
Gerenciamento de fluxo de trabalho de base de conhecimento para regras YARA e artefatos C2 (IP, DNS, SSL) (EM ESTADO ALPHA NO MOMENTO)
O ThreatKB é um painel de gerenciamento de fluxo de trabalho de base de conhecimento para regras YARA e artefatos de C2. As regras são categorizadas e usadas para denotar intenção, gravidade e confiança nos artefatos acumulados.
Para começar a usar o ThreatKB, consulte nossa wiki.
Instalar via Docker é a forma atualmente recomendada de configurar o ThreatKB; as instruções estão incluídas como o primeiro link na wiki. A instalação a partir do código-fonte também está incluída na wiki.
O ThreatKB utiliza o Plyara para analisar regras YARA em dicionários Python. Um enorme agradecimento à equipe do Plyara! Os links para o projeto estão abaixo:
Quando uma release é criada, o sistema primeiro coleta todas as assinaturas que estão no estado de release. Em seguida, reúne todas as assinaturas que estão no estado de staging e verifica seu histórico de revisões para encontrar a revisão mais recente que esteja no estado de release. Se a encontrar, ele a inclui na release. Se não encontrar nenhuma revisão lançada anteriormente, ele ignora a assinatura.