Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-threat-intelligence — Курируемый каталог источников киберразведки, фидов, фреймворков, инструментов и исследовательских материалов для команд SOC/CTI — охватывающий IOC, форматы STIX/TAXII и платформы. | Kitploit
Инструменты/GitHubGitHub/hslatman/awesome-threat-intelligence
OSINT (Разведка открытых источников)Фиды и агрегаторы угрозСбор информацииАнализ вредоносных программРазведка угрозСтатьи и ИсследованияПодобранные Ресурсы
GitHubhslatman/awesome-threat-intelligence

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

awesome-threat-intelligence

Курируемый каталог источников киберразведки, фидов, фреймворков, инструментов и исследовательских материалов для команд SOC/CTI — охватывающий IOC, форматы STIX/TAXII и платформы.

Репозиторий
10.6k1.8k2 месяцев назадПроверено Kitploit

awesome-threat-intelligence

Курируемый список лучших ресурсов по Threat Intelligence

Краткое определение Threat Intelligence: обоснованные знания, включая контекст, механизмы, индикаторы, последствия и практические рекомендации, о существующей или возникающей угрозе или опасности для активов, которые могут быть использованы для принятия решений о реагировании на эту угрозу или опасность.

Не стесняйтесь внести свой вклад.

  • Источники
  • Форматы
  • Фреймворки и платформы
  • Инструменты
  • Исследования, стандарты и книги

Источники

Большинство ресурсов, перечисленных ниже, предоставляют списки и/или API для получения (как хотелось бы) актуальной информации об угрозах. Некоторые считают эти источники threat intelligence, однако мнения расходятся. Для создания настоящей threat intelligence необходим определённый объём анализа (специфичного для предметной области или бизнеса).



AbuseIPDB AbuseIPDB — это проект, направленный на борьбу с распространением хакеров, спамеров и вредоносной активности в интернете. Его миссия — сделать Сеть безопаснее, предоставляя централизованный чёрный список, с помощью которого веб-мастера, системные администраторы и другие заинтересованные стороны могут сообщать об IP-адресах, связанных с вредоносной активностью в сети, и находить их..
APT Groups and Operations Электронная таблица с информацией и разведданными об APT-группах, операциях и тактиках.
Binary Defense IP Banlist Канал данных о киберугрозах Binary Defense Systems Artillery и канал списка блокировки IP-адресов.
BGP Ranking Рейтинг автономных систем (ASN) с наибольшим количеством вредоносного контента.
Botnet Tracker Отслеживает несколько активных ботнетов.
BOTVRIJ.EU Botvrij.eu предоставляет различные наборы открытых индикаторов компрометации (IOC), которые можно использовать в своих средствах защиты для обнаружения возможной вредоносной активности.
BruteForceBlocker BruteForceBlocker — это Perl-скрипт, который отслеживает журналы sshd на сервере и выявляет атаки методом перебора, после чего автоматически настраивает правила блокировки в межсетевом экране и отправляет эти IP-адреса обратно на сайт проекта, http://danger.rulez.sk/projects/bruteforceblocker/blist.php.
C&C Tracker Канал с известными, активными и не перенаправленными в «ловушки» C&C IP-адресами от Bambenek Consulting. Для коммерческого использования требуется лицензия.
CertStream Поток обновлений журналов прозрачности сертификатов в реальном времени. Наблюдайте за SSL-сертификатами в момент их выпуска.
## Форматы

Стандартизированные форматы для обмена Threat Intelligence (в основном IOCs).

Фреймворки и платформы

Фреймворки, платформы и сервисы для сбора, анализа, создания и обмена Threat Intelligence.

Инструменты

Всевозможные инструменты для парсинга, создания и редактирования Threat Intelligence. В основном на базе IOC.


