
Diretório curado de fontes de inteligência de ameaças, feeds, frameworks, ferramentas e pesquisas para equipes de SOC/CTI—cobrindo IOCs, formatos STIX/TAXII e plataformas.
Uma lista selecionada de recursos incríveis de Threat Intelligence
Uma definição concisa de Threat Intelligence: conhecimento baseado em evidências, incluindo contexto, mecanismos, indicadores, implicações e conselhos acionáveis, sobre uma ameaça ou perigo existente ou emergente a ativos que pode ser usado para informar decisões sobre a resposta do sujeito a essa ameaça ou perigo.
Sinta-se à vontade para contribuir.
A maioria dos recursos listados abaixo fornece listas e/ou APIs para obter informações (espera-se) atualizadas em relação a ameaças. Alguns consideram essas fontes como threat intelligence, porém as opiniões divergem. Uma certa quantidade de análise (específica de domínio ou negócio) é necessária para criar verdadeira threat intelligence.
| AbuseIPDB | O AbuseIPDB é um projeto dedicado a ajudar a combater a propagação de hackers, spammers e atividades abusivas na internet. Sua missão é ajudar a tornar a Web mais segura, fornecendo uma lista negra central para webmasters, administradores de sistemas e outras partes interessadas reportarem e encontrarem endereços IP associados a atividades maliciosas online. |
| APT Groups and Operations | Uma planilha contendo informações e inteligência sobre grupos, operações e táticas de APT. |
| Binary Defense IP Banlist | Feed de inteligência de ameaças Binary Defense Systems Artillery e feed de lista de bloqueio de IP. |
| BGP Ranking | Ranking de ASNs com o maior conteúdo malicioso. |
| Botnet Tracker | Rastreia várias botnets ativas. |
| BOTVRIJ.EU | O Botvrij.eu fornece diferentes conjuntos de IOCs de código aberto que você pode usar em seus dispositivos de segurança para detectar possíveis atividades maliciosas. |
| BruteForceBlocker | O BruteForceBlocker é um script Perl que monitora os logs de sshd de um servidor e identifica ataques de força bruta, que então usa para configurar automaticamente regras de bloqueio no firewall e enviar esses IPs de volta ao site do projeto, http://danger.rulez.sk/projects/bruteforceblocker/blist.php. |
| C&C Tracker | Um feed de endereços IP de C&C conhecidos, ativos e sem sinkhole, da Bambenek Consulting. Requer licença para uso comercial. |
| CertStream | Fluxo de atualizações em tempo real dos logs de transparência de certificados. Veja certificados SSL à medida que são emitidos em tempo real. |
Formatos padronizados para compartilhar Inteligência de Ameaças (principalmente IOCs).
Frameworks, plataformas e serviços para coletar, analisar, criar e compartilhar Inteligência de Ameaças.
Todos os tipos de ferramentas para analisar, criar e editar Inteligência de Ameaças. Majoritariamente baseadas em IOC.
Todos os tipos de material de leitura sobre Threat Intelligence. Inclui pesquisa (científica) e whitepapers.
Licenciado sob Apache License 2.0.
| CCSS Forum Malware Certificates | A seguir está uma lista de certificados digitais que foram relatados pelo fórum a várias autoridades certificadoras como possivelmente associados a malware. Esta informação tem como objetivo ajudar a impedir que empresas usem certificados digitais para dar legitimidade a malware e incentivar a revogação imediata de tais certificados. |
| CI Army List | Um subconjunto da lista comercial CINS Score, focado em IPs com avaliação ruim que não estão atualmente presentes em outras listas de ameaças. |
| Cisco Umbrella | Whitelist provável dos 1 milhão de principais sites resolvidos pelo Cisco Umbrella (anteriormente OpenDNS). |
| Cloudmersive Virus Scan | As APIs do Cloudmersive Virus Scan verificam arquivos, URLs e armazenamento em nuvem em busca de vírus. Elas utilizam assinaturas continuamente atualizadas para milhões de ameaças e capacidades avançadas de verificação de alto desempenho. O serviço é gratuito, mas exige que você crie uma conta para obter sua chave de API pessoal. |
| CrowdSec Console | O maior CTI crowdsourced, atualizado em tempo quase real, graças ao CrowdSec, um software IDS/IPS colaborativo, gratuito, de código aberto e de próxima geração. CrowdSec é capaz de analisar o comportamento dos visitantes e fornecer uma resposta adaptada a todos os tipos de ataques. Os usuários podem compartilhar seus alertas sobre ameaças com a comunidade e se beneficiar do efeito de rede. Os endereços IP são coletados de ataques reais e não vêm exclusivamente de uma rede de honeypots. |
| Cyber Cure free intelligence feeds | A Cyber Cure oferece feeds gratuitos de inteligência de ameaças cibernéticas com listas de endereços IP que estão atualmente infectados e atacando na internet. Há listas de URLs usadas por malware e listas de hashes de malware conhecido que está se espalhando atualmente. A CyberCure usa sensores para coletar inteligência com uma taxa de falsos positivos muito baixa. Documentação detalhada também está disponível. |
| Cyware Threat Intelligence Feeds | Os feeds de inteligência de ameaças da Cyware trazem dados valiosos de ameaças de uma ampla gama de fontes abertas e confiáveis para fornecer um fluxo consolidado de inteligência de ameaças valiosa e acionável. Nossos feeds de threat intel são totalmente compatíveis com STIX 1.x e 2.0, fornecendo as informações mais recentes sobre hashes, IPs e domínios maliciosos descobertos em todo o mundo em tempo real. |
| DataPlane.org | O DataPlane.org é um recurso de dados, feeds e medições da Internet alimentado pela comunidade, para operadores, por operadores. Fornecemos um serviço confiável e digno de confiança sem nenhum custo. |
| Focsec.com | O Focsec.com fornece uma API para detectar VPNs, proxies, bots e requisições TOR. Dados sempre atualizados ajudam a detectar logins suspeitos, fraudes e abusos. Exemplos de código podem ser encontrados na documentação. |
| DigitalSide Threat-Intel | Contém conjuntos de indicadores de Inteligência de Ameaças Cibernéticas de Código Aberto, baseados principalmente em análise de malware e URLs, IPs e domínios comprometidos. O objetivo deste projeto é desenvolver e testar novas formas de caçar, analisar, coletar e compartilhar IoCs relevantes para serem usados por SOC/CSIRT/CERT/indivíduos com esforço mínimo. Os relatórios são compartilhados de três maneiras: STIX2, CSV e MISP Feed. Os relatórios também são publicados no repositório Git do projeto. |
| Disposable Email Domains | Uma coleção de domínios de e-mail anônimos ou descartáveis comumente usados para enviar spam/abusar de serviços. |
| DNS Trails | Fonte gratuita de inteligência para informações atuais e históricas de DNS, informações WHOIS, descoberta de outros sites associados a determinados IPs, conhecimento de subdomínios e tecnologias. Há também uma API de inteligência de IP e domínio disponível. |
| ELLIO: IP Feed (community free version) | Uma lista de ameaças de endereços IP maliciosos conhecidos que devem representar ameaças potenciais à sua rede em um futuro próximo, scanners benignos conhecidos e endereços IP de atores com intenção desconhecida. É fornecida com um atraso de 24 horas para uso pessoal e não comercial, mas ainda oferece proteção excepcional em comparação com outras listas/feeds de ameaças de IP abertos. |
| Emerging Threats Firewall Rules | Uma coleção de regras para vários tipos de firewalls, incluindo iptables, PF e PIX. |
| Emerging Threats IDS Rules | Uma coleção de arquivos de regras do Snort e Suricata que podem ser usados para alertar ou bloquear. |
| ExoneraTor | O serviço ExoneraTor mantém um banco de dados de endereços IP que fizeram parte da rede Tor. Ele responde à pergunta se havia um relay Tor em execução em um determinado endereço IP em uma determinada data. |
| Exploitalert | Listagem dos exploits mais recentes lançados. |
| FastIntercept | A Intercept Security hospeda várias listas gratuitas de reputação de IP de sua rede global de honeypots. |
| ZeuS Tracker | O Feodo Tracker do abuse.ch rastreia o trojan Feodo. |
