Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
msticpy — Ferramentas de Segurança de Inteligência de Ameaças da Microsoft | Kitploit
Ferramentas/GitHubGitHub/microsoft/msticpy
Gerenciamento de Indicadores de Comprometimento (IOC)OSINT (Inteligência de Fontes Abertas)Coleta de InformaçõesSegurança na NuvemInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesDetecção de AnomaliasAnálise de Logs
GitHubmicrosoft/msticpy

msticpy

Ferramentas de Segurança de Inteligência de Ameaças da Microsoft

2.0k33024há 8 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

Ferramentas de Segurança MSTIC para Jupyter e Python

GitHub Actions build Azure Pipelines build Downloads

Ferramentas de Segurança Python da Microsoft Threat Intelligence.

msticpy é uma biblioteca para investigação e busca (hunting) de InfoSec em Jupyter Notebooks. Inclui funcionalidades para:

  • consultar dados de log de múltiplas fontes
  • enriquecer os dados com Inteligência de Ameaças, geolocalizações e dados de recursos do Azure
  • extrair Indicadores de Atividade (IoA) de logs e descompactar dados codificados
  • realizar análises sofisticadas como detecção de sessões anômalas e decomposição de séries temporais
  • visualizar dados usando linhas do tempo interativas, árvores de processos e Gráficos Morph multi-dimensionais

Também inclui algumas ferramentas de notebook que economizam tempo, como widgets para definir limites temporais de consulta, selecionar e exibir itens de listas, e configurar o ambiente do notebook.

Timeline

O pacote msticpy foi inicialmente desenvolvido para apoiar a criação de Jupyter Notebooks para Microsoft Sentinel. Embora o Azure Sentinel ainda seja um grande foco do nosso trabalho, estamos estendendo os componentes de consulta/aquisição de dados para obter dados de log de outras fontes (atualmente Splunk, Microsoft Defender for Endpoint e Microsoft Graph são suportados, mas estamos trabalhando ativamente no suporte a dados de outras plataformas SIEM). A maioria dos componentes também pode ser usada com dados de qualquer fonte. Pandas DataFrames são usados como o formato de entrada e saída ubíquo de quase todos os componentes. Há também um provedor de dados para facilitar o processamento de dados de arquivos CSV locais e DataFrames serializados (pickled).

O pacote atende a três necessidades centrais para investigadores e caçadores de segurança:

  • Adquirir e enriquecer dados
  • Analisar dados
  • Visualizar dados

Aceitamos feedback, relatórios de bugs, sugestões de novas funcionalidades e contribuições.

Instalação

Para instalação principal:

pip install msticpy

ou para a última versão de desenvolvimento

pip install git+https://github.com/microsoft/msticpy

Atualização

Para atualizar o msticpy para a versão pública não-beta mais recente, execute:

pip install --upgrade msticpy

Nota: é uma boa prática copiar seu msticpyconfig.yaml e armazená-lo em seu disco, mas fora da sua pasta msticpy, referenciando-o em uma variável de ambiente. Isso evita que você perca suas configurações toda vez que atualizar sua instalação do msticpy.

Documentação

A documentação completa está em ReadTheDocs

Notebooks de exemplo para muitos dos módulos estão na pasta docs/notebooks e notebooks acompanhantes.

Você também pode navegar pelos notebooks de exemplo referenciados no final deste documento para ver algumas das funcionalidades usadas em contexto. Você pode experimentar algumas das funções do pacote nesta demonstração interativa no mybinder.org.

Binder


Aquisição de Dados de Log

QueryProvider é uma biblioteca de consulta extensível voltada para Microsoft Sentinel/Log Analytics, Microsoft XDR, Splunk, OData e outras fontes de dados de log. Também possui suporte especial para conjuntos de dados Mordor e uso de dados locais.

Consultas parametrizadas integradas permitem executar consultas complexas a partir de uma única chamada de função. Adicione suas próprias consultas usando um esquema YAML simples.

Data Queries Notebook

Enriquecimento de Dados

Provedores de Inteligência de Ameaças

A classe TILookup pode consultar IoCs em vários provedores de TI. Os provedores integrados incluem AlienVault OTX, IBM XForce, VirusTotal e Azure Sentinel.

A entrada pode ser um único observável IoC ou um pandas DataFrame contendo múltiplos observáveis. Dependendo do provedor, pode ser necessário uma conta e uma chave de API. Alguns provedores também impõem limitação de taxa (especialmente em camadas gratuitas), o que pode afetar a realização de consultas em lote.

TIProviders e TILookup Usage Notebook

Dados de Geolocalização

As classes de consulta GeoIP permitem que você corresponda as geolocalizações de endereços IP usando:

  • GeoLiteLookup - Maxmind Geolite (veja https://www.maxmind.com)
  • IPStackLookup - IPStack (veja https://ipstack.com)

Folium map

GeoIP Lookup e GeoIP Notebook

Dados de Recursos do Azure, Armazenamento e API do Azure Sentinel

O módulo AzureData contém funcionalidades para enriquecer dados sobre detalhes de hosts do Azure com detalhes adicionais expostos pela API do Azure. O módulo AzureSentinel permite consultar incidentes, recuperar consultas de detecção e hunting. O AzureBlogStorage permite ler e escrever dados do armazenamento de blobs.

Azure Resource APIs, Azure Sentinel APIs, Azure Storage

Análise de Segurança

Este subpacote contém vários módulos úteis para trabalhar em investigações de segurança e hunting:

Detecção de Sequência Anômala

Detecte sequências incomuns de eventos em seus dados de Office, Active Directory ou outros logs. Você pode extrair sessões (por exemplo, atividade iniciada pela mesma conta) e identificar e visualizar sequências incomuns de atividade. Por exemplo, detectar um invasor configurando uma regra de encaminhamento de e-mail na caixa de correio de alguém.

Anomalous Sessions e Anomalous Sequence Notebook

Análise de Séries Temporais

A análise de séries temporais permite identificar padrões incomuns em seus dados de log levando em consideração variações sazonais normais (por exemplo, o fluxo e refluxo regular de eventos ao longo das horas do dia, dias da semana, etc.). Usar tanto análise quanto visualização destaca fluxos de tráfego incomuns ou atividade de eventos para qualquer conjunto de dados.

Baixar ferramenta