Read more

Скачать инструмент
CCSS Forum Malware Certificates Ниже приведён список цифровых сертификатов, о которых участники форума сообщили в различные удостоверяющие центры как о возможно связанных с вредоносным ПО. Эта информация призвана помешать компаниям использовать цифровые сертификаты для придания легитимности вредоносному ПО и стимулировать оперативный отзыв таких сертификатов.
CI Army List Подмножество коммерческого списка CINS Score, ориентированное на IP-адреса с низким рейтингом, которые в настоящее время отсутствуют в других списках угроз.
Cisco Umbrella Вероятный белый список из 1 миллиона лучших сайтов, определяемых Cisco Umbrella (ранее OpenDNS).
Cloudmersive Virus Scan API Cloudmersive Virus Scan проверяют файлы, URL-адреса и облачные хранилища на вирусы. Они используют постоянно обновляемые сигнатуры для миллионов угроз и расширенные возможности высокопроизводительного сканирования. Сервис бесплатен, но для получения персонального API-ключа необходимо зарегистрировать учётную запись.
CrowdSec Console Крупнейший краудсорсинговый источник киберразведки (CTI), обновляемый почти в реальном времени благодаря CrowdSec — следующему поколению открытого, бесплатного и совместного ПО IDS/IPS. CrowdSec способен анализировать поведение посетителей и предоставлять адаптированный ответ на все виды атак. Пользователи могут делиться своими оповещениями об угрозах с сообществом и получать выгоду от сетевого эффекта. IP-адреса собираются из реальных атак и поступают не только из сети honeypot-ловушек.
Cyber Cure free intelligence feeds Cyber Cure предлагает бесплатные каналы киберразведки со списками IP-адресов, которые в настоящее время заражены и атакуют в интернете. Имеются списки URL-адресов, используемых вредоносным ПО, и списки хеш-файлов известного вредоносного ПО, которое в настоящее время распространяется. CyberCure использует датчики для сбора разведывательных данных с очень низким уровнем ложных срабатываний. Также доступна подробная документация.
Cyware Threat Intelligence Feeds Каналы киберразведки Cyware предоставляют вам ценные данные об угрозах из широкого круга открытых и надёжных источников, формируя консолидированный поток полезной и практически применимой информации об угрозах. Наши каналы разведки полностью совместимы со STIX 1.x и 2.0 и предоставляют актуальную информацию о вредоносных хешах, IP-адресах и доменах, обнаруженных по всему миру в реальном времени.
DataPlane.org DataPlane.org — это управляемый сообществом ресурс интернет-данных, каналов и измерений для операторов, созданный операторами. Мы предоставляем надёжный и заслуживающий доверия сервис бесплатно.
Focsec.com Focsec.com предоставляет API для обнаружения VPN, прокси, ботов и TOR-запросов. Всегда актуальные данные помогают выявлять подозрительные входы в систему, мошенничество и злоупотребления. Примеры кода можно найти в документации.
DigitalSide Threat-Intel Содержит наборы открытых индикаторов киберугроз, основанные главным образом на анализе вредоносного ПО и скомпрометированных URL-адресов, IP-адресов и доменов. Цель проекта — разработка и тестирование новых способов поиска, анализа, сбора и обмена релевантными IoC, которые SOC/CSIRT/CERT и отдельные специалисты могут использовать с минимальными усилиями. Отчёты публикуются в трёх форматах: STIX2, CSV и MISP Feed. Отчёты также публикуются в Git-репозитории проекта.
Disposable Email Domains Коллекция анонимных или одноразовых почтовых доменов, обычно используемых для спама и злоупотребления сервисами.
DNS Trails Бесплатный источник разведывательных данных о текущей и исторической DNS-информации, WHOIS-данных, поиске других веб-сайтов, связанных с определёнными IP-адресами, сведениях о поддоменах и технологиях. Также доступен API для разведки по IP-адресам и доменам.
ELLIO: IP Feed (community free version) Список угроз, содержащий известные вредоносные IP-адреса, которые, как ожидается, могут представлять потенциальную угрозу для вашей сети в ближайшем будущем, известные безвредные сканеры и IP-адреса субъектов с неизвестными намерениями. Список предоставляется с задержкой в 24 часа для личного некоммерческого использования, но при этом обеспечивает исключительную защиту по сравнению с другими открытыми списками/каналами IP-угроз.
Emerging Threats Firewall Rules Набор правил для нескольких типов межсетевых экранов, включая iptables, PF и PIX.
Emerging Threats IDS Rules Набор файлов правил Snort и Suricata, которые можно использовать для оповещения или блокировки.
ExoneraTor Сервис ExoneraTor ведёт базу данных IP-адресов, которые входили в сеть Tor. Он отвечает на вопрос, работал ли ретранслятор Tor на данном IP-адресе в указанную дату.
Exploitalert Список последних опубликованных эксплойтов.
FastIntercept Intercept Security размещает ряд бесплатных списков репутации IP-адресов, полученных из их глобальной сети honeypot-ловушек.
ZeuS Tracker Feodo Tracker abuse.ch отслеживает троян Feodo.
FireHOL IP Lists Более 400 общедоступных IP-каналов, проанализированных с целью документирования их эволюции, геокарты, возраста IP-адресов, политики хранения и пересечений. Сайт посвящён киберпреступности (атакам, злоупотреблениям, вредоносному ПО).
FraudGuard FraudGuard — это сервис, предназначенный для простой проверки использования путём непрерывного сбора и анализа интернет-трафика в реальном времени.
GreyNoise GreyNoise собирает и анализирует данные об активности сканирования в масштабах всего интернета. Он собирает данные как о безвредных сканерах, таких как Shodan.io, так и о злоумышленниках, например SSH- и telnet-червях.
GriffinGuard GriffinGuard — это платформа кибербезопасности, предоставляющая информацию об угрозах в реальном времени путём непрерывного анализа глобального интернет-трафика и моделей эксплуатации уязвимостей. Она предоставляет бесплатный поиск по данным и некоторые бесплатные списки блокировки IP-адресов.
HoneyDB HoneyDB предоставляет данные об активности honeypot-ловушек в реальном времени. Эти данные поступают от ловушек, развёрнутых в интернете с использованием honeypot-системы HoneyPy. Кроме того, HoneyDB предоставляет API-доступ к собранным данным об активности ловушек, которые также включают агрегированные данные из различных Twitter-каналов honeypot.
Icewater 12 805 бесплатных YARA-правил, созданных проектом Icewater.
Infosec - CERT-PA Сбор и анализ образцов вредоносного ПО, сервис списков блокировки, база данных уязвимостей и многое другое. Создано и управляется CERT-PA.
InQuest Labs Открытый, интерактивный и управляемый через API портал данных для исследователей безопасности. Ищите по большому корпусу образцов файлов, агрегируйте информацию о репутации и IoC, извлечённые из открытых источников. Расширьте возможности разработки YARA с помощью инструментов для генерации триггеров, работы со смешанным регистром hex и создания совместимых с base64 регулярных выражений.
I-Blocklist I-Blocklist поддерживает несколько типов списков, содержащих IP-адреса, относящиеся к различным категориям. Некоторые из основных категорий включают страны, интернет-провайдеров и организации. Другие списки включают веб-атаки, TOR, шпионское ПО и прокси. Многие из них бесплатны и доступны в различных форматах.
