精选的威胁情报资源列表
威胁情报的简明定义:基于证据的知识,包括关于对资产存在或新兴的威胁或危害的背景、机制、指标、影响和可操作建议,可用于为相关主体针对该威胁或危害的应对决策提供信息。
欢迎贡献。
下面列出的大多数资源提供列表和/或API,以获取(希望是)与威胁相关的最新信息。 有些人认为这些来源就是威胁情报,但观点有所不同。 要创造真正的威胁情报,必须进行一定程度的(领域或业务特定的)分析。
| AbuseIPDB | AbuseIPDB 是一个致力于帮助打击互联网上黑客、垃圾邮件发送者及滥用行为蔓延的项目。其使命是通过提供一个集中的黑名单,让网站管理员、系统管理员和其他相关方能够报告和查找与在线恶意活动相关的 IP 地址,从而帮助使网络更加安全。 |
| APT Groups and Operations | 包含有关 APT 组织、行动和战术的信息与情报的电子表格。 |
| Binary Defense IP Banlist | Binary Defense Systems 的 Artillery 威胁情报源和 IP 封禁列表源。 |
| BGP Ranking | 对包含最多恶意内容的 ASN 进行排名。 |
| Botnet Tracker | 跟踪多个活跃的僵尸网络。 |
| BOTVRIJ.EU | Botvrij.eu 提供不同的开源 IOC 集合,您可以在安全设备中使用它们来检测可能的恶意活动。 |
| BruteForceBlocker | BruteForceBlocker 是一个 Perl 脚本,用于监控服务器的 sshd 日志并识别暴力破解攻击,然后利用这些信息自动配置防火墙阻止规则,并将这些 IP 提交回项目站点 http://danger.rulez.sk/projects/bruteforceblocker/blist.php。 |
| C&C Tracker | 来自 Bambenek Consulting 的已知、活跃且未被沉没的 C&C IP 地址源。商业使用需要许可证。 |
| CertStream | 实时证书透明度日志更新流。实时查看 SSL 证书的签发情况。 |
| CCSS Forum Malware Certificates | 以下是论坛向各证书颁发机构报告的、可能与恶意软件相关的数字证书列表。这些信息旨在帮助防止公司利用数字证书为恶意软件增添合法性,并鼓励及时吊销此类证书。 |
| CI Army List | 商业 CINS Score 列表的一个子集,重点关注评分较低且目前未出现在其他威胁列表中的 IP。 |
| Cisco Umbrella | 由 Cisco Umbrella(原 OpenDNS)解析的前 100 万个站点的可能白名单。 |
用于共享威胁情报(主要是 IOC)的标准化格式。
用于收集、分析、创建和共享威胁情报的框架、平台和服务。
用于解析、创建和编辑威胁情报的各种工具。主要基于 IOC。
各种关于威胁情报的阅读材料。包括(科学)研究和白皮书。
依据 Apache License 2.0 许可证授权。
| Cloudmersive Virus Scan API 可扫描文件、URL 和云存储以查找病毒。它们利用持续更新的数百万威胁签名以及先进的高性能扫描能力。该服务免费,但需要您注册账户以获取个人 API 密钥。 |
| CrowdSec Console | 最大的众包 CTI,借助 CrowdSec(一款下一代、开源、免费且协作式的 IDS/IPS 软件)实现近实时更新。 CrowdSec 能够分析访问者行为,并对各类攻击提供相应的响应。用户可以与社区分享有关威胁的警报,并从网络效应中受益。这些 IP 地址来源于真实攻击,并非仅来自蜜罐网络。 |
| Cyber Cure free intelligence feeds | Cyber Cure 提供免费的网络安全威胁情报源,包含当前在互联网上受感染并发动攻击的 IP 地址列表。还有恶意软件使用的 URL 列表以及当前正在传播的已知恶意软件哈希文件列表。CyberCure 使用传感器收集情报,误报率非常低。同时还提供详细的文档。 |
| Cyware Threat Intelligence Feeds | Cyware 的威胁情报源汇集了来自广泛开放且可信来源的宝贵威胁数据,提供统一且可操作的宝贵威胁情报流。我们的威胁情报源完全兼容 STIX 1.x 和 2.0,为您实时提供全球范围内发现的恶意软件哈希、IP 和域名的最新信息。 |
| DataPlane.org | DataPlane.org 是一个由社区驱动的互联网数据、信息源和测量资源,由运营商创建,为运营商服务。我们免费提供可靠且值得信赖的服务。 |
| Focsec.com | Focsec.com 提供一个用于检测 VPN、代理、机器人和 TOR 请求的 API。始终保持最新的数据有助于检测可疑登录、欺诈和滥用。代码示例可在文档中找到。 |
| DigitalSide Threat-Intel | 包含多组开源网络威胁情报指标,主要基于恶意软件分析以及被入侵的 URL、IP 和域名。该项目的目的是开发和测试新的方法来搜索、分析、收集和共享相关 IoC,让 SOC/CSIRT/CERT/个人能够以最少的精力使用。报告通过三种方式共享:STIX2、CSV 和 MISP Feed。报告也发布在项目的 Git 仓库中。 |
| Disposable Email Domains | 一组常用于发送垃圾邮件/滥用服务的匿名或一次性电子邮件域名集合。 |
| DNS Trails | 免费的情报来源,提供当前和历史的 DNS 信息、WHOIS 信息、查找与特定 IP 关联的其他网站、子域知识和相关技术。同时还提供IP 和域名情报 API。 |
| ELLIO: IP Feed (community free version) | 一个威胁列表,包含预计在不久的将来可能对您的网络构成潜在威胁的已知恶意 IP 地址、已知良性扫描器以及意图不明的行为者 IP 地址。该列表延迟 24 小时提供,供个人非商业用途使用,但与其他开放的 IP 威胁列表/源相比,仍能提供出色的保护。 |
| Emerging Threats Firewall Rules | 适用于多种防火墙的规则集合,包括 iptables、PF 和 PIX。 |
| Emerging Threats IDS Rules | 一组 Snort 和 Suricata 规则文件,可用于告警或拦截。 |
| ExoneraTor | ExoneraTor 服务维护着一个曾属于 Tor 网络的 IP 地址数据库。它可以回答在某个特定日期某个 IP 地址上是否运行着 Tor 中继的问题。 |
| Exploitalert | 最新发布的漏洞利用列表。 |
| FastIntercept | Intercept Security 从其全球蜜罐网络托管了多个免费的 IP 信誉列表。 |
