


Intel Owl
Вы хотите получить данные об угрозах о вредоносной программе, IP-адресе или домене? Вы хотите получать такие данные из нескольких источников одновременно, используя один API-запрос?
Вы попали по адресу!
IntelOwl — это решение с открытым исходным кодом для управления разведкой угроз в масштабе. Оно интегрирует ряд анализаторов, доступных онлайн, и множество передовых инструментов анализа вредоносного ПО.
Возможности
Это приложение создано для масштабирования и ускорения получения информации об угрозах.
Оно предоставляет:
- Обогащение данных об угрозах для файлов, а также наблюдаемых объектов (IP, домен, URL, хэш и т.д.).
- Полноценные REST API, написанные на Django и Python.
- Простой способ интеграции в ваш набор инструментов безопасности для автоматизации типовых задач, которые обычно выполняются, например, аналитиками SOC вручную. (Благодаря официальным библиотекам pyintelowl и go-intelowl)
- Встроенный графический интерфейс: предоставляет такие функции, как панель управления, визуализация аналитических данных, удобные формы для запроса нового анализа и т.д.
- Фреймворк, состоящий из модульных компонентов, называемых Плагины:
- анализаторы, которые могут быть запущены либо для получения данных из внешних источников (таких как VirusTotal или AbuseIPDB), либо для генерации разведданных из внутренних инструментов (таких как Yara или Oletools)
- коннекторы, которые могут быть запущены для экспорта данных на внешние платформы (такие как MISP или OpenCTI)
- связки (pivots), предназначенные для запуска цепочки анализов и связывания их друг с другом
- визуализаторы, предназначенные для создания пользовательских визуализаций результатов анализаторов в GUI
- ингесторы (ingestors), которые позволяют автоматически загружать поток наблюдаемых объектов или файлов в сам IntelOwl
- плейбуки (playbooks), предназначенные для упрощения повторяемости анализа
- модели данных для отображения различных данных, извлеченных из анализаторов, в единую общую схему
- артефакты, представляющие собой представления наблюдаемых объектов или файлов, которые могут быть проанализированы несколько раз для различных оценок
- события пользователя, которые позволяют пользователям добавлять пользовательскую оценку или дополнительную информацию к любому артефакту
- Отправная точка для расследований аналитиков: пользователи могут регистрировать свои находки, коррелировать найденную информацию и сотрудничать... всё в одном месте
Документация
Мы стараемся поддерживать нашу документацию хорошо написанной, понятной и всегда актуальной. Всю информацию об установке, использовании, настройке и участии можно найти здесь
Публикации и СМИ
Чтобы узнать больше о проекте и его развитии с течением времени, вам может быть интересно прочитать официальные сообщения в блоге и/или видео о проекте, перейдя по этой ссылке
Доступные сервисы или анализаторы
Полный список всех доступных анализаторов можно найти в документации.