Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ARTIF — Продвинутая платформа угроз в реальном времени для выявления угроз и вредоносного веб-трафика на основе репутации IP и исторических данных. | Kitploit
Инструменты/GitHubGitHub/cred-club/artif
Управление индикаторами компрометации (IOC)РазведкаФиды и агрегаторы угрозАнализ уязвимостейСбор информацииРазведка угрозОбнаружение ВторженийАнализ Журналов
GitHubcred-club/artif

ARTIF

Продвинутая платформа угроз в реальном времени для выявления угроз и вредоносного веб-трафика на основе репутации IP и исторических данных.

24934194 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

ARTIF

logo

ARTIF — это новая современная среда анализа угроз в реальном времени, которая добавляет дополнительный уровень абстракции поверх MISP для выявления угроз и вредоносного веб-трафика на основе репутации IP и исторических данных. Она также выполняет автоматическое обогащение и оценку угроз путём сбора, обработки и корреляции наблюдаемых объектов с учётом различных факторов.

Ключевые возможности ARTIF включают:

  • Система оценки: Обогащает IP-адреса метаданными об угрозах, включая оценку угрозы, которая может служить пороговым значением для принятия мер службами безопасности.
  • Контейнеризация: ARTIF развёртывается с использованием контейнеров, что упрощает развёртывание.
  • Модульная архитектура: Проект построен на плагинах и может быть легко расширен путём простого изменения каналов угроз в MISP. При этом фактический сервис не будет простаивать, так как обновления выполняются «на лету».
  • Оповещение: Расширенная функция, обеспечивающая бесшовную интеграцию со Slack для активного оповещения. Также предоставляет лучшее профилирование атак и визуализацию.

Некоторые варианты использования:

  • Обнаружение угроз
  • Логирование и мониторинг
  • Профилирование пользователей
  • Автоматизация оповещений

Зачем использовать ARTIF? Это среда анализа угроз в реальном времени, которая помогает выявлять вредоносные IP-адреса, даже если они отсутствуют в MISP. Это позволяет организациям выстроить первый уровень защиты, обеспечивая прозрачность в отношении вредоносного веб-трафика, поступающего на их серверы.

  • По умолчанию настроено 52 открытых канала угроз с базой данных из 0,7 млн IP-адресов.
  • Задержка около 180 мс, что более чем в 10 раз быстрее коммерческих продуктов.
  • Исторические IP-адреса сохраняются для анализа и используются при оценке на основе прошлых записей и закономерностей.
  • Добавляет оценку каждому IP в дополнение к другим метаданным.

Предварительные требования

  • Что такое MISP и как его установить?

Взято из MISP: MISP — это решение с открытым исходным кодом для сбора, хранения, распространения и обмена индикаторами кибербезопасности и угрозами, связанными с анализом инцидентов кибербезопасности и анализом вредоносных программ. MISP разработан аналитиками по инцидентам, специалистами по безопасности и ИКТ или специалистами по реверс-инжинирингу вредоносных программ для поддержки их повседневной работы по эффективному обмену структурированной информацией.

MISP можно установить из исходного кода или с помощью предварительно созданных образов AWS. Дополнительная информация об установке MISP доступна на их веб-сайте.

  • Необходимо иметь подписку на MaxMind для заполнения метаданных IP. Чтобы добавить свой ключ подписки, отредактируйте docker-compose.yaml
  maxmind:
    image: maxmindinc/geoipupdate
    environment: 
      GEOIPUPDATE_ACCOUNT_ID: xxxxx
      GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx

Установка

  1. Клонируйте репозиторий с помощью git или скачайте zip-файл.
git clone https://github.com/CRED-CLUB/ARTIF/
  1. Соберите docker, перейдя в рабочую директорию ARTIF, и запустите контейнеры docker.
sudo docker-compose build
sudo docker-compose up
  1. Настройте MISP, откройте панель управления MISP и получите ключ MISP. Теперь отредактируйте config.yaml и добавьте значения MISP_KEY и MISP_URL. MISP_KEY — это ваш API-ключ для MISP, а MISP_URL — URL, по которому размещён MISP.

Ниже приведён пример config.yaml для справки. Просто замените соответствующие значения своими.

credentials:
        MISP_URL: "https://127.0.0.1"
        MISP_KEY: "qwertyuiopasdfghjk"
  1. Теперь выполните команду ниже с полным абсолютным путём к файлу update_check.py с аргументом -s
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
  1. Теперь выполните ту же команду без аргумента -s.
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
  1. Добавьте задание cron с помощью встроенной поддержки Django, выполнив команду ниже.
python3 manage.py crontab add
  1. Запустите сервер Django из директории ip_rep.
python3 manage.py runserver

Это откроет порт 8000, который можно использовать для получения метаданных IP-адресов. Теперь вы можете попробовать получить оценку угрозы для конкретного IP.

curl 127.0.0.1:8000/ip/?ip=x.x.x.x

Вывод будет таким:

{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, verdict": "No action needed"}

Оценка указывает на меньший риск для IP, так как показатель угрозы высокий. Чем выше оценка, тем менее вредоносным является IP.

Примечание: Для установки ARTIF рекомендуется экземпляр с 8 ГБ ОЗУ.

Настройка контейнеров docker

docker

Запуск ARTIF

artif


Добавление пользовательских каналов

ARTIF поддерживает синхронизацию с MISP. Он синхронизирует каналы MISP, выбирая самую последнюю конфигурацию из settings.yaml, и все новые события, изменённые в MISP, отражаются в settings.yaml. Чтобы добавить новый IP, просто войдите в MISP и нажмите на страницу добавления канала. После добавления IP, cronjob подхватит его по своему расписанию и обработает автоматически.

Технические подробности

ARTIF, как среда анализа угроз, очень полезна для обеспечения видимости трафика внутри организации. Он полностью написан на Python и собирает информацию об IP из различных каналов. Затем эти данные отправляются в механизм корреляции, который генерирует оценку угрозы, где исторические данные также являются одним из факторов, учитываемых при расчёте оценки.

Каждый раз, когда новый IP обращается к сервису, задание назначается работнику celery для обновления его оценки в базе данных путём взаимодействия с механизмом корреляции, который, в свою очередь, собирает данные из нескольких источников. Чтобы данные не устаревали (значение по умолчанию «время устаревания» — 24 часа), для каждого IP в базе данных, который не обновлялся за последнее время устаревания, запускается работник. Как и все остальные параметры, это значение также можно настроить. Поскольку расчёт оценки угрозы является ключевым, мы уделили ему большое внимание. Помимо известных каналов угроз, таких как MISP, Cortex, Alien Vault, VirusTotal и популярных чёрных списков IP, мы также можем добавлять пользовательские каналы в соответствии с бизнес- и операционными потребностями безопасности, где лояльность клиентов также может использоваться в качестве параметра для расчёта оценки угрозы.

Для удобства настройки ARTIF требует следующих входных данных для работы:

  • Каналы в экземпляре MISP
  • Ключ MISP для взаимодействия с экземпляром MISP
  • URL MISP для подключения к экземпляру MISP с использованием ключа MISP

После запуска данные обрабатываются и сохраняются в контейнере MongoDB. Контейнер MongoDB содержит три важные базы данных, в которых хранится информация об IP в канале, а также его метаданные, например, страна/ASN, организация и т.д. Если IP не найден в базе данных, это означает, что это новый IP, поступающий на сервер, информация о котором отсутствует в MISP. Затем мы вычисляем оценку риска для данного IP с помощью алгоритма и различных других параметров, таких как геолокация, ASN и организация. Дополнительная информация о механизме оценки доступна здесь.

Скачать инструмент