| ZeuS Tracker | Feodo Tracker abuse.ch 跟踪 Feodo 木马。 |
| FireHOL IP Lists | 对 400 多个公开可用的 IP 源进行分析,记录其演变、地理分布、IP 年龄、保留策略和重叠情况。该网站专注于网络犯罪(攻击、滥用、恶意软件)。 |
| FraudGuard | FraudGuard 是一项通过持续收集和分析实时互联网流量来提供简便使用验证方式的服务。 |
| GreyNoise | GreyNoise 收集并分析互联网范围内的扫描活动数据。它收集 Shodan.io 等良性扫描器以及 SSH 和 telnet 蠕虫等恶意行为者的数据。 |
| GriffinGuard | GriffinGuard 是一个网络安全平台,通过持续分析全球互联网流量和利用模式来提供实时威胁情报。它提供免费的数据搜索以及一些免费的 IP 阻止列表。 |
| HoneyDB | HoneyDB 提供蜜罐活动的实时数据。这些数据来自使用 HoneyPy 蜜罐部署在互联网上的蜜罐。此外,HoneyDB 还提供对所收集蜜罐活动的 API 访问,其中还包括来自各种蜜罐 Twitter 源的聚合数据。 |
| Icewater | 由 Project Icewater 创建的 12,805 条免费 Yara 规则。 |
| Infosec - CERT-PA | 恶意软件样本收集与分析、阻止列表服务、漏洞数据库等。由 CERT-PA 创建和管理。 |
| InQuest Labs | 面向安全研究人员的开放式、交互式且由 API 驱动的数据门户。可搜索大量文件样本语料库、聚合声誉信息以及从公开来源提取的 IOC。通过工具增强 YARA 开发,用于生成触发器、处理混合大小写十六进制以及生成兼容 base64 的正则表达式。 |
| I-Blocklist | I-Blocklist 维护着多种类型的列表,其中包含属于不同类别的 IP 地址。一些主要类别包括国家、ISP 和组织。其他列表包括 Web 攻击、TOR、间谍软件和代理。许多列表可免费使用,并提供多种格式。 |
| IPASIS | IPASIS 是一个实时机器人检测和欺诈预防 API,将 IP 情报、代理/VPN/Tor 检测和电子邮件验证整合到一次 API 调用中。每个请求都会返回交互信任分数(0-100),响应时间低于 20 毫秒。免费套餐包含每天 1,000 次请求。提供API 文档和实时扫描器。 |
| IPsum | IPsum 是一个基于 30 多个不同公开可疑和/或恶意 IP 地址列表的威胁情报源。所有列表每天(24 小时)自动获取和解析,最终结果推送到此仓库。列表由 IP 地址以及每个地址在(黑)列表中出现的总次数组成。由 Miroslav Stampar 创建和管理。 |
| James Brine Threat Intelligence Feeds | JamesBrine 提供每日威胁情报源,涵盖来自国际云和私有基础设施上蜜罐的恶意 IP 地址,涉及多种协议,包括 SSH、FTP、RDP、GIT、SNMP 和 REDIS。前一天的 IOC 以 STIX2 格式提供,此外还有可疑 URI 和新注册域名等额外 IOC,这些域名极有可能被用于网络钓鱼活动。 |
| Kaspersky Threat Data Feeds | 持续更新,并向您的企业或客户通报与网络威胁相关的风险和影响。实时数据帮助您更有效地缓解威胁,甚至在攻击发起之前就进行防御。与商业版相比,演示数据源包含截断的 IoC(最多 1%)。 |
| Majestic Million | 由 Majestic 排名前 100 万个网站的可能白名单。网站按引荐子网的数量排序。有关排名的更多信息,请参阅他们的博客。 |
| Maldatabase | Maldatabase 旨在为恶意软件数据科学和威胁情报源提供帮助。所提供的数据包含丰富的信息,例如每个样本联系的域名、执行的进程列表和释放的文件等。这些数据源可帮助您改进监控和安全工具。安全研究人员和学生可免费使用相关服务。 |
| Malpedia | Malpedia 的主要目标是在调查恶意软件时提供快速识别和可操作背景信息的资源。对精心策划的贡献保持开放态度,以确保达到可靠的质量水平,从而促进有意义且可重现的研究。 |
| MalShare.com | MalShare 项目是一个公共恶意软件仓库,为研究人员提供样本的免费访问权限。 |
| Maltiverse | Maltiverse 项目是一个大型且丰富的 IoC 数据库,可以在其中进行复杂的查询和聚合,以调查恶意软件活动及其基础设施。它还提供出色的 IoC 批量查询服务。 |
| MalwareBazaar | MalwareBazaar 是 abuse.ch 的一个项目,旨在与信息安全社区、杀毒软件供应商和威胁情报提供商共享恶意软件样本。 |
| Malware Domain List | 一个可搜索的恶意域名列表,同时提供反向查找并列出注册者信息,重点关注网络钓鱼、木马和漏洞利用工具包。 |
| Malware Patrol | Malware Patrol 向各种规模的公司提供阻止列表、数据源和威胁情报。由于我们的专长是网络威胁情报,我们所有的资源都用于确保其达到尽可能高的质量。我们相信,安全团队及其工具的有效性取决于所使用的数据。这意味着我们的数据源不会充满抓取而来、未经验证的指标。我们重视质量而非数量。 |
| Malware-Traffic-Analysis.net | 该博客专注于与恶意软件感染相关的网络流量。包含流量分析练习、教程、恶意软件样本、恶意网络流量的 pcap 文件以及带有观察结果的技术博文。 |
| MalwareDomains.com | DNS-BH 项目创建并维护一个已知用于传播恶意软件和间谍软件的域名列表。这些域名可用于检测和预防(沉没 DNS 请求)。 |
| MetaDefender Cloud | MetaDefender Cloud 威胁情报源包含最新的恶意软件哈希签名,包括 MD5、SHA1 和 SHA256。这些新的恶意哈希是 MetaDefender Cloud 在过去 24 小时内发现的。该数据源每天更新,包含新检测和报告的恶意软件,以提供可操作且及时的情报。 |
| NoThink! | 来自 Matteo Cantoni 蜜罐的 SNMP、SSH、Telnet 黑名单 IP |
| NormShield Services | NormShield Services 提供数千个可能被用于网络钓鱼攻击的域名信息(包括 whois 信息)。同时还提供入侵和黑名单服务。可免费注册公共服务以进行持续监控。 |
| NovaSense Threats | NovaSense 是 Snapt 的威胁情报中心,提供用于主动威胁防护和攻击缓解的洞察与工具。NovaSense 保护各种规模的客户免受攻击者、滥用、僵尸网络、DoS 攻击等威胁。 |