| FireHOL IP Lists | Mais de 400 feeds de IP publicamente disponíveis analisados para documentar sua evolução, mapa geográfico, idade dos IPs, política de retenção e sobreposições. O site foca em crimes cibernéticos (ataques, abusos, malware). |
| FraudGuard | O FraudGuard é um serviço projetado para fornecer uma maneira fácil de validar o uso, coletando e analisando continuamente o tráfego da internet em tempo real. |
| GreyNoise | O GreyNoise coleta e analisa dados sobre atividades de varredura em toda a Internet. Ele coleta dados sobre scanners benignos, como o Shodan.io, bem como sobre atores maliciosos, como worms de SSH e telnet. |
| GriffinGuard | O GriffinGuard é uma plataforma de cibersegurança que fornece inteligência de ameaças em tempo real ao analisar continuamente o tráfego global da internet e padrões de exploração. Oferece pesquisa de dados gratuita e algumas listas de bloqueio de IP gratuitas. |
| HoneyDB | O HoneyDB fornece dados em tempo real da atividade de honeypots. Esses dados vêm de honeypots implantados na Internet usando o honeypot HoneyPy. Além disso, o HoneyDB fornece acesso via API à atividade coletada dos honeypots, que também inclui dados agregados de vários feeds de Twitter de honeypots. |
| Icewater | 12.805 regras Yara gratuitas criadas pelo Projeto Icewater. |
| Infosec - CERT-PA | Amostras de malware coleta e análise, serviço de lista de bloqueio, banco de dados de vulnerabilidades e muito mais. Criado e gerenciado pela CERT-PA. |
| InQuest Labs | Um portal de dados aberto, interativo e orientado por API para pesquisadores de segurança. Pesquise um grande corpus de amostras de arquivos, agregue informações de reputação e IOCs extraídos de fontes públicas. Aprimore o desenvolvimento de YARA com ferramentas para gerar triggers, lidar com hex de maiúsculas e minúsculas mistas e gerar expressões regulares compatíveis com base64. |
| I-Blocklist | O I-Blocklist mantém vários tipos de listas contendo endereços IP pertencentes a diversas categorias. Algumas dessas categorias principais incluem países, ISPs e organizações. Outras listas incluem ataques web, TOR, spyware e proxies. Muitas são gratuitas e estão disponíveis em vários formatos. |
| IPASIS | O IPASIS é uma API de detecção de bots e prevenção de fraude em tempo real que combina inteligência de IP, detecção de proxy/VPN/Tor e validação de e-mail em uma única chamada de API. Cada requisição retorna um Interaction Trust Score (0-100) com tempo de resposta inferior a 20ms. O plano gratuito inclui 1.000 requisições/dia. Documentação da API e um scanner ao vivo estão disponíveis. |
| IPsum | O IPsum é um feed de inteligência de ameaças baseado em mais de 30 listas diferentes publicamente disponíveis de endereços IP suspeitos e/ou maliciosos. Todas as listas são recuperadas e analisadas automaticamente diariamente (24h) e o resultado final é enviado para este repositório. A lista é composta por endereços IP juntamente com o número total de ocorrências em listas (negras) (para cada um). Criado e gerenciado por Miroslav Stampar. |
| James Brine Threat Intelligence Feeds | O JamesBrine fornece feeds diários de inteligência de ameaças para endereços IP maliciosos de honeypots localizados internacionalmente em infraestrutura de nuvem e privada, cobrindo uma variedade de protocolos, incluindo SSH, FTP, RDP, GIT, SNMP e REDIS. Os IOCs do dia anterior estão disponíveis em STIX2, bem como IOCs adicionais, como URIs suspeitas e domínios recém-registrados com alta probabilidade de uso em campanhas de phishing. |
| Kaspersky Threat Data Feeds | Atualizados continuamente e informam sua empresa ou clientes sobre riscos e implicações associados a ameaças cibernéticas. Os dados em tempo real ajudam a mitigar ameaças de forma mais eficaz e a se defender contra ataques antes mesmo de serem lançados. Os Demo Data Feeds contêm conjuntos truncados de IoCs (até 1%) em comparação com os comerciais. |
| Majestic Million | Whitelist provável dos 1 milhão de principais sites, classificados pela Majestic. Os sites são ordenados pelo número de sub-redes de referência. Mais sobre a classificação pode ser encontrado em seu blog. |
| Maldatabase | O Maldatabase foi projetado para ajudar na ciência de dados de malware e em feeds de inteligência de ameaças. Os dados fornecidos contêm boas informações sobre, entre outros campos, domínios contatados, lista de processos executados e arquivos gravados por cada amostra. Esses feeds permitem melhorar suas ferramentas de monitoramento e segurança. Serviços gratuitos estão disponíveis para Pesquisadores de Segurança e Estudantes. |
| Malpedia | O objetivo principal do Malpedia é fornecer um recurso para identificação rápida e contexto acionável ao investigar malware. A abertura a contribuições curadas deve assegurar um nível de qualidade confiável, a fim de promover pesquisas significativas e reproduzíveis. |
| MalShare.com | O Projeto MalShare é um repositório público de malware que fornece aos pesquisadores acesso gratuito a amostras. |
| Maltiverse | O Projeto Maltiverse é um grande banco de dados de IoCs enriquecidos, onde é possível fazer consultas complexas e agregações para investigar campanhas de malware e suas infraestruturas. Também possui um ótimo serviço de consulta em massa de IoCs. |
| MalwareBazaar | O MalwareBazaar é um projeto do abuse.ch com o objetivo de compartilhar amostras de malware com a comunidade de segurança da informação, fornecedores de AV e provedores de inteligência de ameaças. |
| Malware Domain List | Uma lista pesquisável de domínios maliciosos que também realiza consultas reversas e lista registrantes, focada em phishing, trojans e kits de exploração. |
| Malware Patrol | O Malware Patrol fornece listas de bloqueio, feeds de dados e inteligência de ameaças para empresas de todos os tamanhos. Como nossa especialidade é inteligência de ameaças cibernéticas, todos os nossos recursos são dedicados a garantir a mais alta qualidade possível. Acreditamos que uma equipe de segurança e suas ferramentas são tão boas quanto os dados usados. Isso significa que nossos feeds não são preenchidos com indicadores raspados e não verificados. Valorizamos qualidade em vez de quantidade. |
| Malware-Traffic-Analysis.net | Este blog foca no tráfego de rede relacionado a infecções por malware. Contém exercícios de análise de tráfego, tutoriais, amostras de malware, arquivos pcap de tráfego de rede malicioso e posts técnicos com observações. |
| MalwareDomains.com | O projeto DNS-BH cria e mantém uma listagem de domínios conhecidos por serem usados para propagar malware e spyware. Eles podem ser usados tanto para detecção quanto para prevenção (sinkholing de requisições DNS). |
| MetaDefender Cloud | Os feeds de inteligência de ameaças do MetaDefender Cloud contêm as principais novas assinaturas de hash de malware, incluindo MD5, SHA1 e SHA256. Esses novos hashes maliciosos foram detectados pelo MetaDefender Cloud nas últimas 24 horas. Os feeds são atualizados diariamente com malware recém-detectado e relatado para fornecer inteligência de ameaças acionável e oportuna. |
| NoThink! | IPs em lista negra de SNMP, SSH e Telnet dos Honeypots de Matteo Cantoni |
| NormShield Services | Os NormShield Services fornecem milhares de informações de domínio (incluindo informações whois) de onde possíveis ataques de phishing podem vir. Serviços de violação de dados e lista negra também estão disponíveis. Há cadastro gratuito para serviços públicos de monitoramento contínuo. |
| NovaSense Threats | O NovaSense é o centro de inteligência de ameaças da Snapt e fornece insights e ferramentas para proteção proativa contra ameaças e mitigação de ataques. O NovaSense protege clientes de todos os tamanhos contra atacantes, abusos, botnets, ataques DoS e muito mais. |
| Obstracts | O leitor de RSS para equipes de cibersegurança. Transforme qualquer blog em inteligência de ameaças estruturada e acionável. |