IPASIS IPASIS — это API для обнаружения ботов и предотвращения мошенничества в реальном времени, который объединяет IP-разведку, обнаружение прокси/VPN/Tor и проверку электронной почты в одном API-вызове. Каждый запрос возвращает оценку доверия к взаимодействию (Interaction Trust Score, 0–100) со временем ответа менее 20 мс. Бесплатный тариф включает 1000 запросов в день. Доступны документация по API и живой сканер.
IPsum IPsum — это канал киберразведки, основанный на более чем 30 различных общедоступных списках подозрительных и/или вредоносных IP-адресов. Все списки автоматически загружаются и обрабатываются ежедневно (каждые 24 часа), а окончательный результат публикуется в этом репозитории. Список состоит из IP-адресов с указанием общего количества упоминаний в (чёрных) списках (для каждого). Создан и поддерживается Мирославом Стампаром.
James Brine Threat Intelligence Feeds JamesBrine предоставляет ежедневные каналы киберразведки о вредоносных IP-адресах из международно расположенных honeypot-ловушек на облачной и частной инфраструктуре, охватывающих различные протоколы, включая SSH, FTP, RDP, GIT, SNMP и REDIS. IoC за предыдущий день доступны в формате STIX2, а также дополнительные IoC, такие как подозрительные URI и недавно зарегистрированные домены, которые с высокой вероятностью могут использоваться в фишинговых кампаниях.
Kaspersky Threat Data Feeds Постоянно обновляемые каналы информируют ваш бизнес или клиентов о рисках и последствиях, связанных с киберугрозами. Данные в реальном времени помогают более эффективно снижать угрозы и защищаться от атак ещё до их запуска. Демонстрационные каналы данных содержат усечённые наборы IoC (до 1%) по сравнению с коммерческими.
Majestic Million Вероятный белый список из 1 миллиона лучших веб-сайтов по рейтингу Majestic. Сайты упорядочены по количеству ссылающихся подсетей. Подробнее о рейтинге можно узнать в их блоге.
Maldatabase Maldatabase создан для поддержки науки о данных по вредоносному ПО и каналов киберразведки. Предоставляемые данные содержат полезную информацию, среди прочего, о контактируемых доменах, списке запущенных процессов и файлах, созданных каждым образцом. Эти каналы позволяют улучшить ваши инструменты мониторинга и безопасности. Бесплатные сервисы доступны для исследователей безопасности и студентов.
Malpedia Основная цель Malpedia — предоставить ресурс для быстрой идентификации и практического контекста при исследовании вредоносного ПО. Открытость для проверенных материалов сообщества обеспечивает ответственный уровень качества, способствующий содержательным и воспроизводимым исследованиям.
MalShare.com Проект MalShare — это публичный репозиторий вредоносного ПО, предоставляющий исследователям бесплатный доступ к образцам.
Maltiverse Проект Maltiverse — это большая и обогащённая база данных IoC, в которой можно выполнять сложные запросы и агрегации для исследования кампаний вредоносного ПО и их инфраструктур. Также имеется отличный сервис пакетных запросов IoC.
MalwareBazaar MalwareBazaar — это проект abuse.ch, цель которого — обмен образцами вредоносного ПО с сообществом специалистов по infosec, производителями антивирусов и поставщиками киберразведки.
Malware Domain List Список вредоносных доменов с возможностью поиска, который также выполняет обратные запросы и перечисляет регистрантов; ориентирован на фишинг, трояны и эксплойт-киты.
Malware Patrol Malware Patrol предоставляет списки блокировки, каналы данных и киберразведку компаниям любого размера. Поскольку наша специализация — киберразведка, все наши ресурсы направлены на обеспечение её максимально высокого качества. Мы считаем, что команда безопасности и её инструменты настолько хороши, насколько хороши используемые данные. Это означает, что наши каналы не заполнены собранными без проверки индикаторами. Мы ценим качество, а не количество.
Malware-Traffic-Analysis.net Этот блог посвящён сетевому трафику, связанному с заражениями вредоносным ПО. Содержит упражнения по анализу трафика, учебные пособия, образцы вредоносного ПО, pcap-файлы вредоносного сетевого трафика и технические статьи с наблюдениями.
MalwareDomains.com Проект DNS-BH создаёт и поддерживает список доменов, которые, как известно, используются для распространения вредоносного и шпионского ПО. Их можно использовать как для обнаружения, так и для предотвращения (перенаправление DNS-запросов в «ловушку»).
MetaDefender Cloud Каналы киберразведки MetaDefender Cloud содержат новейшие хеш-сигнатуры вредоносного ПО, включая MD5, SHA1 и SHA256. Эти новые вредоносные хеши были обнаружены MetaDefender Cloud за последние 24 часа. Каналы обновляются ежедневно с добавлением недавно обнаруженного и зарегистрированного вредоносного ПО, чтобы предоставлять своевременную и практически применимую киберразведку.
NoThink! IP-адреса SNMP, SSH, Telnet из чёрного списка, полученные от honeypot-ловушек Маттео Кантони (Matteo Cantoni)
NormShield Services Сервисы NormShield предоставляют информацию о тысячах доменов (включая данные whois), из которых могут исходить потенциальные фишинговые атаки. Также доступны сервисы утечек данных и чёрных списков. Доступна бесплатная регистрация для публичных сервисов с непрерывным мониторингом.
NovaSense Threats NovaSense — это центр киберразведки Snapt, предоставляющий аналитику и инструменты для упреждающей защиты от угроз и смягчения последствий атак. NovaSense защищает клиентов любого размера от злоумышленников, злоупотреблений, ботнетов, DoS-атак и много другого.
Obstracts RSS-ридер для команд кибербезопасности. Превращайте любой блог в структурированную и практически применимую киберразведку.
OpenPhish Feeds OpenPhish получает URL-адреса из нескольких потоков и анализирует их с помощью собственных алгоритмов обнаружения фишинга. Доступны как бесплатные, так и коммерческие предложения.
0xSI_f33d Бесплатный сервис для обнаружения возможных фишинговых доменов, доменов с вредоносным ПО и IP-адресов из чёрных списков в португальском киберпространстве.
PhishTank PhishTank предоставляет список подозреваемых фишинговых URL-адресов. Их данные поступают из сообщений пользователей, но они также используют внешние каналы, когда это возможно. Это бесплатный сервис, но иногда требуется регистрация для получения API-ключа.
PickupSTIX PickupSTIX — это канал бесплатной, открытой и некоммерциализированной киберразведки. В настоящее время PickupSTIX использует три публичных канала и распространяет около 100 новых единиц разведывательной информации каждый день. PickupSTIX преобразует различные каналы в формат STIX, который может взаимодействовать с любым TAXII-сервером. Данные бесплатны в использовании и являются отличным способом начать использовать киберразведку.
Q-Feeds Threat Intelligence Q-Feeds — это компания в сфере кибербезопасности, которая объединяет данные из OSINT, собственных исследований и коммерческих каналов киберразведки, предлагая комплексное и высокоэффективное решение. Их портал киберразведки (Threat Intelligence Portal, TIP) позволяет организациям легко получать доступ к этим данным и управлять ими в реальном времени. Благодаря интеграции с межсетевыми экранами, SIEM и другими платформами безопасности Q-Feeds помогает компаниям упреждающе блокировать соединения с известными вредоносными IP-адресами, доменами и URL — до того, как угрозы смогут нанести вред. Также доступна community-версия по запросу.