| Obstracts | 面向网络安全团队的 RSS 阅读器。将任何博客转化为结构化且可操作的威胁情报。 |
| OpenPhish Feeds | OpenPhish 从多个流接收 URL,并使用其专有的网络钓鱼检测算法对其进行分析。提供免费和商业版本。 |
| 0xSI_f33d | 一项免费服务,用于检测葡萄牙网络空间内可能的网络钓鱼和恶意软件域名以及被列入黑名单的 IP。 |
| PhishTank | PhishTank 提供疑似网络钓鱼 URL 的列表。其数据来自人工报告,但也会尽可能吸收外部数据源。这是一项免费服务,但有时需要注册 API 密钥。 |
| PickupSTIX | PickupSTIX 是一个免费、开源且非商业化的网络威胁情报源。目前,PickupSTIX 使用三个公共数据源,每天分发约 100 条新情报。PickupSTIX 将各种数据源转换为 STIX 格式,可与任何 TAXII 服务器通信。这些数据可免费使用,是开始使用网络威胁情报的好方法。 |
| Q-Feeds Threat Intelligence | Q-Feeds 是一家网络安全公司,汇集了来自 OSINT、专有研究和商业威胁情报源的数据,提供全面且高度可操作的解决方案。他们的威胁情报门户(TIP)使组织能够轻松实时访问和管理这些数据。通过与防火墙、SIEM 和其他安全平台集成,Q-Feeds 帮助企业在威胁造成危害之前主动阻止与已知恶意 IP、域名和 URL 的连接。他们还提供社区版本,可按需获取。 |
| REScure Threat Intel Feed | [RES]cure 是由 Fruxlabs Crack Team 开展的独立威胁情报项目,旨在加深他们对分布式系统底层架构、威胁情报的本质以及如何高效收集、存储、消费和分发威胁情报的理解。数据源每 6 小时生成一次。 |
| RST Cloud Threat Intel Feed | 从多个开放和社区支持的来源收集并交叉验证的聚合失陷指标,并使用我们的情报平台进行丰富和排名。 |
| Rutgers Blacklisted IPs | SSH 暴力破解攻击者 IP 列表由本地观察到的 IP 与 badip.com 和 blocklist.de 上注册的 2 小时前的 IP 合并而成。 |
| SANS ICS Suspicious Domains |
SANS ICS 的可疑域名威胁列表跟踪可疑域名。它提供 3 个列表,分为高、中、低灵敏度三个级别,其中高灵敏度列表误报较少,而低灵敏度列表误报较多。还有一个已批准的域名白名单。 最后,还有来自 DShield 的建议 IP 阻止列表。 |
| SecurityScorecard IoCs | SecurityScorecard 技术博客文章和报告中公开可访问的 IoC。 |
| Stixify | 您的自动化威胁情报分析师。从非结构化数据中提取机器可读的情报。 |
| signature-base | 由 Neo23x0 在其他工具中使用的签名数据库。 |
| The Spamhaus project | Spamhaus 项目包含多个与垃圾邮件和恶意软件活动相关的威胁列表。 |
| SophosLabs Intelix | SophosLabs Intelix 是为 Sophos 产品和合作伙伴提供支持的威胁情报平台。您可以基于文件哈希、URL 等访问情报,也可以提交样本进行分析。通过 REST API,您可以轻松快速地将这些威胁情报添加到您的系统中。 |
| Spur | Spur 提供用于检测 VPN、住宅代理和机器人的工具和数据。免费套餐允许用户查询 IP 并获取其分类、VPN 提供商、该 IP 背后的常用地理位置以及其他一些有用的上下文信息。 |
| SSL Blacklist | SSL 黑名单(SSLBL)是由 abuse.ch 维护的项目。其目标是提供一份由 abuse.ch 识别为与恶意软件或僵尸网络活动相关的“不良”SSL 证书列表。SSLBL 依赖恶意 SSL 证书的 SHA1 指纹,并提供各种黑名单。 |
| Statvoo Top 1 Million Sites | 由 Statvoo 排名前 100 万个网站的可能白名单。 |
| Strongarm, by Percipient Networks | Strongarm 是一个 DNS 黑洞,通过阻止恶意软件命令与控制来对失陷指标采取行动。Strongarm 聚合免费的指标源,与商业源集成,利用 Percipient 的 IOC 源,并运营 DNS 解析器和 API,供您用来保护您的网络和业务。Strongarm 供个人免费使用。 |
| SIEM Rules | 您的检测工程数据库。查看、修改和部署用于威胁狩猎和检测的 SIEM 规则。 |
| Talos | Cisco Talos 情报组是世界上最大的商业威胁情报团队之一,由世界级的研究人员、分析师和工程师组成。这些团队得到无与伦比的遥测数据和复杂系统的支持,为 Cisco 客户、产品和服务创建准确、快速且可操作的威胁情报。Talos 保护 Cisco 客户免受已知和新出现的威胁,发现常见软件中的新漏洞,并在威胁对更大范围的互联网造成进一步危害之前予以拦截。除了发布许多开源研究和分析工具外,Talos 还维护 Snort.org、ClamAV 和 SpamCop 的官方规则集。Talos 提供了一个易于使用的 Web UI,用于检查可观测对象的声誉。 |
| threatfeeds.io | threatfeeds.io 列出免费和开源的威胁情报源与来源,并提供直接下载链接和实时摘要。 |
| threatfox.abuse.ch | ThreatFox 是 abuse.ch 的一个免费平台,旨在与信息安全社区、杀毒软件供应商和威胁情报提供商共享与恶意软件相关的失陷指标(IOC)。 |
| Technical Blogs and Reports, by ThreatConnect | 此来源正在填充来自 90 多个开源安全博客的内容。从每个博客中解析出 IOC(失陷指标),并将博客内容格式化为 Markdown。 |
| Threat Jammer | Threat Jammer 是一项 REST API 服务,允许开发人员、安全工程师和其他 IT 专业人员从各种来源访问高质量的威胁情报数据,并将其集成到他们的应用程序中,唯一目的是检测和阻止恶意活动。 |
| ThreatMiner | ThreatMiner 的创建旨在将分析师从数据收集中解放出来,并为他们提供一个门户,让他们可以在其中执行任务,从阅读报告到数据 pivot 和数据丰富。 ThreatMiner 的重点不仅仅是失陷指标(IoC),还在于为分析师提供与其正在查看的 IoC 相关的上下文信息。 |
| WSTNPHX Malware Email Addresses | 由 VVestron Phoronix (WSTNPHX) 收集的恶意软件使用的电子邮件地址 |
