
Управление рабочим процессом базы знаний для YARA-правил и C2-артефактов (IP, DNS, SSL) (НА ДАННЫЙ МОМЕНТ В АЛЬФА-СОСТОЯНИИ)
ThreatKB — это панель управления рабочими процессами базы знаний для YARA-правил и C2-артефактов. Правила категоризируются и используются для обозначения намерения, критичности и степени уверенности в накопленных артефактах.
Чтобы начать использовать ThreatKB, загляните в нашу вики.
Установка через Docker в настоящее время является рекомендуемым способом настройки ThreatKB; инструкции доступны по первой ссылке в вики. Установка из исходного кода также описана в вики.
ThreatKB использует Plyara для разбора YARA-правил в словари Python. Огромное спасибо команде Plyara! Ссылки на проект приведены ниже:
Когда создаётся релиз, система сначала извлекает все сигнатуры, находящиеся в состоянии release. Затем она собирает все сигнатуры, находящиеся в состоянии staging, и проверяет их историю ревизий на предмет самой последней выпущенной ревизии, которая находится в состоянии release. Если такая ревизия найдена, она включается в релиз. Если ранее выпущенных ревизий не найдено, сигнатура пропускается.