| OpenPhish Feeds | O OpenPhish recebe URLs de múltiplos fluxos e as analisa usando seus algoritmos proprietários de detecção de phishing. Há ofertas gratuitas e comerciais disponíveis. |
| 0xSI_f33d | Serviço gratuito para detectar possíveis domínios de phishing e malware e IPs em lista negra no ciberespaço português. |
| PhishTank | O PhishTank fornece uma lista de URLs suspeitas de phishing. Seus dados vêm de relatos humanos, mas também incorporam feeds externos quando possível. É um serviço gratuito, mas às vezes é necessário se registrar para obter uma chave de API. |
| PickupSTIX | O PickupSTIX é um feed de inteligência de ameaças cibernéticas gratuito, de código aberto e não comercializado. Atualmente, o PickupSTIX usa três feeds públicos e distribui cerca de 100 novas peças de inteligência por dia. O PickupSTIX traduz os vários feeds para STIX, que pode se comunicar com qualquer servidor TAXII. Os dados são gratuitos e são uma ótima maneira de começar a usar inteligência de ameaças cibernéticas. |
| Q-Feeds Threat Intelligence | A Q-Feeds é uma empresa de cibersegurança que reúne dados de OSINT, pesquisa proprietária e feeds comerciais de inteligência de ameaças para oferecer uma solução completa e altamente acionável. Seu Portal de Inteligência de Ameaças (TIP) facilita o acesso e o gerenciamento desses dados em tempo real pelas organizações. Ao se integrar com firewalls, SIEMs e outras plataformas de segurança, a Q-Feeds ajuda as empresas a bloquear proativamente conexões com IPs, domínios e URLs maliciosos conhecidos — antes que as ameaças causem danos. Eles também têm uma versão comunitária disponível mediante solicitação. |
| REScure Threat Intel Feed | O [RES]cure é um projeto independente de inteligência de ameaças realizado pela Fruxlabs Crack Team para aprimorar sua compreensão da arquitetura subjacente de sistemas distribuídos, da natureza da inteligência de ameaças e de como coletar, armazenar, consumir e distribuir inteligência de ameaças de forma eficiente. Os feeds são gerados a cada 6 horas. |
| RST Cloud Threat Intel Feed | Indicadores de Comprometimento agregados, coletados e verificados de forma cruzada a partir de múltiplas fontes abertas e apoiadas pela comunidade, enriquecidos e classificados usando nossa plataforma de inteligência. |
| Rutgers Blacklisted IPs | Lista de IPs de atacantes de força bruta SSH criada a partir da combinação de IPs observados localmente e IPs registrados há 2 horas no badip.com e blocklist.de |
| SANS ICS Suspicious Domains |
As listas de ameaças de domínios suspeitos da SANS ICS rastreiam domínios suspeitos. Elas oferecem 3 listas categorizadas como sensibilidade alta, média ou baixa, onde a lista de alta sensibilidade tem menos falsos positivos, enquanto a lista de baixa sensibilidade tem mais falsos positivos. Há também uma whitelist aprovada de domínios. Finalmente, há uma lista de bloqueio de IP sugerida da DShield. |
| SecurityScorecard IoCs | IoCs de acesso público de posts e relatórios técnicos da SecurityScorecard. |
| Stixify | Seu analista automatizado de inteligência de ameaças. Extraia inteligência legível por máquina de dados não estruturados. |
| signature-base | Um banco de dados de assinaturas usadas em outras ferramentas do Neo23x0. |
| The Spamhaus project | O Projeto Spamhaus contém múltiplas listas de ameaças associadas a atividades de spam e malware. |
| SophosLabs Intelix | O SophosLabs Intelix é a plataforma de inteligência de ameaças que alimenta os produtos e parceiros da Sophos. Você pode acessar inteligência baseada em hash de arquivo, URL, etc., bem como enviar amostras para análise. Através de APIs REST, você pode adicionar essa inteligência de ameaças aos seus sistemas de forma fácil e rápida. |
| Spur | A Spur fornece ferramentas e dados para detectar VPNs, Proxies Residenciais e Bots. O plano gratuito permite que os usuários consultem um IP e obtenham sua classificação, provedor de VPN, geolocalizações populares por trás do IP e mais alguns contextos úteis. |
| SSL Blacklist | O SSL Blacklist (SSLBL) é um projeto mantido pelo abuse.ch. O objetivo é fornecer uma lista de certificados SSL "ruins" identificados pelo abuse.ch como associados a atividades de malware ou botnet. O SSLBL depende de impressões digitais SHA1 de certificados SSL maliciosos e oferece várias listas negras. |
| Statvoo Top 1 Million Sites | Whitelist provável dos 1 milhão de principais sites, classificados pela Statvoo. |
| Strongarm, by Percipient Networks | O Strongarm é um buraco negro DNS que age sobre indicadores de comprometimento bloqueando comando e controle de malware. O Strongarm agrega feeds gratuitos de indicadores, integra-se com feeds comerciais, utiliza os feeds de IOC da Percipient e opera resolvedores DNS e APIs para você proteger sua rede e negócio. O Strongarm é gratuito para uso pessoal. |
| SIEM Rules | Seu banco de dados de engenharia de detecção. Visualize, modifique e implante regras de SIEM para caça a ameaças e detecção. |
| Talos | O Cisco Talos Intelligence Group é uma das maiores equipes comerciais de inteligência de ameaças do mundo, composta por pesquisadores, analistas e engenheiros de classe mundial. Essas equipes são apoiadas por telemetria incomparável e sistemas sofisticados para criar inteligência de ameaças precisa, rápida e acionável para clientes, produtos e serviços da Cisco. A Talos defende os clientes da Cisco contra ameaças conhecidas e emergentes, descobre novas vulnerabilidades em software comum e intercepta ameaças em campo antes que possam causar mais danos à internet como um todo. A Talos mantém os conjuntos de regras oficiais do Snort.org, ClamAV e SpamCop, além de lançar muitas ferramentas de pesquisa e análise de código aberto. A Talos fornece uma interface web fácil de usar para verificar a reputação de um observável. |
| threatfeeds.io | O threatfeeds.io lista feeds e fontes de inteligência de ameaças gratuitos e de código aberto e fornece links de download direto e resumos ao vivo. |
| threatfox.abuse.ch | O ThreatFox é uma plataforma gratuita do abuse.ch com o objetivo de compartilhar indicadores de comprometimento (IOCs) associados a malware com a comunidade de segurança da informação, fornecedores de AV e provedores de inteligência de ameaças. |
| Technical Blogs and Reports, by ThreatConnect | Esta fonte está sendo preenchida com o conteúdo de mais de 90 blogs de segurança de código aberto. IOCs (Indicadores de Comprometimento) são extraídos de cada blog e o conteúdo do blog é formatado em markdown. |
| Threat Jammer | O Threat Jammer é um serviço de API REST que permite a desenvolvedores, engenheiros de segurança e outros profissionais de TI acessar dados de inteligência de ameaças de alta qualidade de várias fontes e integrá-los às suas aplicações com o único propósito de detectar e bloquear atividades maliciosas. |
| ThreatMiner | O ThreatMiner foi criado para liberar os analistas da coleta de dados e fornecer a eles um portal no qual possam realizar suas tarefas, desde a leitura de relatórios até pivoting e enriquecimento de dados. A ênfase do ThreatMiner não está apenas nos indicadores de comprometimento (IoC), mas também em fornecer aos analistas informações contextuais relacionadas ao IoC que estão analisando. |
| WSTNPHX Malware Email Addresses | Endereços de e-mail usados por malware, coletados pela VVestron Phoronix (WSTNPHX) |
| UnderAttack.today | O UnderAttack é uma plataforma gratuita de inteligência que compartilha IPs e informações sobre eventos suspeitos e ataques. O registro é gratuito. |
| URLhaus | O URLhaus é um projeto do abuse.ch com o objetivo de compartilhar URLs maliciosas que estão sendo usadas para distribuição de malware. |
| VirusShare | O VirusShare.com é um repositório de amostras de malware que fornece a pesquisadores de segurança, respondedores de incidentes, analistas forenses e curiosos acesso a amostras de código malicioso. O acesso ao site é concedido somente mediante convite. |