| UnderAttack.today | UnderAttack 是一个免费的情报平台,共享 IP 以及有关可疑事件和攻击的信息。注册免费。 |
| URLhaus | URLhaus 是 abuse.ch 的一个项目,旨在共享被用于恶意软件分发的恶意 URL。 |
| VirusShare | VirusShare.com 是一个恶意软件样本仓库,为安全研究人员、事件响应人员、取证分析师以及病态好奇者提供恶意代码样本的访问权限。该网站仅通过邀请方式授予访问权限。 |
| VulDB CTI | VulDB 是一个漏洞数据库,将行为者活动和攻击细节与漏洞关联起来。其预测性方法有助于确定恶意行为者新兴的研究和攻击活动。 |
| Yara-Rules | 一个开源仓库,包含经过编译、分类并尽可能保持最新的各种 Yara 签名。 |
| 1st Dual Stack Threat Feed by MrLooquer | MrLooquer 创建了第一个专注于双栈系统的威胁情报源。由于 IPv6 协议已开始成为恶意软件和欺诈通信的一部分,因此有必要检测和缓解这两种协议(IPv4 和 IPv6)中的威胁。 |
| Validin DNS Database | 免费的情报来源,提供当前和历史的 DNS 信息、查找与特定 IP 关联的其他网站以及子域知识。同时还提供免费的 IP 和域名情报 API。 |
| CAPEC | 通用攻击模式枚举和分类(CAPEC)是一个全面的已知攻击字典和分类法,可供分析师、开发人员、测试人员和教育工作者使用,以增进社区理解并增强防御能力。 |
| CybOX | 网络可观察表达式(CybOX)语言提供了一种通用结构,用于在企业网络安全的各个操作领域之间表示网络可观察对象,从而提高已部署工具和流程的一致性、效率和互操作性,并通过实现详细的自动化共享、映射、检测和分析启发式方法来增强整体态势感知。 |
| IODEF (RFC5070) | 事件对象描述交换格式(IODEF)定义了一种数据表示形式,为计算机安全事件响应团队(CSIRT)提供共享有关计算机安全事件的常用信息的框架。 |
| IDMEF (RFC4765) | 实验性 - 入侵检测消息交换格式(IDMEF)的目的是定义数据格式和交换程序,用于共享入侵检测和响应系统以及可能需要与其交互的管理系统所感兴趣的信息。 |
| MAEC | 恶意软件属性枚举和表征(MAEC)项目旨在创建并提供一种标准化语言,用于基于行为、制品和攻击模式等属性共享有关恶意软件的结构化信息。 |
| OpenC2 | OASIS 开放指挥与控制(OpenC2)技术委员会。OpenC2 TC 的工作将基于 OpenC2 论坛生成的作品。在该 TC 和规范创建之前,OpenC2 论坛是一个由国家安全局(NSA)推动的网络安全利益相关者社区。OpenC2 TC 的使命是起草文档、规范、词典或其他作品,以标准化的方式满足网络安全指挥与控制的需求。 |
| STIX 2.0 | 结构化威胁信息表达式(STIX)语言是一种用于表示网络威胁信息的标准化结构。STIX 语言旨在传达全部潜在的网络威胁信息,并力求具有完全的表达性、灵活性、可扩展性和可自动化性。STIX 不仅允许与工具无关的字段,还提供了所谓的测试机制,为嵌入特定于工具的元素(包括 OpenIOC、Yara 和 Snort)提供了方法。STIX 1.x 已归档于此处。 |
| TAXII | 指标信息可信自动交换(TAXII)标准定义了一组服务和消息交换,实施后能够在组织和产品/服务边界之间共享可操作的网络威胁信息。TAXII 定义了用于交换网络威胁信息的概念、协议和消息交换,以检测、预防和缓解网络威胁。 |
| VERIS | 事件记录与事件共享词汇表(VERIS)是一组指标,旨在提供一种通用语言,以结构化和可重复的方式描述安全事件。VERIS 是对安全行业最严峻和持久挑战之一——缺乏高质量信息——的回应。除了提供结构化格式外,VERIS 还从社区收集数据,以在 Verizon 数据泄露调查报告(DBIR)中报告泄露事件,并将该数据库在线发布在 GitHub repository.org 上。 |
| AbuseHelper | AbuseHelper 是一个开源框架,用于接收和重新分发滥用反馈与威胁情报。 |
| AbuseIO | 一个用于接收、处理、关联滥用报告并通知最终用户的工具包,从而消费威胁情报源。 |
| AIS | 美国网络安全和基础设施安全局(CISA)提供的免费自动化指标共享(AIS)功能,使联邦政府与私营部门之间能够以机器速度交换网络威胁指标。威胁指标是诸如恶意 IP 地址或钓鱼邮件发件人地址之类的信息(尽管它们也可能复杂得多)。 |
| Bearded Avenger | 消费威胁情报最快的方式。CIF 的继任者。 |
| Blueliv Threat Exchange Network | 允许参与者与社区共享威胁指标。 |
| Cortex | Cortex 允许通过单一 Web 界面逐个或批量分析可观测对象,例如 IP、电子邮件地址、URL、域名、文件或哈希。该 Web 界面充当众多分析器的前端,因此你在分析过程中无需自行集成这些分析器。分析人员还可以使用 Cortex REST API 来自动化部分分析工作。 |
| CRITS | CRITS 是一个平台,为分析人员提供对恶意软件和威胁进行协作研究的手段。它可接入集中式情报数据存储库,也可以作为私有实例使用。 |
| CIF | 集体情报框架(CIF)允许你将来自多个来源的已知恶意威胁信息结合起来,并将这些信息用于事件响应、检测和缓解。代码可在 GitHub 上获取。 |
| CTIX | CTIX 是一个智能的客户端-服务器威胁情报平台(TIP),用于在可信网络内进行威胁数据的摄取、富化、分析和双向共享。 |
| EclecticIQ Platform | EclecticIQ Platform 是一个基于 STIX/TAXII 的威胁情报平台(TIP),使威胁分析人员能够以机器速度传播情报,同时进行更快、更好、更深入的调查。 |
| IntelMQ | IntelMQ 是面向 CERT 的解决方案,用于通过消息队列协议收集和处理安全源、pastebin 和推文。它是一项名为 IHAP(事件处理自动化项目)的社区驱动计划,由欧洲 CERT 在多个信息安全活动中进行了概念设计。其主要目标是为事件响应人员提供一种简便的方式来收集和处理威胁情报,从而改进 CERT 的事件处理流程。 |
| IntelOwl | Intel Owl 是一个 OSINT 解决方案,可通过单一 API 大规模获取关于特定文件、IP 或域名的威胁情报数据。Intel Owl 由多个分析器组成,可以运行这些分析器从外部来源(如 VirusTotal 或 AbuseIPDB)检索数据,或通过内部分析器(如 Yara 或 Oletools)生成情报。它可以轻松集成到你的安全工具栈(pyintelowl)中,以自动化通常由 SOC 分析人员手动执行的常见任务。 |
