
新发布Aug 17, 2026
IntelOwl v6.8.0
可扩展的威胁情报平台,利用200多个分析器丰富可观测对象和文件,内置GUI、REST API和自动化工作流,面向SOC分析师和DFIR团队。
Intel Owl
你是否想获取关于恶意软件、IP 地址或域名的威胁情报数据?你是否希望通过一次 API 请求同时从多个来源获取此类数据?
你来对地方了!
IntelOwl 是一个用于大规模威胁情报管理的开源解决方案。它集成了众多可在线获取的分析器以及大量尖端的恶意软件分析工具。
功能特点
此应用程序旨在水平扩展并加快威胁信息的检索速度。
它提供:
- 针对文件以及可观测指标(IP、域名、URL、哈希等)的威胁情报丰富化。
- 基于 Django 和 Python 编写的完备 REST API。
- 一种轻松集成到安全工具栈的方式,以自动化通常由 SOC 分析人员手动执行的常见任务。(感谢官方库 pyintelowl 和 go-intelowl)
- 内置 GUI:提供仪表盘、分析数据可视化、易于使用的请求新分析的表单等功能。
- 一个由称为插件的模块化组件构成的框架:
- 分析器:可运行以从外部来源(如 VirusTotal 或 AbuseIPDB)检索数据,或通过内部可用工具(如 Yara 或 Oletools)生成情报。
- 连接器:可运行以将数据导出到外部平台(如 MISP 或 OpenCTI)。
- 枢轴:旨在触发一系列分析链的执行并将它们相互连接。
- 可视化器:旨在在 GUI 中创建分析器结果的自定义可视化。
- 摄取器:允许自动将可观测指标或文件流摄入到 IntelOwl 本身。
- 剧本:旨在使分析易于重复。
- 数据模型:将从分析器提取的不同数据映射到单一通用模式。
- 制品:可观测指标或文件的表示,可多次分析以进行不同评估。
- 用户事件:允许用户向任何制品添加自定义评估或附加信息。
- 分析师调查的起点:用户可以在一个地方注册他们的发现、关联找到的信息并进行协作。
文档
我们努力保持文档编写良好、易于理解且始终更新。 所有关于安装、使用、配置和贡献的信息都可以在这里找到。
出版物与媒体
要了解更多关于该项目及其随时间发展的情况,你可能感兴趣阅读官方博文和/或关于该项目的视频,点击此链接。
可用服务或分析器
你可以在文档中查看所有可用分析器的完整列表。