Yeti visa preencher a lacuna entre profissionais de CTI e DFIR, fornecendo uma
plataforma de Inteligência Forense e pipeline para equipes de DFIR. Ela nasceu da frustração
de ter que responder à pergunta "onde já vi esse artefato antes?" ou
"como pesquisar IOCs relacionados a essa ameaça (ou todas as ameaças?) na minha linha do tempo?"
Links da documentação:
O que é Yeti?
Em resumo, Yeti permite que você:
- Pesquisar observáveis em massa e obter uma boa estimativa sobre a natureza da
ameaça e como encontrá-la em um sistema.
- Inversamente, focar em uma ameaça e listar rapidamente todas as TTPs, malwares e artefatos
DFIR relacionados.
- Deixar que analistas de CTI foquem em adicionar inteligência em vez de se preocupar com
formatos de exportação legíveis por máquina.
- Incorporar suas próprias fontes de dados, análises e lógica com muita facilidade.
Isso é feito por:
- Armazenar CTI técnica e tática (observáveis, TTPs, campanhas, etc.) de
sistemas internos ou externos.
- Ser um backend para consultas relacionadas a DFIR: assinaturas Yara, regras Sigma, DFIQ.
- Fornecer uma API web para automatizar consultas (pense em plataforma de gerenciamento de incidentes)
e enriquecimento (pense em sandbox de malware).
- Exportar os dados em formatos definidos pelo usuário para que possam ser ingeridos por
aplicativos de terceiros (SIEM, plataformas DFIR).
Algumas capturas de tela