| Kaspersky Threat Intelligence Portal | 一个提供知识库的网站,该知识库描述了网络威胁、合法对象及其相互关系,并汇聚到一个单一的 Web 服务中。订阅卡巴斯基实验室的威胁情报门户,你将获得访问四项互补服务的单一入口:卡巴斯基威胁数据源、威胁情报报告、卡巴斯基威胁查询和卡巴斯基研究沙箱,所有这些服务均提供人类可读和机器可读的格式。 |
| Malstrom | Malstrom 旨在成为威胁追踪和取证痕迹的存储库,同时存储 YARA 规则和调查笔记。注意:GitHub 项目已被归档(不再接受新的贡献)。 |
| ManaTI | ManaTI 项目通过采用机器学习技术自动发现新的关系和推断,从而协助威胁分析人员。 |
| MANTIS | 基于模型的威胁情报源分析(MANTIS)网络威胁情报管理框架支持管理以各种标准语言(如 STIX 和 CybOX)表达的网络威胁情报。不过,它*尚不*适合大规模生产使用。 |
| Megatron | Megatron 是由 CERT-SE 实现的工具,用于收集和分析恶意 IP,可用于计算统计数据、转换和分析日志文件,并用于滥用与事件处理。 |
| MineMeld | 由 Palo Alto Networks 创建的可扩展威胁情报处理框架。 它可用于操作指标列表,并对这些列表进行转换和/或聚合,以供第三方执行基础设施消费。 |
| MISP | 恶意软件信息共享平台(MISP)是一个开源软件解决方案,用于收集、存储、分发和共享网络安全指标与恶意软件分析。 |
| n6 | n6(网络安全事件交换)是一个大规模收集、管理和分发安全信息的系统。分发通过简单的 REST API 和 Web 界面实现,授权用户可以使用这些接口接收各种类型的数据,特别是其网络中的威胁和事件信息。它由 CERT Polska 开发。 |
| Open Cybersecurity Schema Framework (OCSF) | 开放网络安全模式框架是一个开源项目,提供了一个用于开发模式的可扩展框架,以及一个与供应商无关的核心安全模式。供应商和其他数据生产者可以针对其特定领域采用和扩展该模式。数据工程师可以映射不同的模式,帮助安全团队简化数据摄取和规范化,从而使数据科学家和分析人员能够使用共同语言进行威胁检测和调查。其目标是提供一个开放标准,可在任何环境、应用程序或解决方案中采用,同时补充现有的安全标准和流程。 |
| OpenCTI | OpenCTI 是一个开放的网络威胁情报平台,允许组织管理其网络威胁情报知识和可观测对象。其目标是构建、存储、组织和可视化有关网络威胁的技术与非技术信息。数据围绕基于 STIX2 标准的知识模式进行结构化。OpenCTI 可以与其他工具和平台集成,包括 MISP、TheHive 和 MITRE ATT&CK 等。 |
| OpenIOC | OpenIOC 是一个用于共享威胁情报的开放框架。它旨在以机器可解析的格式在内部和外部交换威胁信息。 |
| OpenTAXII | OpenTAXII 是 TAXII 服务的一个健壮的 Python 实现,它提供了一个丰富的功能集和一个友好的 Python 风格 API,构建于设计良好的应用程序之上。 |
| OSTrICa | 一个开源的面向插件的框架,用于收集和可视化威胁情报信息。 |
| OTX - Open Threat Exchange | AlienVault 开放威胁交换(OTX)提供对全球威胁研究人员和安全专业人士社区的开放访问。它提供社区生成的威胁数据,支持协作研究,并自动化使用来自任何来源的威胁数据更新安全基础设施的过程。 |
| Open Threat Partner eXchange | 开放威胁合作伙伴交换(OpenTPX)由用于交换机器可读威胁情报和网络安全运营数据的开源格式和工具组成。它是一种基于 JSON 的格式,允许在连接的系统之间共享数据。 |
| PassiveTotal | RiskIQ 提供的 PassiveTotal 平台是一个威胁分析平台,它尽可能多地为分析人员提供数据,以便在攻击发生之前进行预防。该平台提供多种类型的解决方案,以及与其他系统的集成(API)。 |
| Pulsedive | Pulsedive 是一个免费的社区威胁情报平台,它消费开源源,富化 IOC,并通过风险评分算法运行这些 IOC 以提高数据质量。它允许用户提交、搜索、关联和更新 IOC;列出 IOC 风险较高的“风险因素”;并提供威胁和威胁活动的高级视图。 |
| Recorded Future | Recorded Future 是一款高级 SaaS 产品,可自动将来自开放、封闭和技术来源的威胁情报统一到单一解决方案中。其技术使用自然语言处理(NLP)和机器学习来实时交付威胁情报——使 Recorded Future 成为 IT 安全团队的热门选择。 |
| Scumblr | Scumblr 是一个 Web 应用程序,允许对数据源(如 GitHub 仓库和 URL)执行定期同步,并对识别出的结果执行分析(如静态分析、动态检查和元数据收集)。 Scumblr 通过智能自动化框架帮助你简化主动安全流程,帮助你更快地识别、追踪和解决安全问题。 |
| STAXX (Anomali) | Anomali STAXX™ 为你提供了一种免费、简便的方式来订阅任何 STIX/TAXII 源。只需下载 STAXX 客户端,配置你的数据源,其余工作由 STAXX 处理。 |
| stoQ | stoQ 是一个框架,允许网络分析师组织和自动化重复的、数据驱动的任务。它具有用于与许多其他系统交互的插件。 一个用例是从文档中提取 IOC,此处显示了一个示例,但它也可以用于内容的去混淆和解码以及使用 YARA 进行自动扫描等。 |
| TARDIS | 威胁分析、侦察和数据情报系统(TARDIS)是一个开源框架,用于使用攻击签名执行历史搜索。 |
| ThreatConnect | ThreatConnect 是一个具有威胁情报、分析和编排能力的平台。它旨在帮助你收集数据、生成情报、与他人共享并采取行动。 |
| ThreatCrowd | ThreatCrowd 是一个用于查找和研究与网络威胁相关痕迹的系统。 |
| ThreatPipes |
比对手领先两步。全面了解他们将如何利用你。
ThreatPipes 是一个侦察工具,可自动查询数百个数据源,以收集有关 IP 地址、域名、电子邮件地址、姓名等的情报。 你只需指定要调查的目标,选择要启用的模块,然后 ThreatPipes 将收集数据,以建立对所有实体及其相互关系的了解。 |
| ThreatExchange | Facebook 创建了 ThreatExchange,以便参与组织可以使用便捷、结构化且易于使用的 API 共享威胁数据,该 API 提供隐私控制,仅可与所需群体共享。该项目仍处于 测试阶段。参考代码可在 GitHub 上找到。 |
