如果你从事 IT 安全工作,那么你很可能会利用 OSINT 来理解 SIEM 向你发出的警报内容,以及世界上其他人对此的看法。更有可能的是,你不只使用一项 OSINT 服务,因为大多数情况下 OSINT 只会提供基于 IOC 最近一次分析的报告。对某些人来说,这已经足够了。他们创建网络和邮件拦截规则,为 IDS/IPS 编写新规则,更新 SIEM 内容,为 Google Alerts 和 DomainTools 等监控工具创建新警报,等等。而对另一些人来说,他们部署这些相同的应对措施,依据的是公司花费数千美元购买的第三方工具提供的报告。
这两种做法的问题在于,分析师需要更深入挖掘(例如,完全去混淆恶意宏中的 PowerShell 命令)以收集所有 IOC。但如果你的分析所依据的额外 IOC 与那个网站当前的真实情况毫无关系呢?然后你就被攻破了?接着管理层开始追问……
看出问题所在了吗?你即将收到解雇通知,被带出大楼,然后开始寻找另一条职业道路上的工作。
那么,你为什么会被攻破?你知道如果手动收集那一个警报的所有 IOC,你会花掉半个班次的时间,而且无论如何你都会被攻破。
解决方案?OSweep™。
开始之前,请确保你具备以下条件:
Ubuntu 18.04+
CentOS 7+
可选包
点击 此处 开始。
OSINT 清扫 - 仪表盘

证书搜索 - 仪表盘

网络犯罪追踪 - 仪表盘

GreyNoise - 仪表盘

混合分析 - 仪表盘

MalShare - 仪表盘

网络钓鱼捕获 - 仪表盘

网络钓鱼工具包追踪 - 仪表盘

Pastebin 数据转储 - 仪表盘

ThreatCrowd - 仪表盘

Twitter - 仪表盘

URLhaus - 仪表盘

urlscan.io - 仪表盘

欢迎 Fork、创建合并请求,帮助改进这个项目。