
该仓库包含可免费使用的开源威胁情报源,无需额外要求即可使用。涵盖多种类型,如IP、URL、CVE和哈希。
本仓库包含可免费使用的开源威胁情报源,无需额外要求即可使用。CSV 文件 ThreatIntelFeeds 以结构化方式存储,基于供应商、描述、类别和 URL 进行组织。提供威胁情报源的供应商将在下文进行描述。 可用的源类别如下:
内容按原样提供。在商业环境中使用这些内容时,必须先研究使用条件,某些内容在特定条件下可能无法自由使用。是否属于这种情况,由您自行负责研究。
| 类别 | 数量 |
|---|---|
| DNS | 17 |
| IP | 78 |
| MD5 | 12 |
| SHA1 | 5 |
| SHA256 | 8 |
| SSL | 1 |
| URL | 23 |
| CVEID | 4 |
| RANSOMWARELEAK | 1 |
| JA3 | 1 |
| NamePipe | 1 |
本仓库中提供的源可用于在您的 EDR 或 SIEM 解决方案中执行威胁狩猎,以搜寻恶意活动。对于 Defender For Endpoint 和 Sentinel,已经编写了一些 KQL 狩猎规则,可在您的 EDR 或 SIEM 中实施。参见:KQL 狩猎查询
您可以轻松地在 M365D 高级狩猎或 Sentinel 的 KQL 中实施这些开源源。这通过使用 externaldata 运算符来实现。该运算符可以将外部链接作为输入,并将结果解析为数据表,该数据表可用于联接或基于您的其他表进行过滤。示例如下所示,输出结果与任何其他表一样。
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
C2IntelFeeds
| take 100

文档解释了所使用的不同参数,例如是否要忽略第一行。
结合 EDR 网络流量和 IOC 源的结果如下所示。此检测可以帮助您识别连接到托管命令和控制服务器 IP 的设备。
let C2IntelFeeds = externaldata(IP: string, ioc:string)[@"https://raw.githubusercontent.com/drb-ra/C2IntelFeeds/master/feeds/IPC2s-30day.csv"] with (format="csv", ignoreFirstRecord=True);
let IPList = C2IntelFeeds
| project IP;
DeviceNetworkEvents
| where RemoteIP in (IPList)
| join kind=inner C2IntelFeeds on $left.RemoteIP == $right.IP
| extend GeoIPInfo = geo_info_from_ip_address(RemoteIP)
| extend country = tostring(parse_json(GeoIPInfo).country), state = tostring(parse_json(GeoIPInfo).state), city = tostring(parse_json(GeoIPInfo).city), latitude = tostring(parse_json(GeoIPInfo).latitude), longitude = tostring(parse_json(GeoIPInfo).longitude)
| project Timestamp, DeviceName, RemoteIP, RemotePort, RemoteUrl, ioc
非常感谢您的贡献,以使这份免费威胁情报/IOC 源列表尽可能庞大且保持最新。您可以通过创建拉取请求来贡献。该 PR 必须包含以下内容:
Vendor;Description;Category;Url
服务条款:https://sslbl.abuse.ch/blacklist/, https://feodotracker.abuse.ch/blocklist/
服务条款:https://www.blocklist.de/en/index.html
服务条款:https://ellio.tech/beta-terms-and-conditions