| TypeDB CTI | TypeDB Data - CTI 是一个开源威胁情报平台,供组织存储和管理其网络威胁情报(CTI)知识。它使威胁情报专业人员能够将他们分散的 CTI 信息集中到一个数据库中,并发现有关网络威胁的新见解。该仓库提供了一个基于 STIX2 的模式,并包含 MITRE ATT&CK 作为示例数据集,帮助你开始探索这个威胁情报平台。更多内容请参阅这篇博客文章。 |
| VirusBay | VirusBay 是一个基于 Web 的协作平台,将安全运营中心(SOC)专业人员与相关的恶意软件研究人员连接起来。 |
| threatnote.io | 全新改进的 threatnote.io - 一款供 CTI 分析师和团队在单一平台中管理情报需求、报告和 CTI 流程的工具 |
| XFE - X-Force Exchange | IBM XFE 的 X-Force Exchange(XFE)是一款免费的 SaaS 产品,你可以使用它搜索威胁情报信息、收集调查结果,并与 XFE 社区的其他成员分享见解。 |
| Yeti | 开放、分布式、对机器和分析人员友好的威胁情报存储库。由事件响应人员创建并为事件响应人员服务。 |
| ActorTrackr | ActorTrackr 是一个开源 Web 应用程序,用于存储/搜索/关联行为体相关数据。主要数据来源是用户和各种公共存储库。源代码可在 GitHub 上获取。 |
| AIEngine | AIEngine 是下一代交互式/可编程的 Python/Ruby/Java/Lua 数据包检测引擎,具备无需人工干预的学习能力、NIDS(网络入侵检测系统)功能、DNS 域名分类、网络采集、网络取证等众多功能。 |
| AIOCRIOC | 人工智能光学字符识别失陷指标(AIOCRIOC)是一种结合了网络爬取、Tesseract 的 OCR 能力以及 OpenAI 兼容的 LLM API(如 GPT-4)的工具,用于从报告和其他网页内容(包括带有上下文数据的嵌入图像)中解析和提取 IOC。 |
| Analyze (Intezer) | Analyze 是一个一体化恶意软件分析平台,能够对所有类型的文件执行静态、动态和遗传代码分析。用户可以追踪恶意软件家族、提取 IOC/MITRE TTP,并下载 YARA 签名。提供社区版,可免费开始使用。 |
| Automater | Automater 是一个针对 URL/域名、IP 地址和 MD5 哈希的 OSINT 工具,旨在让入侵分析人员的分析过程更加轻松。 |
| BlueBox | BlueBox 是一款 OSINT 解决方案,用于获取特定文件、IP、域名或 URL 的威胁情报数据并对其进行分析。 |
| BotScout | BotScout 有助于防止被称为“机器人”(bots)的自动网络脚本在论坛上注册、污染数据库、传播垃圾邮件以及滥用网站上的表单。 |
| bro-intel-generator | 用于从 PDF 或 HTML 报告生成 Bro 情报文件的脚本。 |
| cabby | 用于与 TAXII 服务器交互的简单 Python 库。 |
| cacador | Cacador 是一款用 Go 编写的工具,用于从文本块中提取常见的失陷指标。 |
| Combine | Combine 从公开可用的来源收集威胁情报源。 |
| CrowdFMS | CrowdFMS 是一个通过利用私有 API 系统自动化收集和处理来自 VirusTotal 样本的框架。 该框架会自动下载最近触发用户 YARA 通知源警报的样本。 |
| CTI-Transmute | CTI-Transmute 是一种用于在 MISP 和 STIX 格式之间转换网络威胁情报(CTI)数据的工具。它提供了一组 API 端点,支持数据自动转换,使集成不同的威胁情报平台和工作流程变得更加容易。源代码可在 GitHub 上获取。 |
| Cuckoo Sandbox | Cuckoo Sandbox 是一个自动化的动态恶意软件分析系统。它是全球最著名的开源恶意软件分析沙箱,经常被世界各地的研究人员、CERT/SOC 团队和威胁情报团队部署使用。对许多组织而言,Cuckoo Sandbox 提供了对潜在恶意软件样本的初步洞察。 |
| CyberGordon | CyberGordon 是一个威胁情报搜索引擎。它利用 30 多个来源。 |
| CyBot | CyBot 是一个威胁情报聊天机器人。它可以执行自定义模块提供的多种类型的查询。 |
| Fenrir | 简单的 Bash IOC 扫描器。 |
| FireHOL IP Aggregator | 用于维护来自 FireHOL blocklist-ipsets 的情报源及其 IP 地址出现历史的应用程序。开发了基于 HTTP 的 API 服务以支持搜索请求。 |
| Forager | 多线程威胁情报采集脚本。 |
| Gigasheet | Gigasheet 是一款 SaaS 产品,用于分析大规模且异构的网络安全数据集。可导入大量日志文件、NetFlow、PCAP、大型 CSV 等数据。 |
| GoatRider | GoatRider 是一款简单工具,可动态拉取 Artillery 威胁情报源、TOR、AlienVault 的 OTX 以及 Alexa 排名前 100 万的网站,并将其与主机名文件或 IP 文件进行比较。 |
| Google APT Search Engine | APT 组织、行动和恶意软件搜索引擎。此 Google 自定义搜索使用的来源列在 此 GitHub gist 中。 |
| GOSINT | GOSINT 框架是一个免费项目,用于收集、处理和导出高质量的公开发布失陷指标(IOC)。 |
| hashdd | 一种通过加密哈希值查找相关信息的工具。 |
| Harbinger Threat Intelligence | 允许从单一界面查询多个在线威胁聚合器的 Python 脚本。 |
| Hippocampe | Hippocampe 将来自互联网的威胁源聚合到 Elasticsearch 集群中。它提供 REST API,允许在其“记忆”中搜索。它基于一个 Python 脚本,该脚本获取与威胁源对应的 URL,对其进行解析和索引。 |
| Hiryu | 一种用于组织 APT 活动信息并可视化 IOC 之间关系的工具。 |
| IOC Editor | 一款免费的失陷指标(IOC)编辑器。 |
| IOC Finder | 用于在文本中查找失陷指标的 Python 库。使用语法而非正则表达式以提高可理解性。截至 2019 年 2 月,它可以解析超过 18 种指标类型。 |
| IOC Fanger (and Defanger) |
用于对文本中的失陷指标进行还原(fanging,hXXp://example[.]com => http://example.com)和去毒化(defanging,http://example.com => hXXp://example[.]com)的 Python 库。
