Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sigint-hombre — Regras Suricata geradas dinamicamente a partir de feeds de ameaças em tempo real | Kitploit
Ferramentas/GitHubGitHub/malvuln/sigint-hombre
Ferramentas DefensivasFeeds e Agregadores de AmeaçasScripting e AutomaçãoSegurança de RedeInteligência de AmeaçasDetecção de IntrusãoAnálise de DNS
GitHubmalvuln/sigint-hombre

sigint-hombre

Regras Suricata geradas dinamicamente a partir de feeds de ameaças em tempo real

Ver Repositório
1429há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

sigint-hombre

Autor: John Page — malvuln (aka hyp3rlinx)

Copyright (c) 2026

Objetivo:
Gerar regras de detecção Suricata derivadas a partir de indicadores de ameaças URLhaus em tempo real durante a execução e implantá-las na plataforma Security Onion para monitoramento de rede em tempo real com alta cobertura.

Versão Atual

v2.0
• Grande refatoração
• Estabilidade melhorada
• Mantido ativamente


Verificação (v2 – integridade do script)

  • MD5: f92c8100417fc5a992480486203d21f5
  • SHA256: e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583

Versão Obsoleta

⚠️ v1 está obsoleta e mantida apenas para referência.


Verificação (v1 – obsoleta)

Hashes para verificar o script original (OBSOLETO) de geração de regras (siginthombre.py) .

  • MD5: 2dcadececf1ac430cd2c98e323154148
  • SHA256: 1f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691

O que faz

  • Obtém o feed público do URLhaus em tempo real (não espelhado nem redistribuído)
  • Ignora:
    • Comentários, linhas vazias, URLs malformados e autorreferências do feed
  • Normaliza e extrai:
    • Protocolo, host, caminho URI e porta
    • Deduplica hosts em chaves de regras consistentes
  • Gera alertas Suricata originais e derivados para 3 camadas:
    1. HTTP → host + caminho URI, qualquer porta se nenhuma for especificada (cobertura máxima)
    2. TLS → detecção HTTPS via SNI (tls.sni) apenas
    3. DNS → visibilidade de consultas de domínio via dns.query
  • Lógica de deduplicação:
    • HTTP → (host, path)
    • HTTPS/TLS → host
    • DNS → host
  • Escreve todos os alertas em um único arquivo de regras combinado
  • Reinicia as regras do Suricata (so-suricata-restart --force)

Compatibilidade e Atribuição do Feed de Ameaças

  • Desenvolvido de forma independente pelo autor
  • Projetado para compatibilidade com a plataforma Security Onion
  • Não afiliado, endossado ou suportado pela Security Onion LLC
  • Security Onion é uma marca registrada da Security Onion LLC, reconhecida aqui apenas para fins de identificação
  • Fonte do feed de ameaças: URLhaus, um serviço operado pela abuse.ch
  • abuse.ch é uma marca registrada da abuse.ch e é reconhecida como tal

Saída de Regras (gerada durante a execução)

/opt/so/rules/suricata/siginthombre.rules

  • Contém apenas lógica de detecção derivada e gerada
  • Não é um espelho do feed, banco de dados ou redistribuição de IOCs
  • O arquivo é sobrescrito a cada execução para evitar indicadores desatualizados

Resultado

Oferece ampla cobertura de detecção de rede para infraestrutura maliciosa em:

  • Requisições HTTP (com ou sem portas explícitas)
  • Handshakes TLS via SNI
  • Consultas de domínio DNS

Aviso de Licença e Redistribuição

  • Apache License 2.0 (permissiva, COMO ESTÁ, sem garantia)
  • As regras Suricata são conteúdo original e derivado gerado durante a execução
  • Este projeto não redistribui nem arquiva bancos de dados ou feeds de IOCs de terceiros
  • Não afiliado à abuse.ch ou Security Onion LLC

Aviso de Implantação

Valide as regras geradas antes do uso em produção.
Nenhuma responsabilidade é fornecida. O autor não se responsabiliza por danos ou uso indevido. Use por sua conta e risco.


Exemplo de uso com cron (executar uma vez por hora)

0 * * * * /usr/local/bin/siginthombre.py


Construído para defensores que desejam lógica de detecção dinâmica rápida e atualizada

siginthombre_poc

Todos os domínios e IPs mostrados aqui são indicadores maliciosos compartilhados publicamente, consumidos de feeds de ameaças de terceiros para demonstrar detecções de alerta Suricata usando siginthombre. Não visite nem interaja com esses domínios ou IPs fora de um ambiente controlado de pesquisa ou SOC de teste.

Baixar ferramenta