
IntelOwl v6.8.0
Масштабируемая платформа анализа угроз, обогащающая наблюдаемые объекты и файлы с помощью 200+ анализаторов, со встроенным графическим интерфейсом, REST API и автоматизированными рабочими процессами для аналитиков SOC и команд DFIR.
Intel Owl
Вы хотите получить данные об угрозах о вредоносной программе, IP-адресе или домене? Вы хотите получать такие данные из нескольких источников одновременно, используя один API-запрос?
Вы попали по адресу!
IntelOwl — это решение с открытым исходным кодом для управления разведкой угроз в масштабе. Оно интегрирует ряд анализаторов, доступных онлайн, и множество передовых инструментов анализа вредоносного ПО.
Возможности
Это приложение создано для масштабирования и ускорения получения информации об угрозах.
Оно предоставляет:
- Обогащение данных об угрозах для файлов, а также наблюдаемых объектов (IP, домен, URL, хэш и т.д.).
- Полноценные REST API, написанные на Django и Python.
- Простой способ интеграции в ваш набор инструментов безопасности для автоматизации типовых задач, которые обычно выполняются, например, аналитиками SOC вручную. (Благодаря официальным библиотекам pyintelowl и go-intelowl)
- Встроенный графический интерфейс: предоставляет такие функции, как панель управления, визуализация аналитических данных, удобные формы для запроса нового анализа и т.д.
- Фреймворк, состоящий из модульных компонентов, называемых Плагины:
- анализаторы, которые могут быть запущены либо для получения данных из внешних источников (таких как VirusTotal или AbuseIPDB), либо для генерации разведданных из внутренних инструментов (таких как Yara или Oletools)
- коннекторы, которые могут быть запущены для экспорта данных на внешние платформы (такие как MISP или OpenCTI)
- связки (pivots), предназначенные для запуска цепочки анализов и связывания их друг с другом
- визуализаторы, предназначенные для создания пользовательских визуализаций результатов анализаторов в GUI
- ингесторы (ingestors), которые позволяют автоматически загружать поток наблюдаемых объектов или файлов в сам IntelOwl
- плейбуки (playbooks), предназначенные для упрощения повторяемости анализа
- модели данных для отображения различных данных, извлеченных из анализаторов, в единую общую схему
- артефакты, представляющие собой представления наблюдаемых объектов или файлов, которые могут быть проанализированы несколько раз для различных оценок
- события пользователя, которые позволяют пользователям добавлять пользовательскую оценку или дополнительную информацию к любому артефакту
- Отправная точка для расследований аналитиков: пользователи могут регистрировать свои находки, коррелировать найденную информацию и сотрудничать... всё в одном месте
Документация
Мы стараемся поддерживать нашу документацию хорошо написанной, понятной и всегда актуальной. Всю информацию об установке, использовании, настройке и участии можно найти здесь
Публикации и СМИ
Чтобы узнать больше о проекте и его развитии с течением времени, вам может быть интересно прочитать официальные сообщения в блоге и/или видео о проекте, перейдя по этой ссылке
Доступные сервисы или анализаторы
Полный список всех доступных анализаторов можно найти в документации.
| Тип | Доступные анализаторы |
|---|---|
| Встроенные модули | - Статический анализ документов Office, RTF, PDF, PE, ELF, APK и извлечение метаданных - Деобфускация и анализ строк (FLOSS, Stringsifter, ...) - Yara, ClamAV (доступно много публичных правил. Вы также можете добавить свои собственные) - Эмуляция PE с помощью Qiling и Speakeasy - Проверка подписи PE - Извлечение возможностей PE (CAPA и Blint) - Эмуляция JavaScript (Box-js) - Анализ вредоносного ПО для Android (Quark-Engine, Androguard, Mobsf, ...) - Валидатор SPF и DMARC - Анализ PCAP с помощью Suricata и Hfinger - Хани-клиенты (Thug, Selenium) - Сканеры (WAD, Nuclei, ...) - и другие... |
| Внешние сервисы | - Abuse.ch MalwareBazaar/URLhaus/Threatfox/YARAify - GreyNoise v2 - Intezer - VirusTotal v3 - Crowdsec - URLscan - Shodan - AlienVault OTX - Intelligence_X - MISP - и многие другие... |
Партнерства и спонсоры
Как мейнтейнеры проектов с открытым исходным кодом, мы сильно полагаемся на внешнюю поддержку, чтобы получить ресурсы и время для поддержания проекта в живом состоянии с постоянным выпуском новых функций, исправлений ошибок и общих улучшений.
В связи с этим мы присоединились к Open Collective, чтобы получить статус некоммерческой организации, эквивалентный статусу некоммерческих организаций в США и ЕС, который позволяет организации прозрачно и с освобождением от налогов получать и управлять пожертвованиями. Пожалуйста, поддержите IntelOwl и всё сообщество.
Certego
Certego — это поставщик услуг MDR (управляемое обнаружение и реагирование) и Threat Intelligence, базирующийся в Италии.
IntelOwl родился в отделе исследований и разработок Threat Intelligence компании Certego и в основном поддерживается и обновляется благодаря им.
The Honeynet Project
The Honeynet Project — это некоммерческая организация, работающая над созданием инструментов кибербезопасности с открытым исходным кодом и обменом знаниями о киберугрозах.
Благодаря Honeynet мы разместили публичную демонстрацию приложения здесь. Если вы заинтересованы, пожалуйста, свяжитесь с членом Honeynet или мейнтейнером IntelOwl, чтобы получить доступ к публичному сервису.
Google Summer of Code
С момента своего создания этот проект участвует в Google Summer of Code (GSoC)!
Если вы заинтересованы в участии в следующем Google Summer of Code, ознакомьтесь со всей информацией в специальном репозитории!
Docker
В 2021 году IntelOwl присоединился к официальной программе Docker Open Source. Это позволяет разработчикам IntelOwl легко управлять образами Docker и сосредоточиться на написании кода. Официальные образы Docker IntelOwl можно найти здесь.
DigitalOcean
В 2022 году IntelOwl присоединился к официальной программе DigitalOcean Open Source.
Об авторе и мейнтейнерах
Не стесняйтесь обращаться к основным разработчикам в любое время в Twitter:
- Matteo Lodi: Автор и главный мейнтейнер
- Daniele Rosetti: Фронтенд-мейнтейнер
- Federico Gibertoni: Мейнтейнер и помощник сообщества
- Simone Berni: Ключевой участник
- Eshaan Bansal: Ключевой участник