| VulDB CTI | O VulDB é um banco de dados de vulnerabilidades que associa atividades de atores e detalhes de ataques a vulnerabilidades. A abordagem preditiva ajuda a determinar pesquisas emergentes e atividades de ataque por atores maliciosos. |
| Yara-Rules | Um repositório de código aberto com diferentes assinaturas Yara que são compiladas, classificadas e mantidas o mais atualizadas possível. |
| 1st Dual Stack Threat Feed by MrLooquer | O Mrlooquer criou o primeiro feed de ameaças focado em sistemas com dual stack. Como o protocolo IPv6 começou a fazer parte das comunicações de malware e fraude, é necessário detectar e mitigar as ameaças em ambos os protocolos (IPv4 e IPv6). |
| Validin DNS Database | Fonte gratuita de inteligência para informações atuais e históricas de DNS, descoberta de outros sites associados a determinados IPs e conhecimento de subdomínios. Há também uma API gratuita para inteligência de IP e domínio. |
| CAPEC | The Common Attack Pattern Enumeration and Classification (CAPEC) é um dicionário abrangente e uma taxonomia de classificação de ataques conhecidos que pode ser usado por analistas, desenvolvedores, testadores e educadores para avançar a compreensão da comunidade e melhorar as defesas. |
| CybOX | A linguagem Cyber Observable eXpression (CybOX) fornece uma estrutura comum para representar observáveis cibernéticos em todas as áreas operacionais da segurança cibernética empresarial, melhorando a consistência, a eficiência e a interoperabilidade das ferramentas e processos implantados, além de aumentar a consciência situacional geral ao permitir o potencial de compartilhamento, mapeamento, detecção e heurísticas de análise detalhados e automatizáveis. |
| IODEF (RFC5070) | O Incident Object Description Exchange Format (IODEF) define uma representação de dados que fornece uma estrutura para compartilhar informações comumente trocadas pelas Equipes de Resposta a Incidentes de Segurança da Computação (CSIRTs) sobre incidentes de segurança da computação. |
| IDMEF (RFC4765) | Experimental - O objetivo do Intrusion Detection Message Exchange Format (IDMEF) é definir formatos de dados e procedimentos de troca para compartilhar informações de interesse para sistemas de detecção e resposta a intrusões e para os sistemas de gerenciamento que possam precisar interagir com eles. |
| MAEC | O projeto Malware Attribute Enumeration and Characterization (MAEC) tem como objetivo criar e fornecer uma linguagem padronizada para compartilhar informações estruturadas sobre malware com base em atributos como comportamentos, artefatos e padrões de ataque. |
| OpenC2 | Comitê Técnico OASIS Open Command and Control (OpenC2). O TC OpenC2 baseará seus esforços em artefatos gerados pelo Fórum OpenC2. Antes da criação deste TC e da especificação, o Fórum OpenC2 era uma comunidade de partes interessadas em segurança cibernética facilitada pela Agência de Segurança Nacional (NSA). O TC OpenC2 foi criado para redigir documentos, especificações, léxicos ou outros artefatos para atender às necessidades de comando e controle de segurança cibernética de maneira padronizada. |
| STIX 2.0 | A linguagem Structured Threat Information eXpression (STIX) é uma construção padronizada para representar informações sobre ameaças cibernéticas. A Linguagem STIX pretende transmitir toda a gama de informações potenciais sobre ameaças cibernéticas e se esforça para ser totalmente expressiva, flexível, extensível e automatizável. O STIX não apenas permite campos independentes de ferramenta, mas também fornece os chamados mecanismos de teste que oferecem meios para incorporar elementos específicos de ferramentas, incluindo OpenIOC, Yara e Snort. O STIX 1.x foi arquivado aqui. |
| TAXII | O padrão Trusted Automated eXchange of Indicator Information (TAXII) define um conjunto de serviços e trocas de mensagens que, quando implementados, permitem o compartilhamento de informações acionáveis sobre ameaças cibernéticas entre organizações e fronteiras de produtos/serviços. O TAXII define conceitos, protocolos e trocas de mensagens para trocar informações sobre ameaças cibernéticas para a detecção, prevenção e mitigação de ameaças cibernéticas. |
| VERIS | O Vocabulary for Event Recording and Incident Sharing (VERIS) é um conjunto de métricas projetado para fornecer uma linguagem comum para descrever incidentes de segurança de forma estruturada e repetível. O VERIS é uma resposta a um dos desafios mais críticos e persistentes da indústria de segurança - a falta de informações de qualidade. Além de fornecer um formato estruturado, o VERIS também coleta dados da comunidade para relatar violações no Relatório de Investigações de Violações de Dados da Verizon (DBIR) e publica esse banco de dados online em um repository.org do GitHub. |
| AbuseHelper | AbuseHelper é um framework de código aberto para receber e redistribuir feeds de abuso e inteligência de ameaças. |
| AbuseIO | Um kit de ferramentas para receber, processar, correlacionar e notificar usuários finais sobre relatórios de abuso, consumindo feeds de inteligência de ameaças. |
| AIS | A capacidade gratuita de Compartilhamento Automático de Indicadores (AIS) da Agência de Segurança Cibernética e de Infraestrutura (CISA) permite a troca de indicadores de ameaças cibernéticas entre o Governo Federal e o setor privado em velocidade de máquina. Indicadores de ameaças são informações como endereços IP maliciosos ou o endereço do remetente de um e-mail de phishing (embora possam ser muito mais complicados). |
| Bearded Avenger | A forma mais rápida de consumir inteligência de ameaças. Sucessor do CIF. |
| Blueliv Threat Exchange Network | Permite que os participantes compartilhem indicadores de ameaças com a comunidade. |
| Cortex | O Cortex permite que observáveis, como IPs, endereços de e-mail, URLs, nomes de domínio, arquivos ou hashes, sejam analisados um a um ou em modo de lote usando uma única interface web. A interface web atua como um frontend para numerosos analisadores, eliminando a necessidade de integrá-los você mesmo durante a análise. Os analistas também podem usar a API REST do Cortex para automatizar partes de sua análise. |
| CRITS | CRITS é uma plataforma que fornece aos analistas os meios para conduzir pesquisas colaborativas sobre malware e ameaças. Ela se conecta a um repositório centralizado de dados de inteligência, mas também pode ser usada como uma instância privada. |
| CIF | O Collective Intelligence Framework (CIF) permite combinar informações conhecidas de ameaças maliciosas de muitas fontes e usar essas informações para resposta a incidentes (IR), detecção e mitigação. Código disponível no GitHub. |
| CTIX | CTIX é uma plataforma de inteligência de ameaças (TIP) cliente-servidor inteligente para ingestão, enriquecimento, análise e compartilhamento bidirecional de dados de ameaças dentro de sua rede confiável. |
| EclecticIQ Platform | A plataforma EclecticIQ é uma plataforma de inteligência de ameaças (TIP) baseada em STIX/TAXII que capacita analistas de ameaças a realizar investigações mais rápidas, melhores e mais profundas, enquanto dissemina inteligência em velocidade de máquina. |
| IntelMQ | IntelMQ é uma solução para CERTs coletarem e processarem feeds de segurança, pastebins e tweets usando um protocolo de fila de mensagens. É uma iniciativa comunitária chamada IHAP (Incident Handling Automation Project) que foi conceitualmente projetada por CERTs europeus durante vários eventos de InfoSec. Seu principal objetivo é dar aos respondedores de incidentes uma maneira fácil de coletar e processar inteligência de ameaças, melhorando assim os processos de tratamento de incidentes dos CERTs. |
| IntelOwl | Intel Owl é uma solução de OSINT para obter dados de inteligência de ameaças sobre um arquivo específico, um IP ou um domínio a partir de uma única API em escala. Intel Owl é composto por analisadores que podem ser executados para recuperar dados de fontes externas (como VirusTotal ou AbuseIPDB) ou para gerar inteligência a partir de analisadores internos (como Yara ou Oletools). Ele pode ser facilmente integrado à sua pilha de ferramentas de segurança (pyintelowl) para automatizar tarefas comuns geralmente realizadas, por exemplo, manualmente por analistas de SOC. |