|
| ioc_parser | 用于从 PDF 格式的安全报告中提取失陷指标的工具。 |
| ioc_writer | 提供 Python 库,支持 OpenIOC 对象的基本创建和编辑。 |
| iocextract | 从文本语料库中提取 URL、IP 地址、MD5/SHA 哈希、电子邮件地址和 YARA 规则。输出中包含一些经过编码和“去毒化”(defanged)的 IOC,并可选择对其进行解码/还原。 |
| IOCextractor | IOC(失陷指标)提取器是一款帮助从文本文件中提取 IOC 的程序。其总体目标是加快从非结构化或半结构化数据中解析结构化数据(IOC)的过程。 |
| ibmxforceex.checker.py | 用于 IBM X-Force Exchange 的 Python 客户端。 |
| jager | Jager 是一款用于从各种输入源(目前是 PDF,很快将支持纯文本,最终将支持网页)中提取有用 IOC(失陷指标),并将其转换为易于处理的 JSON 格式的工具。 |
| Kaspersky CyberTrace | 威胁情报融合与分析工具,将威胁数据源与 SIEM 解决方案集成。用户可以在现有安全运营工作流程中立即利用威胁情报进行安全监控和事件响应(IR)活动。 |
| KLara | KLara 是一个用 Python 编写的分布式系统,允许研究人员使用一个或多个 Yara 规则扫描包含样本的集合,并在扫描结果就绪时通过电子邮件和 Web 界面接收通知。 |
| libtaxii | 用于处理 TAXII 消息并调用 TAXII 服务的 Python 库。 |
| Loki | 简单的 IOC 和事件响应扫描器。 |
| LookUp | LookUp 是一个集中式页面,用于获取有关 IP 地址的各种威胁信息。它可以轻松集成到 SIEM 等工具以及其他调查工具的上下文菜单中。 |
| Machinae | Machinae 是一款用于从公共站点/源收集各种安全相关数据情报的工具:IP 地址、域名、URL、电子邮件地址、文件哈希和 SSL 指纹。 |
| MalPipe | 一个模块化的恶意软件(及指标)收集与处理框架。它旨在从多个源拉取恶意软件、域名、URL 和 IP 地址,丰富收集到的数据并导出结果。 |
| MISP Workbench | 用于从 MISP MySQL 数据库中导出数据,并在该平台之外以各种方式使用和利用这些数据的工具。 |
| MISP-Taxii-Server | 一组与 EclecticIQ 的 OpenTAXII 实现配合使用的配置文件,并包含一个在数据发送到 TAXII 服务器收件箱时触发的回调。 |
| MSTIC Jupyter and Python Security Tools | msticpy 是一个用于在 Jupyter Notebook 中进行信息安全调查和威胁狩猎的库。 |
| nyx | 该项目的目标是促进威胁情报制品向防御系统的分发,并提升从开源和商业工具中获取的价值。 |
| OneMillion | 用于判断某个域名是否在 Alexa 或 Cisco 排名前一百万的域名列表中的 Python 库。 |
| openioc-to-stix | 从 OpenIOC XML 生成 STIX XML。 |
| Omnibus | Omnibus 是一款交互式命令行应用程序,用于收集和管理 IOC/制品(IP、域名、电子邮件地址、用户名和比特币地址),使用来自公共来源的 OSINT 数据丰富这些制品,并提供以简单方式存储和访问这些制品的手段。 |
| OSTIP | 一个自制的威胁数据平台。 |
| poortego | 开源项目,用于处理开源情报的存储和关联(类似 Maltego,但完全免费,且不绑定特定/专有数据库)。最初使用 Ruby 开发,但新代码库已完全用 Python 重写。 |
| PyIOCe | PyIOCe 是一款用 Python 编写的 IOC 编辑器。 |
| QRadio | QRadio 是一款旨在整合网络威胁情报来源的工具/框架。 该项目的目标是建立一个稳健的模块化框架,用于从经过审查的来源提取情报数据。 |
| rastrea2r | 以饱满的热情和独特风格收集与狩猎失陷指标(IOC)! |
| Redline | 一款主机调查工具,除其他用途外,还可用于 IOC 分析。 |
| RITA | 真实智能威胁分析(RITA)旨在帮助在各种规模的企业网络中搜索失陷指标。 |
| Softrace | 轻量级的国家软件参考库 RDS 存储。 |
| sqhunter | 基于 osquery、Salt Open 和 Cymon API 的威胁狩猎工具。它可以查询开放的网络套接字,并对照威胁情报源进行检查。 |
| SRA TAXII2 Server | 在 Node JS 中实现的完整 TAXII 2.0 规范服务器,使用 MongoDB 作为后端。 |
| Stixvalidator.com | Stixvalidator.com 是一个免费的在线 STIX 和 STIX2 验证服务。 |
| Stixview | Stixview 是一个用于可嵌入交互式 STIX2 图的 JS 库。 |
| stix-viz | STIX 可视化工具。 |
| TAXII Test Server | 允许您连接到所提供的服务并执行 TAXII 规范中描述的各种功能,以测试您的 TAXII 环境。 |
| threataggregator | threataggregator 聚合来自多个在线来源的安全威胁,并输出为各种格式,包括 CEF、Snort 和 IPTables 规则。 |
| threatcrowd_api | 用于 ThreatCrowd API 的 Python 库。 |
| threatcmd | ThreatCrowd 的命令行界面。 |
| Threatelligence | Threatelligence 是一个简单的网络威胁情报源收集器,使用 Elasticsearch、Kibana 和 Python 自动从自定义或公共来源收集情报。自动更新情报源,并尝试进一步增强仪表板数据。不过,该项目似乎已不再维护。 |
| ThreatIngestor | 灵活、配置驱动、可扩展的威胁情报消费框架。ThreatIngestor 可以监控 Twitter、RSS 源和其他来源,提取 C2 IP/域名和 YARA 签名等有意义的信息,并将这些信息发送到其他系统进行分析。 |
| ThreatPinch Lookup | 一个 Chrome 扩展,可在每个页面上为 IPv4、MD5、SHA2 和 CVE 创建悬停弹出窗口。可在威胁调查期间用于查询。 |
