
Этот репозиторий содержит открытые и свободно используемые Threat Intel фиды, которые можно применять без дополнительных требований. Включает несколько типов данных, таких как IP, URL, CVE и Hash.
Этот репозиторий содержит открытые и свободно используемые Threat Intel фиды, которые можно применять без дополнительных требований. CSV-файл ThreatIntelFeeds хранится в структурированном виде на основе Вендора, Описания, Категории и URL. Вендоры, предлагающие ThreatIntelFeeds, описаны ниже. Доступны следующие категории фидов:
Контент предоставляется как есть. При использовании контента в корпоративной среде необходимо предварительно изучить условия использования, поскольку некоторый контент может не подлежать свободному использованию при определённых условиях. Вы сами несёте ответственность за проверку того, применимо ли это в вашем случае.
| Категория | Количество |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
Фиды, доступные в этом репозитории, можно использовать для охоты за угрозами в вашем EDR или SIEM решении для поиска вредоносной активности. Для Defender For Endpoint и Sentinel уже написаны некоторые KQL правила охоты, которые можно внедрить в ваш EDR или SIEM. См.: KQL Hunting Queries
Вы можете легко внедрить открытые фиды в KQL для M365D Advanced Hunting или Sentinel. Это делается с помощью оператора externaldata. Этот оператор может принимать внешнюю ссылку в качестве входных данных и преобразовывать результат в таблицу данных, которую можно использовать для соединения или фильтрации на основе ваших других таблиц. Пример показан ниже, а результатом является таблица, как и любая другая.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

Документация объясняет различные используемые параметры, например, нужно ли игнорировать первую строку или нет.
Результат объединения сетевого трафика EDR и IOC фида показан ниже. Это обнаружение может помочь вам выявить устройства, которые подключаются к IP-адресам, размещающим серверы управления и контроля.
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
Вклад очень ценится, чтобы сделать этот список бесплатных Threat Intel/IOC фидов как можно более полным и актуальным. Вы можете внести свой вклад, создав pull request. Этот PR должен содержать следующее:
Vendor;Description;Category;Url
Условия использования: https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
Условия использования: https://www.blocklist.de/en/index.html
Условия использования: https://ellio.tech/beta-terms-and-conditions