REScure Threat Intel Feed [RES]cure — это независимый проект киберразведки, выполняемый командой Fruxlabs Crack Team для углубления понимания базовой архитектуры распределённых систем, природы киберразведки и того, как эффективно собирать, хранить, потреблять и распространять разведывательные данные. Каналы формируются каждые 6 часов.
RST Cloud Threat Intel Feed Агрегированные индикаторы компрометации, собранные и перекрёстно проверенные из множества открытых источников и источников, поддерживаемых сообществом, обогащённые и ранжированные с помощью нашей аналитической платформы.
Rutgers Blacklisted IPs Список IP-адресов SSH-атакующих методом перебора формируется путём объединения локально наблюдаемых IP-адресов и IP-адресов возрастом 2 часа, зарегистрированных на badip.com и blocklist.de
SANS ICS Suspicious Domains Списки подозрительных доменов от SANS ICS отслеживают подозрительные домены. Предлагаются 3 списка, категоризированные по уровням чувствительности: высокий, средний или низкий. Список высокой чувствительности содержит меньше ложных срабатываний, тогда как список низкой чувствительности — больше. Также имеется утверждённый белый список доменов.
Наконец, существует рекомендуемый список блокировки IP-адресов от DShield.
SecurityScorecard IoCs Общедоступные IoC из технических статей и отчётов SecurityScorecard.
Stixify Ваш автоматизированный аналитик киберразведки. Извлекайте машиночитаемые разведывательные данные из неструктурированных данных.
signature-base База данных сигнатур, используемых в других инструментах от Neo23x0.
The Spamhaus project Проект Spamhaus содержит несколько списков угроз, связанных со спамом и активностью вредоносного ПО.
SophosLabs Intelix SophosLabs Intelix — это платформа киберразведки, которая обеспечивает работу продуктов и партнёров Sophos. Вы можете получать разведывательные данные на основе хеша файла, URL и т. д., а также отправлять образцы на анализ. С помощью REST API вы можете легко и быстро интегрировать эту киберразведку в свои системы.
Spur Spur предоставляет инструменты и данные для обнаружения VPN, резидентных прокси и ботов. Бесплатный тариф позволяет пользователям выполнять поиск по IP-адресу и получать его классификацию, VPN-провайдера, популярные геолокации за этим IP-адресом и другие полезные контекстные данные.
SSL Blacklist SSL Blacklist (SSLBL) — это проект, поддерживаемый abuse.ch. Цель — предоставить список «плохих» SSL-сертификатов, которые, по данным abuse.ch, связаны с вредоносным ПО или активностью ботнетов. SSLBL использует SHA1-отпечатки вредоносных SSL-сертификатов и предлагает различные чёрные списки
Statvoo Top 1 Million Sites Вероятный белый список из 1 миллиона лучших веб-сайтов по рейтингу Statvoo.
Strongarm, by Percipient Networks Strongarm — это DNS-чёрная дыра (blackhole), которая реагирует на индикаторы компрометации, блокируя командные центры вредоносного ПО. Strongarm агрегирует бесплатные каналы индикаторов, интегрируется с коммерческими каналами, использует каналы IoC от Percipient и предоставляет DNS-резолверы и API для защиты вашей сети и бизнеса. Strongarm бесплатен для личного использования.
SIEM Rules Ваша база данных инженерии обнаружения. Просматривайте, изменяйте и развёртывайте SIEM-правила для поиска угроз и обнаружения.
Talos Cisco Talos Intelligence Group — одна из крупнейших коммерческих команд киберразведки в мире, состоящая из исследователей, аналитиков и инженеров мирового класса. Эти команды поддерживаются непревзойдённой телеметрией и сложными системами для создания точной, оперативной и практически применимой киберразведки для клиентов, продуктов и сервисов Cisco. Talos защищает клиентов Cisco от известных и новых угроз, обнаруживает новые уязвимости в распространённом программном обеспечении и пресекает угрозы в дикой природе, прежде чем они смогут нанести дальнейший вред интернету в целом. Talos поддерживает официальные наборы правил Snort.org, ClamAV и SpamCop, а также выпускает множество открытых инструментов для исследований и анализа. Talos предоставляет простой веб-интерфейс для проверки репутации наблюдаемого объекта.
threatfeeds.io threatfeeds.io перечисляет бесплатные и открытые каналы и источники киберразведки, а также предоставляет прямые ссылки для скачивания и сводки в реальном времени.
threatfox.abuse.ch ThreatFox — это бесплатная платформа от abuse.ch, цель которой — обмен индикаторами компрометации (IOC), связанными с вредоносным ПО, с сообществом infosec, производителями антивирусов и поставщиками киберразведки.
Technical Blogs and Reports, by ThreatConnect Этот источник наполняется контентом из более чем 90 открытых блогов по безопасности. Из каждого блога извлекаются IoC (индикаторы компрометации), а содержимое блога форматируется в Markdown.
Threat Jammer Threat Jammer — это REST API-сервис, который позволяет разработчикам, инженерам по безопасности и другим ИТ-специалистам получать доступ к высококачественным данным киберразведки из различных источников и интегрировать их в свои приложения с единственной целью — обнаружение и блокировка вредоносной активности.
ThreatMiner ThreatMiner был создан, чтобы освободить аналитиков от сбора данных и предоставить им портал, на котором они могут выполнять свои задачи — от чтения отчётов до pivoting-анализа и обогащения данных. Акцент ThreatMiner делается не только на индикаторах компрометации (IoC), но и на предоставлении аналитикам контекстной информации, связанной с рассматриваемым IoC.
WSTNPHX Malware Email Addresses Адреса электронной почты, используемые вредоносным ПО, собранные VVestron Phoronix (WSTNPHX)
UnderAttack.today UnderAttack — это бесплатная разведывательная платформа: она делится IP-адресами и информацией о подозрительных событиях и атаках. Регистрация бесплатна.
URLhaus URLhaus — это проект abuse.ch, цель которого — обмен вредоносными URL-адресами, используемыми для распространения вредоносного ПО.
VirusShare VirusShare.com — это репозиторий образцов вредоносного ПО, предоставляющий исследователям безопасности, специалистам по реагированию на инциденты, экспертам по криминалистике и просто любопытным доступ к образцам вредоносного кода. Доступ к сайту предоставляется только по приглашению.
VulDB CTI VulDB — это база данных уязвимостей, которая связывает действия субъектов угроз и детали атак с уязвимостями. Прогностический подход помогает выявлять зарождающиеся исследования и атакующие действия злоумышленников.
Yara-Rules Открытый репозиторий с различными сигнатурами YARA, которые компилируются, классифицируются и поддерживаются в максимально актуальном состоянии.
1st Dual Stack Threat Feed by MrLooquer Mrlooquer создал первый канал угроз, ориентированный на системы с двойным стеком (dual stack). Поскольку протокол IPv6 стал частью коммуникаций вредоносного ПО и мошенничества, необходимо обнаруживать и устранять угрозы в обоих протоколах (IPv4 и IPv6).
Validin DNS Database Бесплатный источник разведывательных данных о текущей и исторической DNS-информации, поиске других веб-сайтов, связанных с определёнными IP-адресами, и сведениях о поддоменах. Также доступен бесплатный API для разведки по IP-адресам и доменам.
CAPEC The Common Attack Pattern Enumeration and Classification (CAPEC) представляет собой всеобъемлющий словарь и классификационную таксономию известных атак, которые могут использоваться аналитиками, разработчиками, тестировщиками и преподавателями для углубления понимания сообществом и улучшения защитных мер.