| Kaspersky Threat Intelligence Portal | Um site que fornece uma base de conhecimento descrevendo ameaças cibernéticas, objetos legítimos e suas relações, reunidos em um único serviço web. Assinar o Portal de Inteligência de Ameaças da Kaspersky Lab fornece um ponto único de entrada para quatro serviços complementares: Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup e Kaspersky Research Sandbox, todos disponíveis em formatos legíveis por humanos e por máquinas. |
| Malstrom | Malstrom pretende ser um repositório para rastreamento de ameaças e artefatos forenses, mas também armazena regras YARA e notas para investigação. Nota: o projeto no Github foi arquivado (novas contribuições não são aceitas). |
| ManaTI | O projeto ManaTI auxilia analistas de ameaças empregando técnicas de aprendizado de máquina que encontram automaticamente novos relacionamentos e inferências. |
| MANTIS | O MANTIS (Model-based Analysis of Threat Intelligence Sources) Cyber Threat Intelligence Management Framework apoia o gerenciamento de inteligência de ameaças cibernéticas expressa em várias linguagens padrão, como STIX e CybOX. No entanto, ele *não* está pronto para produção em larga escala. |
| Megatron | Megatron é uma ferramenta implementada pela CERT-SE que coleta e analisa IPs maliciosos, pode ser usada para calcular estatísticas, converter e analisar arquivos de log e no tratamento de abusos e incidentes. |
| MineMeld | Um framework extensível de processamento de inteligência de ameaças criado pela Palo Alto Networks. Pode ser usado para manipular listas de indicadores e transformá-los e/ou agregá-los para consumo por infraestruturas de aplicação de terceiros. |
| MISP | O Malware Information Sharing Platform (MISP) é uma solução de software de código aberto para coletar, armazenar, distribuir e compartilhar indicadores de segurança cibernética e análises de malware. |
| n6 | n6 (Network Security Incident eXchange) é um sistema para coletar, gerenciar e distribuir informações de segurança em larga escala. A distribuição é realizada por meio de uma API REST simples e uma interface web que usuários autorizados podem usar para receber vários tipos de dados, em particular informações sobre ameaças e incidentes em suas redes. É desenvolvido pela CERT Polska. |
| Open Cybersecurity Schema Framework (OCSF) | O Open Cybersecurity Schema Framework é um projeto de código aberto que entrega uma estrutura extensível para desenvolver esquemas, juntamente com um esquema de segurança central agnóstico de fornecedor. Fornecedores e outros produtores de dados podem adotar e estender o esquema para seus domínios específicos. Engenheiros de dados podem mapear esquemas diferentes para ajudar equipes de segurança a simplificar a ingestão e normalização de dados, para que cientistas e analistas de dados possam trabalhar com uma linguagem comum para detecção e investigação de ameaças. O objetivo é fornecer um padrão aberto, adotado em qualquer ambiente, aplicação ou solução, complementando padrões e processos de segurança existentes. |
| OpenCTI | OpenCTI, a plataforma aberta de Inteligência de Ameaças Cibernéticas, permite que organizações gerenciem seu conhecimento e observáveis de inteligência de ameaças cibernéticas. Seu objetivo é estruturar, armazenar, organizar e visualizar informações técnicas e não técnicas sobre ameaças cibernéticas. Os dados são estruturados em torno de um esquema de conhecimento baseado nos padrões STIX2. OpenCTI pode ser integrado a outras ferramentas e plataformas, incluindo MISP, TheHive e MITRE ATT&CK, entre outros. |
| OpenIOC | OpenIOC é uma estrutura aberta para compartilhar inteligência de ameaças. É projetado para trocar informações de ameaças interna e externamente em um formato digerível por máquinas. |
| OpenTAXII | OpenTAXII é uma implementação robusta em Python dos Serviços TAXII que entrega um rico conjunto de recursos e uma API amigável em Python construída sobre uma aplicação bem projetada. |
| OSTrICa | Uma estrutura de código aberto orientada a plugins para coletar e visualizar informações de Inteligência de Ameaças. |
| OTX - Open Threat Exchange | O AlienVault Open Threat Exchange (OTX) fornece acesso aberto a uma comunidade global de pesquisadores de ameaças e profissionais de segurança. Ele entrega dados de ameaças gerados pela comunidade, possibilita pesquisas colaborativas e automatiza o processo de atualização da sua infraestrutura de segurança com dados de ameaças de qualquer fonte. |
| Open Threat Partner eXchange | O Open Threat Partner eXchange (OpenTPX) consiste em um formato de código aberto e ferramentas para trocar inteligência de ameaças legível por máquinas e dados de operações de segurança de rede. É um formato baseado em JSON que permite o compartilhamento de dados entre sistemas conectados. |
| PassiveTotal | A plataforma PassiveTotal oferecida pela RiskIQ é uma plataforma de análise de ameaças que fornece aos analistas o máximo de dados possível para prevenir ataques antes que aconteçam. Vários tipos de soluções são oferecidos, bem como integrações (APIs) com outros sistemas. |
| Pulsedive | Pulsedive é uma plataforma gratuita de inteligência de ameaças comunitária que consome feeds de código aberto, enriquece os IOCs e os submete a um algoritmo de pontuação de risco para melhorar a qualidade dos dados. Ela permite que os usuários enviem, pesquisem, correlacionem e atualizem IOCs; lista "fatores de risco" para explicar por que determinados IOCs são de maior risco; e fornece uma visão de alto nível das ameaças e da atividade de ameaças. |
| Recorded Future | Recorded Future é um produto SaaS premium que unifica automaticamente inteligência de ameaças de fontes abertas, fechadas e técnicas em uma única solução. Sua tecnologia usa processamento de linguagem natural (PLN) e aprendizado de máquina para entregar essa inteligência de ameaças em tempo real — tornando o Recorded Future uma escolha popular para equipes de segurança de TI. |
| Scumblr | Scumblr é uma aplicação web que permite realizar sincronizações periódicas de fontes de dados (como repositórios do Github e URLs) e realizar análises (como análise estática, verificações dinâmicas e coleta de metadados) sobre os resultados identificados. Scumblr ajuda você a otimizar a segurança proativa por meio de uma estrutura de automação inteligente para identificar, rastrear e resolver problemas de segurança mais rapidamente. |
| STAXX (Anomali) | O Anomali STAXX™ oferece uma maneira gratuita e fácil de assinar qualquer feed STIX/TAXII. Basta baixar o cliente STAXX, configurar suas fontes de dados, e o STAXX cuidará do resto. |
| stoQ | stoQ é uma estrutura que permite que analistas cibernéticos organizem e automatizem tarefas repetitivas e orientadas por dados. Possui plugins para interagir com muitos outros sistemas. Um caso de uso é a extração de IOCs de documentos, um exemplo do qual é mostrado aqui, mas também pode ser usado para desofuscação e decodificação de conteúdo e varredura automatizada com YARA, por exemplo. |
| TARDIS | O Threat Analysis, Reconnaissance, and Data Intelligence System (TARDIS) é um framework de código aberto para realizar buscas históricas usando assinaturas de ataque. |
| ThreatConnect | ThreatConnect é uma plataforma com recursos de inteligência de ameaças, análise e orquestração. Ela é projetada para ajudar você a coletar dados, produzir inteligência, compartilhá-la com outras pessoas e agir sobre ela. |
| ThreatCrowd | ThreatCrowd é um sistema para encontrar e pesquisar artefatos relacionados a ameaças cibernéticas. |
| ThreatPipes |
Fique dois passos à frente dos seus adversários. Obtenha uma visão completa de como eles irão explorar você.
