será processado automaticamente.

Detalhes Técnicos

O ARTIF, sendo um framework de ameaças, é altamente útil para visibilidade dentro do tráfego da organização. É completamente escrito em Python e coleta inteligência sobre um IP de vários feeds. Em seguida, envia esses dados para um mecanismo de correlação que gera uma pontuação de ameaça, onde os dados históricos também são um dos fatores considerados para o cálculo da pontuação de ameaça.

Sempre que um novo IP atinge o serviço, um worker do celery é designado para atualizar sua pontuação no banco de dados coordenando-se com o mecanismo de correlação, que por sua vez coleta dados de múltiplas fontes. Para garantir que os dados não estejam obsoletos (o valor padrão de 'stale time' é 24 horas), executamos um worker para cada IP no banco de dados que não foi atualizado nas últimas 'stale time'. Como todos os outros parâmetros, esse valor também é configurável. Como o cálculo da pontuação de ameaça é a chave para tudo isso, damos muita ênfase a ele. Além dos feeds de ameaças bem conhecidos, como MISP, Cortex, Alien Vault, VirusTotal e listas negras populares de IPs, também podemos adicionar feeds personalizados de acordo com o caso de uso de negócios e segurança, onde a lealdade do cliente também pode ser usada como parâmetro para o cálculo da pontuação de ameaça.

Para facilitar a configuração, o ARTIF precisa das seguintes entradas para ser executado:

  • Feeds na instância do MISP
  • Uma chave MISP para comunicação com a instância do MISP
  • Uma URL do MISP para conectar-se à instância do MISP usando a chave do MISP

Ao ser executado, os dados são processados e armazenados em um contêiner MongoDB. O contêiner MongoDB contém 3 bancos de dados importantes que armazenam informações sobre o IP no feed, bem como seus metadados, como país/ASN, organização, etc. Se o IP não for encontrado no banco de dados, significa que é um novo IP chegando ao servidor, cujas informações não estão presentes no MISP. Em seguida, calculamos uma pontuação de risco para o IP específico usando um algoritmo e vários outros parâmetros, como geolocalização, ASN e organização. Mais informações sobre o mecanismo de pontuação podem ser encontradas aqui.

Baixar ferramenta