
Киберразведка угроз (CTI) с использованием национальных или даже глобальных источников и индикаторов угроз, но с доказательствами или индикаторами, относящимися к Бразилии 🌎
BRIntelcollector — это инструмент киберразведки (CTI), ориентированный на национальные индикаторы угроз Бразилии. Инструмент позволяет искать и консолидировать информацию о киберугрозах из нескольких источников разведки, облегчая создание централизованной базы данных для анализа безопасности.
В настоящее время инструмент интегрирует два основных источника разведки:
Необходимо получить ключи API следующих платформ:
Важно: Ключ IBM должен быть в формате ключ:пароль, закодированном в Base64.
pip3 install BRIntel1
Создайте файл .env с вашими учётными данными:
echo "OTX_KEY = '<ваш ключ>'" > .env
echo "IBM_KEY = '<ваш ключ + пароль в base64>'" >> .env
Пример кодирования ключа IBM:
echo -n "ваш_ключ:ваш_пароль" | base64
from BRIntel import allSources
# Возвращает список словарей со всеми данными из источников
resultados = allSources("Термин поиска")
from BRIntel import default
# Возвращает список словарей в стандартизированном формате
resultados = default("Термин поиска")
Функция default() возвращает данные в следующем формате:
from BRIntel import xfe
# Поиск в XFE (возвращает формат STIX 2.1)
resultados_xfe = xfe.search("Термин поиска")
# Отобразить в стандартном формате
xfe.show(resultados_xfe[0])
# Получить полные детали конкретного отчёта
detalhes = xfe.details(resultados_xfe[0]["id"])
from BRIntel import otx
# Поиск в OTX (возвращает открытый формат пульса OTX)
resultados_otx = otx.search("Термин поиска")
# Отобразить в стандартном формате
otx.show(resultados_otx[0])
# Получить полные детали конкретного пульса
detalhes = otx.details(resultados_otx[0]["id"])
from BRIntel import default
# Поиск подозрительного домена
resultados = default("exemplo.com.br")
for resultado in resultados:
print(f"Название: {resultado['title']}")
print(f"Автор: {resultado['author']}")
print(f"TLP: {resultado['tlp']}")
print(f"URL: {resultado['url']}")
print("-" * 50)
from BRIntel import otx, xfe
# Поиск в обоих источниках
resultados_otx = otx.search("malware Brasil")
resultados_xfe = xfe.search("malware Brasil")
# Получить детали первого результата из каждого источника
if resultados_otx:
detalhes_otx = otx.details(resultados_otx[0]["id"])
print("Детали OTX:", detalhes_otx)
if resultados_xfe:
detalhes_xfe = xfe.details(resultados_xfe[0]["id"])
print("Детали XFE:", detalhes_xfe)
from BRIntel import allSources
# Поиск по всем источникам с полными данными
todas_fontes = allSources("phishing")
print(f"Всего найдено результатов: {len(todas_fontes)}")
for item in todas_fontes:
print(f"Источник: {item.get('fonte', 'N/A')}")
print(f"Название: {item.get('title', 'N/A')}")
Инструмент использует стандарт TLP для классификации распространения информации:
Подробнее: https://www.gov.br/cisc/pt-br/tlp
Чтобы внести вклад в проект, посетите репозиторий на GitHub: https://github.com/devfoundsec/BRIntelcollector
Для сообщения об ошибках или запроса функций откройте issue на GitHub проекта.
Разработано: devfoundsec
Репозиторий: https://github.com/devfoundsec/BRIntelcollector
| Поле | Описание |
|---|
title | Название пульса/отчёта |
description | Подробное описание пульса/отчёта |
author | Имя автора |
created | Дата создания |
Modified | Дата последнего изменения |
tlp | Traffic Light Protocol (классификация распространения) |
url | URL пульса/отчёта |