ThreatPipes é uma ferramenta de reconhecimento que consulta automaticamente centenas de fontes de dados para coletar inteligência sobre endereços IP, nomes de domínio, endereços de e-mail, nomes e muito mais. Você simplesmente especifica o alvo que deseja investigar, escolhe quais módulos habilitar e então o ThreatPipes coletará dados para construir uma compreensão de todas as entidades e como elas se relacionam entre si. |
| ThreatExchange | O Facebook criou o ThreatExchange para que organizações participantes possam compartilhar dados de ameaças usando uma API conveniente, estruturada e fácil de usar que fornece controles de privacidade para permitir o compartilhamento apenas com grupos desejados. Este projeto ainda está em beta. O código de referência pode ser encontrado no GitHub. |
| TypeDB CTI | TypeDB Data - CTI é uma plataforma de inteligência de ameaças de código aberto para organizações armazenarem e gerenciarem seu conhecimento de inteligência de ameaças cibernéticas (CTI). Ela permite que profissionais de inteligência de ameaças reúnam suas informações de CTI dispersas em um único banco de dados e encontrem novos insights sobre ameaças cibernéticas. Este repositório fornece um esquema baseado em STIX2 e contém MITRE ATT&CK como um conjunto de dados de exemplo para começar a explorar esta plataforma de inteligência de ameaças. Mais neste post de blog. |
| VirusBay | VirusBay é uma plataforma de colaboração baseada na web que conecta profissionais de centros de operações de segurança (SOC) a pesquisadores de malware relevantes. |
| threatnote.io | O novo e melhorado threatnote.io - Uma ferramenta para analistas e equipes de CTI gerenciarem requisitos de inteligência, relatórios e processos de CTI em uma plataforma all-in-one |
| XFE - X-Force Exchange | O X-Force Exchange (XFE) da IBM XFE é um produto SaaS gratuito que você pode usar para pesquisar informações de inteligência de ameaças, coletar suas descobertas e compartilhar seus insights com outros membros da comunidade XFE. |
| Yeti | O repositório de inteligência de ameaças aberto, distribuído e amigável para máquinas e analistas. Feito por e para respondedores de incidentes. |
| ActorTrackr | ActorTrackr é uma aplicação web de código aberto para armazenar/pesquisar/vincular dados relacionados a atores. As principais fontes são usuários e vários repositórios públicos. Código-fonte disponível no GitHub. |
| AIEngine | AIEngine é um mecanismo de inspeção de pacotes interativo/programável de próxima geração em Python/Ruby/Java/Lua, com capacidades de aprendizado sem qualquer intervenção humana, funcionalidade de NIDS (Sistema de Detecção de Intrusão em Rede), classificação de domínios DNS, coletor de rede, forense de rede e muitos outros. |
| AIOCRIOC | AIOCRIOC (Artificial Intelligence Ocular Character Recognition Indicator of Compromise) é uma ferramenta que combina web scraping, as capacidades de OCR do Tesseract e APIs de LLM compatíveis com OpenAI, como GPT-4, para analisar e extrair IOCs de relatórios e outros conteúdos web, incluindo imagens incorporadas com dados contextuais. |
| Analyze (Intezer) | Analyze é uma plataforma de análise de malware completa, capaz de realizar análises estáticas, dinâmicas e de código genético em todos os tipos de arquivos. Os usuários podem rastrear famílias de malware, extrair IOCs/TTPs MITRE e baixar assinaturas YARA. Há uma edição comunitária para começar gratuitamente. |
| Automater | Automater é uma ferramenta OSINT de URL/Domínio, Endereço IP e Hash Md5, destinada a facilitar o processo de análise para analistas de intrusão. |
| BlueBox | BlueBox é uma solução OSINT para obter dados de inteligência de ameaças sobre um arquivo específico, um IP, um domínio ou URL e analisá-los. |
| BotScout | BotScout ajuda a impedir que scripts web automatizados, conhecidos como "bots", se registrem em fóruns, poluam bancos de dados, espalhem spam e abusem de formulários em sites. |
| bro-intel-generator | Script para gerar arquivos intel do Bro a partir de relatórios em pdf ou html. |
| cabby | Uma biblioteca Python simples para interagir com servidores TAXII. |
| cacador | Cacador é uma ferramenta escrita em Go para extrair indicadores de comprometimento comuns de um bloco de texto. |
| Combine | Combine reúne feeds de inteligência de ameaças de fontes publicamente disponíveis. |
| CrowdFMS | CrowdFMS é um framework para automatizar a coleta e o processamento de amostras do VirusTotal, aproveitando o sistema de API Privada. O framework baixa automaticamente amostras recentes que acionaram um alerta no feed de notificações YARA dos usuários. |
| CTI-Transmute | CTI-Transmute é uma ferramenta para converter dados de Inteligência de Ameaças Cibernéticas (CTI) entre os formatos MISP e STIX. Ela fornece um conjunto de endpoints de API que permitem a conversão automatizada de dados, facilitando a integração de diferentes plataformas e fluxos de trabalho de inteligência de ameaças. Código-fonte disponível no GitHub. |
| Cuckoo Sandbox | Cuckoo Sandbox é um sistema automatizado de análise dinâmica de malware. É o sandbox de análise de malware de código aberto mais conhecido e é frequentemente implantado por pesquisadores, equipes de CERT/SOC e equipes de inteligência de ameaças em todo o mundo. Para muitas organizações, o Cuckoo Sandbox fornece uma primeira visão sobre possíveis amostras de malware. |
| CyberGordon | CyberGordon é um mecanismo de busca de inteligência de ameaças. Ele utiliza mais de 30 fontes. |
| CyBot | CyBot é um chatbot de inteligência de ameaças. Ele pode realizar vários tipos de consultas oferecidas por módulos personalizados. |
| Fenrir | Scanner de IOC simples em Bash. |
| FireHOL IP Aggregator | Aplicativo para manter feeds do blocklist-ipsets do FireHOL com histórico de aparição de endereços IP. Um serviço de API baseado em HTTP é desenvolvido para solicitações de busca. |
| Forager | Script caçador-coletor de inteligência de ameaças com múltiplas threads. |
| Gigasheet | Gigasheet é um produto SaaS usado para analisar conjuntos de dados de segurança cibernética massivos e diversos. Importe arquivos de log enormes, netflow, pcaps, CSV grandes e muito mais. |
| GoatRider | GoatRider é uma ferramenta simples que baixa dinamicamente os feeds de inteligência de ameaças do Artillery, TOR, OTX do AlienVault e os 1 milhão de sites mais acessados da Alexa, e faz uma comparação com um arquivo de hostnames ou um arquivo de IPs. |
| Google APT Search Engine | Mecanismo de busca de grupos, operações e malware APT. As fontes usadas para esta Pesquisa Personalizada do Google estão listadas neste gist do GitHub. |
| GOSINT | O framework GOSINT é um projeto gratuito usado para coletar, processar e exportar indicadores públicos de comprometimento (IOCs) de alta qualidade. |
| hashdd | Uma ferramenta para consultar informações relacionadas a partir de um valor de hash criptográfico |
| Harbinger Threat Intelligence | Script Python que permite consultar vários agregadores de ameaças online a partir de uma única interface. |
| Hippocampe | Hippocampe agrega feeds de ameaças da Internet em um cluster Elasticsearch. Possui uma API REST que permite pesquisar em sua 'memória'. É baseado em um script Python que busca URLs correspondentes aos feeds, analisa e indexa. |
| Hiryu | Uma ferramenta para organizar informações de campanhas APT e visualizar relações entre IOCs. |
| IOC Editor | Um editor gratuito para Indicadores de Comprometimento (IOCs). |
| IOC Finder | Biblioteca Python para encontrar indicadores de comprometimento em texto. Usa gramáticas em vez de regexes para melhor compreensibilidade. Desde fevereiro de 2019, analisa mais de 18 tipos de indicadores. |
| IOC Fanger (and Defanger) |
Biblioteca Python para fangar (hXXp://example[.]com => http://example.com) e defangar (http://example.com => hXXp://example[.]com) indicadores de comprometimento em texto.