CybOX Язык Cyber Observable eXpression (CybOX) предоставляет общую структуру для представления кибер-наблюдаемых объектов (cyber observables) во всех операционных областях корпоративной кибербезопасности, что повышает согласованность, эффективность и интероперабельность развернутых инструментов и процессов, а также увеличивает общую ситуационную осведомленность за счет обеспечения возможности детального автоматизируемого обмена, сопоставления, обнаружения и эвристик анализа.
IODEF (RFC5070) Формат обмена описаниями инцидентов (IODEF) определяет представление данных, которое обеспечивает основу для обмена информацией, обычно используемой группами реагирования на инциденты компьютерной безопасности (CSIRTs) относительно инцидентов компьютерной безопасности.
IDMEF (RFC4765) Экспериментальный - Назначение формата обмена сообщениями обнаружения вторжений (IDMEF) — определить форматы данных и процедуры обмена для распространения информации, представляющей интерес для систем обнаружения и реагирования на вторжения, а также для систем управления, которым может потребоваться взаимодействовать с ними.
MAEC Проект Malware Attribute Enumeration and Characterization (MAEC) направлен на создание и предоставление стандартизированного языка для обмена структурированной информацией о вредоносных программах на основе таких атрибутов, как поведение, артефакты и шаблоны атак.
OpenC2 Технический комитет OASIS Open Command and Control (OpenC2). Деятельность TC OpenC2 будет основываться на результатах, созданных форумом OpenC2. До создания этого TC и спецификации форум OpenC2 представлял собой сообщество заинтересованных сторон в области кибербезопасности, которое поддерживалось Агентством национальной безопасности (NSA). TC OpenC2 был учрежден для разработки документов, спецификаций, словарей и прочих материалов для удовлетворения потребностей в стандартизированном командовании и управлении кибербезопасностью.
STIX 2.0 Язык Structured Threat Information eXpression (STIX) представляет собой стандартизированную конструкцию для представления информации о киберугрозах. Язык STIX предназначен для передачи всего спектра потенциальной информации о киберугрозах и стремится быть полностью выразительным, гибким, расширяемым и автоматизируемым. STIX не только допускает независимые от инструментов поля, но и предоставляет так называемые тестовые механизмы, которые позволяют встраивать специфичные для инструментов элементы, включая OpenIOC, Yara и Snort. STIX 1.x архивирован здесь.
TAXII Стандарт Trusted Automated eXchange of Indicator Information (TAXII) определяет набор сервисов и обменов сообщениями, которые при реализации обеспечивают обмен практической информацией о киберугрозах между организациями и границами продуктов/услуг. TAXII определяет концепции, протоколы и обмены сообщениями для обмена информацией о киберугрозах с целью обнаружения, предотвращения и смягчения киберугроз.
VERIS Словарь для записи событий и обмена инцидентами (VERIS) — это набор метрик, предназначенных для создания общего языка описания инцидентов безопасности структурированным и воспроизводимым образом. VERIS является ответом на одну из самых критических и устойчивых проблем индустрии безопасности — нехватку качественной информации. В дополнение к предоставлению структурированного формата, VERIS также собирает данные от сообщества для отчетов об утечках в отчете Verizon Data Breach Investigations Report (DBIR) и публикует эту базу данных онлайн на GitHub repository.org.
AbuseHelper AbuseHelper — это фреймворк с открытым исходным кодом для приёма и перераспределения фидов о злоупотреблениях и разведданных об угрозах.
AbuseIO Набор инструментов для приёма, обработки, корреляции сообщений о злоупотреблениях и уведомления конечных пользователей о них, потребляющий тем самым фиды threat intelligence.
AIS Бесплатная возможность Automated Indicator Sharing (AIS) от Агентства по кибербезопасности и защите инфраструктуры (CISA) обеспечивает обмен индикаторами киберугроз между федеральным правительством и частным сектором на машинной скорости. Индикаторы угроз — это фрагменты информации, такие как вредоносные IP-адреса или адрес отправителя фишингового письма (хотя они могут быть и гораздо более сложными).
Bearded Avenger Самый быстрый способ потребления разведданных об угрозах. Преемник CIF.
Blueliv Threat Exchange Network Позволяет участникам обмениваться индикаторами угроз с сообществом.
Cortex Cortex позволяет анализировать наблюдаемые объекты, такие как IP-адреса, адреса электронной почты, URL-адреса, доменные имена, файлы или хэши, по одному или в пакетном режиме с помощью единого веб-интерфейса. Веб-интерфейс выступает в роли фронтенда для множества анализаторов, избавляя от необходимости самостоятельно интегрировать их в ходе анализа. Аналитики также могут использовать REST API Cortex для автоматизации отдельных частей своего анализа.
CRITS CRITS — это платформа, которая предоставляет аналитикам средства для проведения совместных исследований вредоносных программ и угроз. Она подключается к централизованному хранилищу разведывательных данных, но также может использоваться как приватный экземпляр.
CIF Фреймворк коллективного интеллекта (CIF) позволяет объединять известную информацию о вредоносных угрозах из многих источников и использовать её для реагирования на инциденты, обнаружения и смягчения последствий. Код доступен на GitHub.
CTIX CTIX — это интеллектуальная клиент-серверная платформа threat intelligence (TIP) для приёма, обогащения, анализа и двунаправленного обмена данными об угрозах в пределах вашей доверенной сети.
EclecticIQ Platform Платформа EclecticIQ — это платформа threat intelligence (TIP) на основе STIX/TAXII, которая позволяет аналитикам угроз проводить более быстрые, качественные и глубокие расследования, распространяя разведданные на машинной скорости.
IntelMQ IntelMQ — это решение для CERT по сбору и обработке фидов безопасности, pastebin-публикаций и твитов с использованием протокола очередей сообщений. Это инициатива сообщества под названием IHAP (Incident Handling Automation Project), концептуально разработанная европейскими CERT во время нескольких мероприятий InfoSec. Её главная цель — дать специалистам по реагированию на инциденты простой способ сбора и обработки разведданных об угрозах, тем самым улучшая процессы обработки инцидентов в CERT.
IntelOwl Intel Owl — это OSINT-решение для получения разведданных об угрозах о конкретном файле, IP-адресе или домене из единого API в масштабе. Intel Owl состоит из анализаторов, которые можно запускать для получения данных из внешних источников (например, VirusTotal или AbuseIPDB) или для генерации разведданных с помощью внутренних анализаторов (например, Yara или Oletools). Его можно легко интегрировать в ваш стек инструментов безопасности (pyintelowl) для автоматизации типовых задач, которые обычно выполняются, например, аналитиками SOC вручную.
Kaspersky Threat Intelligence Portal Веб-сайт, предоставляющий базу знаний, описывающую киберугрозы, легитимные объекты и их взаимосвязи, объединённые в единый веб-сервис. Подписка на портал Threat Intelligence «Лаборатории Касперского» предоставляет вам единую точку входа в четыре взаимодополняющих сервиса: Kaspersky Threat Data Feeds, Threat Intelligence Reporting, Kaspersky Threat Lookup и Kaspersky Research Sandbox — все доступны в человекочитаемых и машиночитаемых форматах.
