


Intel Owl
Você quer obter dados de inteligência de ameaças sobre um malware, um endereço IP ou um domínio? Quer obter esse tipo de dados de múltiplas fontes ao mesmo tempo usando uma única requisição de API?
Você está no lugar certo!
IntelOwl é uma solução Open Source para gerenciamento de Inteligência de Ameaças em escala. Ela integra diversos analisadores disponíveis online e várias ferramentas de análise de malware de ponta.
Funcionalidades
Esta aplicação foi criada para escalar e acelerar a recuperação de informações sobre ameaças.
Ela fornece:
- Enriquecimento de Inteligência de Ameaças para arquivos, bem como para observáveis (IP, Domínio, URL, hash, etc).
- APIs REST completas escritas em Django e Python.
- Uma maneira fácil de ser integrada em sua pilha de ferramentas de segurança para automatizar tarefas comuns geralmente realizadas, por exemplo, manualmente por analistas de SOC. (Graças às bibliotecas oficiais pyintelowl e go-intelowl)
- Uma GUI embutida: fornece funcionalidades como dashboard, visualizações de dados de análise, formulários fáceis de usar para solicitar novas análises, etc.
- Um framework composto por componentes modulares chamados Plugins:
- analisadores que podem ser executados para recuperar dados de fontes externas (como VirusTotal ou AbuseIPDB) ou para gerar inteligência a partir de ferramentas internas disponíveis (como Yara ou Oletools)
- conectores que podem ser executados para exportar dados para plataformas externas (como MISP ou OpenCTI)
- pivôs projetados para desencadear a execução de uma cadeia de análises e conectá-las entre si
- visualizadores projetados para criar visualizações personalizadas dos resultados dos analisadores na GUI
- ingestores que permitem ingerir automaticamente fluxos de observáveis ou arquivos para o próprio IntelOwl
- playbooks que visam tornar a análise facilmente repetível
- modelos de dados para mapear os diferentes dados extraídos dos analisadores para um único esquema comum
- artefatos que são representações de observáveis ou arquivos que podem ser analisados várias vezes para diferentes avaliações
- eventos de usuário que permitem aos usuários adicionar avaliações personalizadas ou informações adicionais a qualquer artefato
- Um ponto de partida para Investigações de analistas: os usuários podem registrar suas descobertas, correlacionar as informações encontradas e colaborar... tudo em um único lugar
Documentação
Nós nos esforçamos para manter nossa documentação bem escrita, fácil de entender e sempre atualizada.
Todas as informações sobre instalação, uso, configuração e contribuição podem ser encontradas aqui
Publicações e Mídia
Para saber mais sobre o projeto e seu crescimento ao longo do tempo, você pode se interessar em ler as postagens oficiais do blog e/ou vídeos sobre o projeto clicando neste link
Serviços ou analisadores disponíveis
Você pode ver a lista completa de todos os analisadores disponíveis na documentação.