|
| ioc_parser | Ferramenta para extrair indicadores de comprometimento de relatórios de segurança em formato PDF. |
| ioc_writer | Fornece uma biblioteca Python que permite a criação e edição básica de objetos OpenIOC. |
| iocextract | Extrai URLs, endereços IP, hashes MD5/SHA, endereços de e-mail e regras YARA de corpora de texto. Inclui alguns IOCs codificados e "defangados" na saída e, opcionalmente, os decodifica/refanga. |
| IOCextractor | IOC (Indicador de Comprometimento) Extractor é um programa para ajudar a extrair IOCs de arquivos de texto. O objetivo geral é acelerar o processo de análise de dados estruturados (IOCs) a partir de dados não estruturados ou semiestruturados |
| ibmxforceex.checker.py | Cliente Python para o IBM X-Force Exchange. |
| jager | Jager é uma ferramenta para extrair IOCs úteis (indicadores de comprometimento) de várias fontes de entrada (PDFs por enquanto, texto simples em breve, páginas web eventualmente) e colocá-los em um formato JSON de fácil manipulação. |
| Kaspersky CyberTrace | Ferramenta de fusão e análise de inteligência de ameaças que integra feeds de dados de ameaças com soluções SIEM. Os usuários podem aproveitar imediatamente a inteligência de ameaças para monitoramento de segurança e atividades de relatório de incidentes (IR) no fluxo de trabalho de suas operações de segurança existentes. |
| KLara | KLara, um sistema distribuído escrito em Python, permite que pesquisadores executem uma ou mais regras Yara sobre coleções com amostras, recebendo notificações por e-mail, bem como pela interface web, quando os resultados da varredura estiverem prontos. |
| libtaxii | Uma biblioteca Python para lidar com Mensagens TAXII que invocam Serviços TAXII. |
| Loki | Scanner simples de IOC e Resposta a Incidentes. |
| LookUp | LookUp é uma página centralizada para obter várias informações de ameaças sobre um endereço IP. Pode ser facilmente integrada em menus de contexto de ferramentas como SIEMs e outras ferramentas de investigação. |
| Machinae | Machinae é uma ferramenta para coletar inteligência de sites/feeds públicos sobre vários tipos de dados relacionados à segurança: endereços IP, nomes de domínio, URLs, endereços de e-mail, hashes de arquivos e impressões digitais SSL. |
| MalPipe | Um framework modular de coleta e processamento de malware (e indicadores). Ele é projetado para puxar malware, domínios, URLs e endereços IP de múltiplos feeds, enriquecer os dados coletados e exportar os resultados. |
| MISP Workbench | Ferramentas para exportar dados do banco de dados MySQL do MISP e usá-los e abusar deles fora desta plataforma. |
| MISP-Taxii-Server | Um conjunto de arquivos de configuração para usar com a implementação OpenTAXII da EclecticIQ, junto com um callback para quando dados são enviados à caixa de entrada do Servidor TAXII. |
| MSTIC Jupyter and Python Security Tools | msticpy é uma biblioteca para investigação e caça em InfoSec em Jupyter Notebooks. |
| nyx | O objetivo deste projeto é facilitar a distribuição de artefatos de Inteligência de Ameaças para sistemas defensivos e aumentar o valor derivado de ferramentas de código aberto e comerciais. |
| OneMillion | Biblioteca Python para determinar se um domínio está nas listas dos 1 milhão de domínios mais acessados da Alexa ou da Cisco. |
| openioc-to-stix | Gera XML STIX a partir de XML OpenIOC. |
| Omnibus | Omnibus é um aplicativo de linha de comando interativo para coletar e gerenciar IOCs/artefatos (IPs, Domínios, Endereços de E-mail, Nomes de Usuário e Endereços Bitcoin), enriquecer esses artefatos com dados OSINT de fontes públicas e fornecer os meios para armazenar e acessar esses artefatos de forma simples. |
| OSTIP | Uma plataforma caseira de dados de ameaças. |
| poortego | Projeto de código aberto para lidar com o armazenamento e o vínculo de inteligência de código aberto (estilo Maltego, mas gratuito e não vinculado a um banco de dados específico/proprietário). Originalmente desenvolvido em Ruby, mas a nova base de código foi completamente reescrita em Python. |
| PyIOCe | PyIOCe é um editor de IOC escrito em Python. |
| QRadio | QRadio é uma ferramenta/framework projetada para consolidar fontes de inteligência de ameaças cibernéticas. O objetivo do projeto é estabelecer um framework modular robusto para extração de dados de inteligência de fontes verificadas. |
| rastrea2r | Coletando e caçando Indicadores de Comprometimento (IOC) com entusiasmo e estilo! |
| Redline | Uma ferramenta de investigação de hosts que pode ser usada, entre outros, para análise de IOC. |
| RITA | Real Intelligence Threat Analytics (RITA) tem como objetivo ajudar na busca por indicadores de comprometimento em redes empresariais de diversos tamanhos. |
| Softrace | Armazenamento RDS leve da National Software Reference Library. |
| sqhunter | Caçador de ameaças baseado em osquery, Salt Open e API Cymon. Ele pode consultar soquetes de rede abertos e verificá-los contra fontes de inteligência de ameaças |
| SRA TAXII2 Server | Servidor completo da especificação TAXII 2.0 implementado em Node JS com backend MongoDB. |
| Stixvalidator.com | Stixvalidator.com é um serviço online gratuito de validação de STIX e STIX2. |
| Stixview | Stixview é uma biblioteca JS para gráficos STIX2 interativos incorporáveis. |
| stix-viz | Ferramenta de Visualização STIX. |
| TAXII Test Server | Permite testar seu ambiente TAXII conectando-se aos serviços fornecidos e executando as diferentes funções conforme descrito nas especificações TAXII. |
| threataggregator | ThreatAggregrator agrega ameaças de segurança de várias fontes online e gera saídas em vários formatos, incluindo regras CEF, Snort e IPTables. |
| threatcrowd_api | Biblioteca Python para a API do ThreatCrowd. |
| threatcmd | Interface CLI para o ThreatCrowd. |
| Threatelligence | Threatelligence é um coletor simples de feeds de inteligência de ameaças cibernéticas, usando Elasticsearch, Kibana e Python para coletar automaticamente inteligência de fontes personalizadas ou públicas. Atualiza feeds automaticamente e tenta aprimorar ainda mais os dados para dashboards. No entanto, os projetos parecem não ser mais mantidos. |
| ThreatIngestor | Framework flexível, orientado por configuração e extensível para consumir inteligência de ameaças. O ThreatIngestor pode monitorar Twitter, feeds RSS e outras fontes, extrair informações relevantes como IPs/domínios de C2 e assinaturas YARA, e enviar essas informações para outros sistemas para análise. |
| ThreatPinch Lookup | Uma extensão para Chrome que cria popups de passagem de mouse em todas as páginas para IPv4, MD5, SHA2 e CVEs. Pode ser usada para consultas durante investigações de ameaças. |
| ThreatTracker | Um script Python projetado para monitorar e gerar alertas sobre conjuntos de IOCs indexados por um conjunto de Mecanismos de Pesquisa Personalizados do Google. |
| threat_intel | Várias APIs de Inteligência de Ameaças integradas em um único pacote. Incluídas estão: OpenDNS Investigate, VirusTotal e ShadowServer. |
| Threat-Intelligence-Hunter | TIH é uma ferramenta de inteligência que ajuda você a buscar IOCs em vários feeds de segurança disponíveis abertamente e algumas APIs conhecidas. A ideia por trás da ferramenta é facilitar a busca e o armazenamento de IOCs adicionados com frequência para criar seu próprio banco de dados local de indicadores. |
| tiq-test | A ferramenta Threat Intelligence Quotient (TIQ) Test fornece visualização e análise estatística de feeds de TI. |
| YETI | YETI é uma implementação de prova de conceito do TAXII que suporta os serviços Inbox, Poll e Discovery definidos pela Especificação de Serviços TAXII. |
| Coleção de Campanhas de APT e Cibercriminosos | Ampla coleção de campanhas (históricas). As entradas vêm de várias fontes. |
| APTnotes | Uma ótima coleção de fontes sobre Ameaças Persistentes Avançadas (APTs). Esses relatórios geralmente incluem conhecimento ou conselhos estratégicos e táticos. |
| ATT&CK | Táticas, Técnicas e Conhecimento Comum do Adversário (ATT&CK™) é um modelo e estrutura para descrever as ações que um adversário pode tomar ao operar dentro de uma rede corporativa. ATT&CK é uma referência comum em constante crescimento para técnicas pós-acesso que traz maior conscientização sobre quais ações podem ser vistas durante uma intrusão na rede. A MITRE está trabalhando ativamente na integração com construções relacionadas, como CAPEC, STIX e MAEC. |