Malstrom Malstrom позиционируется как репозиторий для отслеживания угроз и криминалистических артефактов, но также хранит YARA-правила и заметки для расследований. Примечание: проект на GitHub заархивирован (новые вклады не принимаются).
ManaTI Проект ManaTI помогает аналитикам угроз, применяя методы машинного обучения, которые автоматически выявляют новые взаимосвязи и делают выводы.
MANTIS Фреймворк управления киберразведкой MANTIS (Model-based Analysis of Threat Intelligence Sources) поддерживает управление данными о киберугрозах, выраженными на различных стандартных языках, таких как STIX и CybOX. Однако он *не* готов к крупномасштабному производственному использованию.
Megatron Megatron — это инструмент, реализованный CERT-SE, который собирает и анализирует «плохие» IP-адреса, может использоваться для расчёта статистики, преобразования и анализа лог-файлов, а также при обработке злоупотреблений и инцидентов.
MineMeld Расширяемый фреймворк обработки threat intelligence, созданный компанией Palo Alto Networks. Его можно использовать для управления списками индикаторов и их преобразования и/или агрегации для потребления сторонней enforcement-инфраструктурой.
MISP Платформа обмена информацией о вредоносном ПО (MISP) — это программное решение с открытым исходным кодом для сбора, хранения, распространения и обмена индикаторами кибербезопасности и результатами анализа вредоносных программ.
n6 n6 (Network Security Incident eXchange) — это система для сбора, управления и распространения информации о безопасности в больших масштабах. Распространение реализовано через простой REST API и веб-интерфейс, которые авторизованные пользователи могут использовать для получения различных типов данных, в частности информации об угрозах и инцидентах в своих сетях. Разработана CERT Polska.
Open Cybersecurity Schema Framework (OCSF) Open Cybersecurity Schema Framework — это проект с открытым исходным кодом, предоставляющий расширяемый фреймворк для разработки схем, а также не зависящую от вендора базовую схему безопасности. Вендоры и другие производители данных могут адаптировать и расширять схему для своих конкретных областей. Инженеры данных могут сопоставлять различные схемы, чтобы помочь командам безопасности упростить приём и нормализацию данных, позволяя специалистам по данным и аналитикам работать с общим языком для обнаружения и расследования угроз. Цель — предоставить открытый стандарт, применимый в любой среде, приложении или решении, дополняя существующие стандарты и процессы безопасности.
OpenCTI OpenCTI, платформа Open Cyber Threat Intelligence, позволяет организациям управлять своими знаниями о киберугрозах и наблюдаемыми объектами. Её цель — структурировать, хранить, организовывать и визуализировать техническую и нетехническую информацию о киберугрозах. Данные структурированы вокруг схемы знаний, основанной на стандартах STIX2. OpenCTI может быть интегрирован с другими инструментами и платформами, включая MISP, TheHive и MITRE ATT&CK и др.
OpenIOC OpenIOC — это открытый фреймворк для обмена разведданными об угрозах. Он предназначен для обмена информацией об угрозах как внутри организации, так и за её пределами в машиночитаемом формате.
OpenTAXII OpenTAXII — это надёжная Python-реализация сервисов TAXII, предоставляющая богатый набор функций и удобный Pythonic API, построенный на основе хорошо спроектированного приложения.
OSTrICa Открытый фреймворк с плагинной архитектурой для сбора и визуализации информации threat intelligence.
OTX - Open Threat Exchange AlienVault Open Threat Exchange (OTX) предоставляет открытый доступ к глобальному сообществу исследователей угроз и специалистов по безопасности. Он поставляет генерируемые сообществом данные об угрозах, обеспечивает совместные исследования и автоматизирует процесс обновления вашей инфраструктуры безопасности данными об угрозах из любого источника.
Open Threat Partner eXchange Open Threat Partner eXchange (OpenTPX) состоит из формата и инструментов с открытым исходным кодом для обмена машиночитаемыми данными threat intelligence и данными операций по обеспечению безопасности сетей. Это JSON-формат, который обеспечивает обмен данными между подключёнными системами.
PassiveTotal Платформа PassiveTotal от RiskIQ — это платформа анализа угроз, которая предоставляет аналитикам максимально возможный объём данных для предотвращения атак до того, как они произойдут. Предлагается несколько типов решений, а также интеграции (API) с другими системами.
Pulsedive Pulsedive — это бесплатная community-платформа threat intelligence, которая потребляет фиды с открытым исходным кодом, обогащает IOC и прогоняет их через алгоритм оценки риска для повышения качества данных. Она позволяет пользователям отправлять, искать, коррелировать и обновлять IOC; перечисляет «факторы риска», объясняющие, почему те или иные IOC связаны с более высоким риском; а также предоставляет обзор угроз и активности угроз на высоком уровне.
Recorded Future Recorded Future — это премиальный SaaS-продукт, который автоматически объединяет разведданные об угрозах из открытых, закрытых и технических источников в единое решение. Их технология использует обработку естественного языка (NLP) и машинное обучение, чтобы доставлять эти разведданные об угрозах в реальном времени — что делает Recorded Future популярным выбором для команд ИТ-безопасности.
Scumblr Scumblr — это веб-приложение, которое позволяет выполнять периодическую синхронизацию источников данных (таких как репозитории GitHub и URL-адреса) и проводить анализ (например, статический анализ, динамические проверки и сбор метаданных) по выявленным результатам. Scumblr помогает оптимизировать проактивную безопасность с помощью интеллектуального фреймворка автоматизации, позволяющего быстрее выявлять, отслеживать и устранять проблемы безопасности.
STAXX (Anomali) Anomali STAXX™ предоставляет вам бесплатный и простой способ подписки на любой STIX/TAXII-фид. Просто скачайте клиент STAXX, настройте источники данных — и STAXX сделает всё остальное.
stoQ stoQ — это фреймворк, который позволяет кибераналитикам организовывать и автоматизировать повторяющиеся задачи, управляемые данными. Он включает плагины для взаимодействия со многими другими системами. Один из вариантов использования — извлечение IOC из документов, пример которого показан здесь, но он также может использоваться, например, для деобфускации и декодирования контента и автоматического сканирования с помощью YARA.
TARDIS Система анализа угроз, разведки и интеллектуального анализа данных (TARDIS) — это фреймворк с открытым исходным кодом для выполнения исторических поисков с использованием сигнатур атак.
ThreatConnect ThreatConnect — это платформа с возможностями threat intelligence, аналитики и оркестрации. Она разработана, чтобы помочь вам собирать данные, формировать разведданные, делиться ими с другими и принимать меры на их основе.
ThreatCrowd ThreatCrowd — это система для поиска и исследования артефактов, связанных с киберугрозами.
ThreatPipes Оставайтесь на два шага впереди своих противников. Получите полную картину того, как они будут вас эксплуатировать.
ThreatPipes — это инструмент разведки, который автоматически запрашивает сотни источников данных для сбора разведданных об IP-адресах, доменных именах, адресах электронной почты, именах и многом другом.