| ThreatTracker | 一个 Python 脚本,旨在监控由一组 Google 自定义搜索引擎索引的给定 IOC 集合并生成警报。 |
| threat_intel | 将多个威胁情报 API 集成在单个软件包中。其中包括:OpenDNS Investigate、VirusTotal 和 ShadowServer。 |
| Threat-Intelligence-Hunter | TIH 是一款情报工具,可帮助您在多个公开可用的安全源和一些知名 API 中搜索 IOC。该工具背后的理念是简化频繁新增 IOC 的搜索和存储,以便创建您自己的本地指标数据库。 |
| tiq-test | 威胁情报商数(TIQ)测试工具提供威胁情报源的可视化和统计分析。 |
| YETI | YETI 是 TAXII 的概念验证实现,支持 TAXII 服务规范定义的 Inbox、Poll 和 Discovery 服务。 |
| APT 与网络犯罪活动合集 | 包含大量(历史)活动的广泛合集。条目来自不同的来源。 |
| APTnotes | 关于高级持续性威胁(APT)的极佳资料来源合集。这些报告通常包含战略和战术层面的知识或建议。 |
| ATT&CK | ATT&CK™(对抗战术、技术与通用知识)是一种模型和框架,用于描述对手在企业网络中操作时可能采取的行动。ATT&CK 是一个不断增长的常用参考,涉及访问后技术,使人们对网络入侵期间可能看到的行为有更深入的认识。MITRE 正在积极致力于与相关结构(如 CAPEC、STIX 和 MAEC)进行整合。 |
| 使用钻石模型构建威胁狩猎策略 | Sergio Caltagirone 发表的一篇博客文章,介绍如何使用钻石模型制定智能威胁狩猎策略。 |
| MITRE 网络分析库 | 网络分析库(CAR)是 MITRE 基于 ATT&CK™ 威胁模型开发的分析知识库。 |
| 网络威胁情报能力成熟度模型 (CTI-CMM) | 一种全新的网络威胁情报能力成熟度模型(CTI-CMM),采用利益相关者优先的方法,并与网络安全能力成熟度模型(C2M2)保持一致,以赋能您的团队并创造持久价值。 |
| MITRE 网络威胁情报库 | 以 STIX 2.0 JSON 表达的 ATT&CK 和 CAPEC 目录的网络威胁情报库。 |
| 网络威胁情报:没有流程的产品? | 一篇研究论文,描述当前网络威胁情报产品存在的不足,以及如何通过引入和评估完善的方法论与流程来改进这些产品。 |
| 网络威胁情报权威指南 | 描述了网络威胁情报的要素,并讨论了它如何被各类人员和技术消费者收集、分析和使用。进一步研究了情报如何在战术、操作和战略层面改善网络安全,以及它如何帮助您更快地阻止攻击、改进防御,并以典型的傻瓜书风格更有效地与高层管理人员讨论网络安全问题。 |
| 检测成熟度级别 (DML) | DML 模型是一种能力成熟度模型,用于衡量组织检测网络攻击的成熟度。它面向那些执行情报驱动检测与响应、并重视成熟检测项目的组织。组织的成熟度并不取决于其获取相关情报的能力,而在于其将情报有效应用于检测与响应职能的能力。 |
| 入侵分析的钻石模型 | 本文介绍了钻石模型,这是一种支持并改进入侵分析的认知框架和分析工具。其主要贡献之一是在入侵分析中支持更高的可度量性、可测试性和可重复性,从而在抵御对手时实现更高的效力、效率和准确性。 |
| 目标选定流程:D3A 与 F3EAD | F3EAD 是一种将作战与情报相结合的军事方法论。 |
| NIST 网络威胁信息共享指南 | 《网络威胁信息共享指南》(NIST 特别出版物 800-150)通过积极共享威胁情报和持续协调,帮助组织建立利用合作伙伴集体知识、经验和能力的计算机安全事件响应能力。该指南为协调事件处理提供了指导,包括生成和使用数据、参与信息共享社区以及保护事件相关数据。 |
| 战场/作战空间情报准备 | 本出版物讨论了作战空间情报准备(IPB)作为军事决策和规划过程的关键组成部分,以及 IPB 如何支持决策、整合流程和持续活动。 |
| 由对手活动与入侵杀伤链分析驱动的情报驱动型网络防御 | 本文提出的入侵杀伤链为入侵分析、指标提取和执行防御行动提供了一种结构化方法。 |
| ISAO 标准组织 | ISAO 标准组织是一个成立于 2015 年 10 月 1 日的非政府组织。其使命是通过为与网络安全风险、事件和最佳实践相关的稳健有效的信息共享制定标准和指南,来改善国家的网络安全态势。 |
| 联合出版物 2-0:联合情报 | 这份由美国陆军发布的出版物构成了联合情报条令的核心,为将作战、计划和情报完全整合为一体化的团队奠定了基础。其中提出的概念同样适用于(网络)威胁情报。 |
| 微软研究论文 | 一种用于网络安全信息共享和风险降低的框架。这是微软撰写的一篇高层次概述论文。 |
| MISP 核心格式(草案) | 本文档描述了用于在 MISP(恶意软件信息与威胁共享平台)实例之间交换指标和威胁信息的 MISP 核心格式。 |
| NECOMA 项目 | NECOMA(日欧网络防御导向的多层威胁分析)研究项目旨在改进威胁数据收集与分析,以开发和演示新的网络防御机制。作为该项目的一部分,已发布了多份出版物和软件项目。 |
| 痛苦金字塔 | 痛苦金字塔是一种图形化表达方式,展示了获取不同层级指标的难度,以及当指标被防御者获取后对手必须消耗的资源量。 |
| 情报分析的结构化分析技术 | 本书收录了代表情报、执法、国土安全和商业分析领域当前最佳实践的方法。 |
| 威胁情报:收集、分析与评估 | 这份由 MWR InfoSecurity 撰写的报告清晰地描述了多种不同类型的威胁情报,包括战略、战术和操作变体。它还讨论了威胁情报的需求获取、收集、分析、生产和评估过程。此外还包含一些速赢方案,以及 MWR InfoSecurity 定义的每种威胁情报类型的成熟度模型。 |
| 威胁情报共享平台:对软件供应商和研究视角的探索性研究 | 对 22 个威胁情报共享平台(TISP)进行的系统性研究,揭示了关于威胁情报使用现状、其定义和 TISP 的八个关键发现。 |
| 交通灯协议 | 交通灯协议(TLP)是一组用于确保敏感信息与正确受众共享的指定标记。它采用四种颜色来表示不同的敏感程度,以及接收者需要遵循的相应共享注意事项。 |
| Unit42 作战手册查看器 | 作战手册的目标是将对手使用的工具、技术和程序组织成一种结构化格式,以便与他人共享并在此基础上进行扩展。用于构建和共享对手作战手册的框架是 MITRE 的 ATT&CK 框架和 STIX 2.0。 |
| 谁在使用网络威胁情报以及如何使用? | 一份由 SANS 研究所发布的白皮书,描述了威胁情报的使用情况,并包含一项已开展的调查。 |
| WOMBAT 项目 | WOMBAT 项目旨在提供新的手段来理解针对互联网经济和网民的现有及新兴威胁。为实现这一目标,该项目提案包含三个关键工作包:(i)实时收集多样化的安全相关原始数据;(ii)通过各种分析技术丰富这些输入;(iii)识别根本原因并理解所审视的现象。 |