| Construindo Estratégias de Caça a Ameaças com o Modelo Diamante | Postagem de blog de Sergio Caltagirone sobre como desenvolver estratégias inteligentes de caça a ameaças usando o Modelo Diamante. |
| Repositório de Análises Cibernéticas da MITRE | O Repositório de Análises Cibernéticas (CAR) é uma base de conhecimento de análises desenvolvida pela MITRE com base no modelo de ameaças Táticas, Técnicas e Conhecimento Comum do Adversário (ATT&CK™). |
| Modelo de Maturidade de Capacidade de Inteligência de Ameaças Cibernéticas (CTI-CMM) | Um novo Modelo de Maturidade de Capacidade de Inteligência de Ameaças Cibernéticas (CTI-CMM) usando uma abordagem que prioriza as partes interessadas e alinhado ao Modelo de Maturidade de Capacidade de Segurança Cibernética (C2M2) para capacitar sua equipe e criar valor duradouro. |
| Repositório de Inteligência de Ameaças Cibernéticas da MITRE | O Repositório de Inteligência de Ameaças Cibernéticas dos catálogos ATT&CK e CAPEC expressos em STIX 2.0 JSON. |
| Inteligência de Ameaças Cibernéticas: Um Produto Sem Processo? | Um artigo de pesquisa que descreve como os produtos atuais de inteligência de ameaças cibernéticas ficam aquém e como podem ser melhorados por meio da introdução e avaliação de metodologias e processos sólidos. |
| Guia Definitivo para Inteligência de Ameaças Cibernéticas | Descreve os elementos da inteligência de ameaças cibernéticas e discute como ela é coletada, analisada e usada por uma variedade de consumidores humanos e tecnológicos. Examina ainda como a inteligência pode melhorar a segurança cibernética nos níveis tático, operacional e estratégico, e como pode ajudar você a interromper ataques mais cedo, melhorar suas defesas e conversar de forma mais produtiva sobre questões de segurança cibernética com a alta administração, no típico estilo para Leigos. |
| O Nível de Maturidade de Detecção (DML) | O modelo DML é um modelo de maturidade de capacidade para referenciar a maturidade de alguém na detecção de ataques cibernéticos. Ele é projetado para organizações que realizam detecção e resposta orientadas por inteligência e que enfatizam ter um programa de detecção maduro. A maturidade de uma organização não é medida pela sua capacidade de meramente obter inteligência relevante, mas sim pela sua capacidade de aplicar essa inteligência de forma eficaz às funções de detecção e resposta. |
| O Modelo Diamante de Análise de Intrusão | Este artigo apresenta o Modelo Diamante, uma estrutura cognitiva e instrumento analítico para apoiar e melhorar a análise de intrusão. Apoiar o aumento da mensurabilidade, testabilidade e repetibilidade na análise de intrusão, a fim de alcançar maior eficácia, eficiência e precisão na derrota de adversários, é uma de suas principais contribuições. |
| O Processo de Seleção de Alvos: D3A e F3EAD | F3EAD é uma metodologia militar para combinar operações e inteligência. |
| Guia para Compartilhamento de Informações sobre Ameaças Cibernéticas do NIST | O Guia para Compartilhamento de Informações sobre Ameaças Cibernéticas (Publicação Especial 800-150 do NIST) auxilia organizações a estabelecer capacidades de resposta a incidentes de segurança de computadores que aproveitam o conhecimento coletivo, a experiência e as habilidades de seus parceiros por meio do compartilhamento ativo de inteligência de ameaças e da coordenação contínua. O guia fornece diretrizes para o tratamento coordenado de incidentes, incluindo produção e consumo de dados, participação em comunidades de compartilhamento de informações e proteção de dados relacionados a incidentes. |
| Preparação de Inteligência do Campo de Batalha/Espaço de Batalha | Esta publicação discute a preparação de inteligência do espaço de batalha (IPB) como um componente crítico do processo de tomada de decisão e planejamento militar e como a IPB apoia a tomada de decisão, bem como a integração de processos e atividades contínuas. |
| Defesa de Rede de Computadores Orientada por Inteligência, Informada pela Análise de Campanhas Adversárias e Kill Chains de Intrusão | A kill chain de intrusão, conforme apresentada neste artigo, fornece uma abordagem estruturada para análise de intrusão, extração de indicadores e execução de ações defensivas. |
| ISAO Standards Organization | A ISAO Standards Organization é uma organização não governamental estabelecida em 1º de outubro de 2015. Sua missão é melhorar a postura de segurança cibernética da nação, identificando padrões e diretrizes para um compartilhamento de informações robusto e eficaz relacionado a riscos, incidentes e melhores práticas de segurança cibernética. |
| Publicação Conjunta 2-0: Inteligência Conjunta | Esta publicação do Exército dos EUA forma o núcleo da doutrina de inteligência conjunta e estabelece a base para integrar totalmente operações, planos e inteligência em uma equipe coesa. Os conceitos apresentados também são aplicáveis à Inteligência de Ameaças (Cibernéticas). |
| Artigo de Pesquisa da Microsoft | Uma estrutura para compartilhamento de informações de segurança cibernética e redução de riscos. Um artigo de visão geral de alto nível da Microsoft. |
| MISP Core Format (rascunho) | Este documento descreve o formato principal do MISP usado para trocar indicadores e informações de ameaças entre instâncias do MISP (Plataforma de Compartilhamento de Informações sobre Malware e Ameaças). |
| Projeto NECOMA | O projeto de pesquisa Nippon-European Cyberdefense-Oriented Multilayer threat Analysis (NECOMA) visa melhorar a coleta e a análise de dados de ameaças para desenvolver e demonstrar novos mecanismos de ciberdefesa. Como parte do projeto, várias publicações e projetos de software foram publicados. |
| Pirâmide da Dor | A Pirâmide da Dor é uma forma gráfica de expressar a dificuldade de obter diferentes níveis de indicadores e a quantidade de recursos que os adversários precisam despender quando estes são obtidos pelos defensores. |
| Técnicas Analíticas Estruturadas para Análise de Inteligência | Este livro contém métodos que representam as melhores práticas mais atuais em inteligência, aplicação da lei, segurança interna e análise de negócios. |
| Inteligência de Ameaças: Coleta, Análise, Avaliação | Este relatório da MWR InfoSecurity descreve claramente vários tipos diferentes de inteligência de ameaças, incluindo variações estratégicas, táticas e operacionais. Também discute os processos de elicitação de requisitos, coleta, análise, produção e avaliação de inteligência de ameaças. Também estão incluídas algumas vitórias rápidas e um modelo de maturidade para cada um dos tipos de inteligência de ameaças definidos pela MWR InfoSecurity. |
| Plataformas de Compartilhamento de Inteligência de Ameaças: Um Estudo Exploratório de Fornecedores de Software e Perspectivas de Pesquisa | Um estudo sistemático de 22 Plataformas de Compartilhamento de Inteligência de Ameaças (TISP) que revela oito descobertas-chave sobre o estado atual do uso de inteligência de ameaças, sua definição e as TISPs. |
| Protocolo Semáforo | O Protocolo Semáforo (TLP) é um conjunto de designações usado para garantir que informações sensíveis sejam compartilhadas com o público correto. Ele emprega quatro cores para indicar diferentes graus de sensibilidade e as considerações de compartilhamento correspondentes a serem aplicadas pelo(s) destinatário(s). |
| Unit42 Playbook Viewer | O objetivo do Playbook é organizar as ferramentas, técnicas e procedimentos que um adversário usa em um formato estruturado, que possa ser compartilhado com outras pessoas e sobre o qual se possa construir. As estruturas usadas para estruturar e compartilhar os playbooks dos adversários são a Estrutura ATT&CK da MITRE e o STIX 2.0 |
| Quem está Usando Inteligência de Ameaças Cibernéticas e Como? | Um whitepaper do SANS Institute descrevendo o uso de Inteligência de Ameaças, incluindo uma pesquisa que foi realizada. |
| Projeto WOMBAT | O projeto WOMBAT visa fornecer novos meios para entender as ameaças existentes e emergentes que visam a economia da Internet e os cidadãos da rede. Para atingir esse objetivo, a proposta inclui três pacotes de trabalho principais: (i) coleta em tempo real de um conjunto diversificado de dados brutos relacionados à segurança, (ii) enriquecimento dessa entrada por meio de várias técnicas de análise e (iii) identificação da causa raiz e compreensão dos fenômenos sob escrutínio. |