Вы просто указываете цель, которую хотите исследовать, выбираете, какие модули включить, и ThreatPipes соберёт данные, чтобы сформировать понимание всех сущностей и того, как они связаны друг с другом.
ThreatExchange Facebook создал ThreatExchange, чтобы участвующие организации могли обмениваться данными об угрозах с помощью удобного, структурированного и простого в использовании API, который предоставляет средства контроля конфиденциальности и позволяет обмениваться данными только с нужными группами. Этот проект всё ещё находится в стадии бета-тестирования. Эталонный код можно найти на GitHub.
TypeDB CTI TypeDB Data - CTI — это платформа threat intelligence с открытым исходным кодом, позволяющая организациям хранить и управлять своими знаниями о киберугрозах (CTI). Она позволяет специалистам по threat intel объединять разрозненную информацию CTI в одну базу данных и находить новые аналитические выводы о киберугрозах. Этот репозиторий предоставляет схему, основанную на STIX2, и содержит MITRE ATT&CK в качестве примера набора данных для начала изучения этой платформы threat intelligence. Подробнее в этом сообщении в блоге.
VirusBay VirusBay — это веб-платформа для совместной работы, которая связывает специалистов центров операционной безопасности (SOC) с профильными исследователями вредоносного ПО.
threatnote.io Новый и улучшенный threatnote.io — инструмент для аналитиков CTI и команд, позволяющий управлять требованиями к разведданным, отчётностью и процессами CTI в единой платформе.
XFE - X-Force Exchange X-Force Exchange (XFE) от IBM XFE — это бесплатный SaaS-продукт, который можно использовать для поиска информации threat intelligence, сбора результатов и обмена своими выводами с другими участниками сообщества XFE.
Yeti Открытое, распределённое, дружелюбное к машинам и аналитикам хранилище threat intelligence. Создано специалистами по реагированию на инциденты и для них.
ActorTrackr ActorTrackr — это веб-приложение с открытым исходным кодом для хранения, поиска и связывания данных, связанных с субъектами угроз (акторами). Основные источники — пользователи и различные публичные репозитории. Исходный код доступен на GitHub.
AIEngine AIEngine — это интерактивный/программируемый движок проверки пакетов нового поколения с поддержкой Python/Ruby/Java/Lua, обладающий возможностями обучения без вмешательства человека, функциональностью NIDS (системы обнаружения сетевых вторжений), классификацией DNS-доменов, сетевым сбором данных, сетевой криминалистикой и многим другим.
AIOCRIOC AIOCRIOC — это инструмент, который сочетает веб-скрапинг, возможности OCR движка Tesseract и совместимых с OpenAI API больших языковых моделей, таких как GPT-4, для разбора и извлечения IOCs из отчётов и другого веб-контента, включая встроенные изображения с контекстными данными.
Analyze (Intezer) Analyze — это универсальная платформа анализа вредоносных программ, способная выполнять статический, динамический и генетический анализ кода для всех типов файлов. Пользователи могут отслеживать семейства вредоносных программ, извлекать IOCs/MITRE TTPs и загружать YARA-сигнатуры. Для бесплатного начала работы существует Community-редакция.
Automater Automater — это OSINT-инструмент для анализа URL/доменов, IP-адресов и MD5-хэшей, призванный упростить процесс анализа для аналитиков по расследованию вторжений.
BlueBox BlueBox — это OSINT-решение для получения данных threat intelligence об определённом файле, IP-адресе, домене или URL и их анализа.
BotScout BotScout помогает предотвратить регистрацию автоматизированных веб-скриптов, известных как «боты», на форумах, загрязнение баз данных, распространение спама и злоупотребление формами на веб-сайтах.
bro-intel-generator Скрипт для генерации Bro intel-файлов из PDF- или HTML-отчётов.
cabby Простая библиотека на Python для взаимодействия с TAXII-серверами.
cacador Cacador — это инструмент, написанный на Go, для извлечения распространённых индикаторов компрометации из блока текста.
Combine Combine собирает фиды Threat Intelligence из общедоступных источников.
CrowdFMS CrowdFMS — это фреймворк для автоматизации сбора и обработки образцов из VirusTotal с использованием системы Private API. Фреймворк автоматически загружает недавние образцы, которые вызвали срабатывание оповещения в YARA-канале уведомлений пользователя.
CTI-Transmute CTI-Transmute — это инструмент для преобразования данных Cyber Threat Intelligence (CTI) между форматами MISP и STIX. Он предоставляет набор API-эндпоинтов, позволяющих автоматизировать преобразование данных, что упрощает интеграцию различных платформ и рабочих процессов threat intelligence. Исходный код доступен на GitHub.
Cuckoo Sandbox Cuckoo Sandbox — это автоматизированная система динамического анализа вредоносных программ. Это самая известная open source песочница для анализа вредоносных программ, которую часто разворачивают исследователи, команды CERT/SOC и группы threat intelligence по всему миру. Для многих организаций Cuckoo Sandbox даёт первое представление о потенциально вредоносных образцах.
CyberGordon CyberGordon — это поисковая система по threat intelligence. Она использует более 30 источников.
CyBot CyBot — это чат-бот для threat intelligence. Он может выполнять несколько типов поисковых запросов, предлагаемых пользовательскими модулями.
Fenrir Простой IOC-сканер на Bash.
FireHOL IP Aggregator Приложение для ведения фидов из FireHOL blocklist-ipsets с историей появления IP-адресов. Для поисковых запросов разработан HTTP-сервис API.
Forager Многопоточный скрипт для сбора данных threat intelligence (hunter-gatherer).
Gigasheet Gigasheet — это SaaS-продукт для анализа огромных и разнородных наборов данных в сфере кибербезопасности. Импортируйте огромные файлы журналов, netflow, pcap-файлы, большие CSV и многое другое.
GoatRider GoatRider — это простой инструмент, который динамически загружает Artillery Threat Intelligence Feeds, TOR, AlienVault OTX и топ-1 миллион сайтов Alexa, а затем сравнивает их с файлом хостов или файлом IP-адресов.
Google APT Search Engine Поисковая система по APT-группам, операциям и вредоносным программам. Источники, используемые для этого Google Custom Search, перечислены в этом GitHub gist.
GOSINT Фреймворк GOSINT — это бесплатный проект, используемый для сбора, обработки и экспорта качественных публичных индикаторов компрометации (IOCs).
hashdd Инструмент для поиска связанной информации по криптографическому хэш-значению
Harbinger Threat Intelligence Python-скрипт, позволяющий выполнять запросы к нескольким онлайн-агрегаторам угроз из единого интерфейса.
Hippocampe Hippocampe агрегирует фиды угроз из Интернета в кластере Elasticsearch. Он имеет REST API, который позволяет искать в его «памяти». Он основан на Python-скрипте, который загружает URL-адреса, соответствующие фидам, анализирует и индексирует их.
Hiryu Инструмент для организации информации об APT-кампаниях и визуализации связей между IOCs.
IOC Editor Бесплатный редактор индикаторов компрометации (IOCs).
IOC Finder Библиотека на Python для поиска индикаторов компрометации в тексте. Использует грамматики, а не регулярные выражения, для лучшей читаемости. По состоянию на февраль 2019 года она распознаёт более 18 типов индикаторов.
IOC Fanger (and Defanger) Библиотека на Python для «фанжинга» (hXXp://example[.]com => http://example.com) и «дефанжинга» (http://example.com => hXXp://example[.]com) индикаторов компрометации в тексте.
ioc_parser Инструмент для извлечения индикаторов компрометации из отчётов по безопасности в формате PDF.
ioc_writer Предоставляет библиотеку на Python, которая позволяет базовое создание и редактирование объектов OpenIOC.
iocextract Извлекает URL-адреса, IP-адреса, MD5/SHA-хэши, адреса электронной почты и YARA-правила из текстовых корпусов. Включает в выходные данные некоторые закодированные и «дефанженные» IOCs и опционально декодирует/«рефанжит» их.
IOCextractor IOC (Indicator of Compromise) Extractor — это программа, помогающая извлекать IOCs из текстовых файлов. Основная цель — ускорить процесс извлечения структурированных данных (IOCs) из неструктурированных или полуструктурированных данных
ibmxforceex.checker.py Python-клиент для IBM X-Force Exchange.
jager Jager — это инструмент для извлечения полезных IOCs (индикаторов компрометации) из различных источников ввода (пока из PDF, совсем скоро из обычного текста, в перспективе — из веб-страниц) и приведения их в удобный для обработки JSON-формат.
Kaspersky CyberTrace Инструмент консолидации и анализа threat intelligence, который интегрирует фиды данных об угрозах с SIEM-решениями. Пользователи могут немедленно использовать threat intelligence для мониторинга безопасности и деятельности по реагированию на инциденты (IR) в рамках своих существующих операций по обеспечению безопасности.
KLara KLara — распределённая система, написанная на Python, позволяет исследователям проверять одно или несколько Yara-правил по коллекциям с образцами, получая уведомления по электронной почте, а также через веб-интерфейс, когда результаты сканирования готовы.
libtaxii Библиотека на Python для обработки TAXII-сообщений, вызывающих TAXII-сервисы.
Loki Простой сканер IOCs и реагирования на инциденты.
LookUp LookUp — это централизованная страница для получения различной информации об угрозах по IP-адресу. Его можно легко интегрировать в контекстные меню таких инструментов, как SIEM и другие средства расследования.
Machinae Machinae — это инструмент для сбора разведданных с публичных сайтов/фидов о различных данных, связанных с безопасностью: IP-адресах, доменных именах, URL-адресах, адресах электронной почты, хэшах файлов и SSL-отпечатках.
MalPipe Модульный фреймворк для сбора и обработки вредоносных программ (и индикаторов). Он предназначен для загрузки вредоносных программ, доменов, URL-адресов и IP-адресов из нескольких фидов, обогащения собранных данных и экспорта результатов.
MISP Workbench Инструменты для экспорта данных из MySQL-базы данных MISP и их использования, в том числе нестандартным образом, за пределами этой платформы.
MISP-Taxii-Server Набор конфигурационных файлов для использования с реализацией OpenTAXII от EclecticIQ, а также колбэк для случая, когда данные отправляются во входящие TAXII-сервера.
MSTIC Jupyter and Python Security Tools msticpy — это библиотека для расследований и охоты за угрозами (threat hunting) в сфере InfoSec в Jupyter Notebook.
nyx Цель этого проекта — упростить распространение артефактов Threat Intelligence на защитные системы и повысить ценность как open source, так и коммерческих инструментов.
OneMillion Библиотека на Python для определения того, входит ли домен в топ-1 миллион списков доменов Alexa или Cisco.
openioc-to-stix Генерация STIX XML из OpenIOC XML.
Omnibus Omnibus — это интерактивное консольное приложение для сбора и управления IOCs/артефактами (IP-адресами, доменами, адресами электронной почты, именами пользователей и биткойн-адресами), обогащения этих артефактов OSINT-данными из публичных источников и предоставления простого способа их хранения и доступа к ним.
OSTIP Самодельная (homebrew) платформа данных об угрозах.
poortego Проект с открытым исходным кодом для хранения и связывания разведданных из открытых источников (наподобие Maltego, но бесплатный и не привязанный к конкретной/проприетарной базе данных). Изначально разработан на Ruby, но новая кодовая база полностью переписана на Python.
PyIOCe PyIOCe — это редактор IOCs, написанный на Python.
QRadio QRadio — это инструмент/фреймворк, предназначенный для консолидации источников разведданных о киберугрозах. Цель проекта — создать надёжный модульный фреймворк для извлечения разведывательных данных из проверенных источников.
rastrea2r Сбор и охота за индикаторами компрометации (IOC) с энтузиазмом и стилем!
Redline Инструмент для исследования хостов, который может использоваться, среди прочего, для анализа IOCs.
RITA Real Intelligence Threat Analytics (RITA) предназначен для помощи в поиске индикаторов компрометации в корпоративных сетях различного размера.
Softrace Облегчённое хранилище RDS Национальной справочной библиотеки программного обеспечения (National Software Reference Library).
sqhunter Threat hunter на основе osquery, Salt Open и Cymon API. Он может запрашивать открытые сетевые сокеты и проверять их по источникам threat intelligence
SRA TAXII2 Server Полноценный сервер, реализующий спецификацию TAXII 2.0, написанный на Node JS с бэкендом MongoDB.
Stixvalidator.com Stixvalidator.com — это бесплатный онлайн-сервис для валидации STIX и STIX2.
Stixview Stixview — это JS-библиотека для встраиваемых интерактивных STIX2-графов.
stix-viz Инструмент визуализации STIX.
TAXII Test Server Позволяет протестировать вашу TAXII-среду, подключаясь к предоставленным сервисам и выполняя различные функции, описанные в спецификациях TAXII.
threataggregator ThreatAggregator агрегирует угрозы безопасности из ряда онлайн-источников и выводит их в различные форматы, включая правила CEF, Snort и IPTables.
threatcrowd_api Библиотека на Python для API ThreatCrowd.
threatcmd CLI-интерфейс для ThreatCrowd.
Threatelligence Threatelligence — это простой сборщик фидов киберразведки, использующий Elasticsearch, Kibana и Python для автоматического сбора разведданных из собственных или публичных источников. Автоматически обновляет фиды и пытается дополнительно обогащать данные для дашбордов. Однако, судя по всему, проект больше не поддерживается.
ThreatIngestor Гибкий, управляемый конфигурацией и расширяемый фреймворк для потребления threat intelligence. ThreatIngestor может отслеживать Twitter, RSS-фиды и другие источники, извлекать значимую информацию, такую как C2 IP-адреса/домены и YARA-сигнатуры, и отправлять эту информацию в другие системы для анализа.
ThreatPinch Lookup Расширение для Chrome, которое создаёт всплывающие подсказки на каждой странице для IPv4, MD5, SHA2 и CVE. Его можно использовать для поиска информации в ходе расследования угроз.
ThreatTracker Python-скрипт, предназначенный для мониторинга заданных наборов IOCs, индексируемых набором поисковых систем Google Custom Search, и генерации по ним оповещений.
threat_intel Несколько API для Threat Intelligence, объединённых в одном пакете. Включены: OpenDNS Investigate, VirusTotal и ShadowServer.
Threat-Intelligence-Hunter TIH — это разведывательный инструмент, который помогает искать IOCs в множестве открытых фидов безопасности и некоторых известных API. Идея инструмента — упростить поиск и хранение часто добавляемых IOCs для создания собственной локальной базы индикаторов.
tiq-test Инструмент Threat Intelligence Quotient (TIQ) Test предоставляет визуализацию и статистический анализ TI-фидов.
YETI YETI — это демонстрационная (proof-of-concept) реализация TAXII, поддерживающая сервисы Inbox, Poll и Discovery, определённые в спецификации TAXII Services.