面向 SOC/CTI 团队的威胁情报来源、数据源、框架、工具和研究精选目录——涵盖 IOC、STIX/TAXII 格式及平台。
精选的威胁情报资源列表
威胁情报的简明定义:基于证据的知识,包括关于对资产存在或新兴的威胁或危害的背景、机制、指标、影响和可操作建议,可用于为相关主体针对该威胁或危害的应对决策提供信息。
欢迎贡献。
下面列出的大多数资源提供列表和/或API,以获取(希望是)与威胁相关的最新信息。 有些人认为这些来源就是威胁情报,但观点有所不同。 要创造真正的威胁情报,必须进行一定程度的(领域或业务特定的)分析。
| AbuseIPDB | AbuseIPDB 是一个致力于帮助打击互联网上黑客、垃圾邮件发送者及滥用行为蔓延的项目。其使命是通过提供一个集中的黑名单,让网站管理员、系统管理员和其他相关方能够报告和查找与在线恶意活动相关的 IP 地址,从而帮助使网络更加安全。 |
| APT Groups and Operations | 包含有关 APT 组织、行动和战术的信息与情报的电子表格。 |
| Binary Defense IP Banlist | Binary Defense Systems 的 Artillery 威胁情报源和 IP 封禁列表源。 |
| BGP Ranking | 对包含最多恶意内容的 ASN 进行排名。 |
| Botnet Tracker | 跟踪多个活跃的僵尸网络。 |
| BOTVRIJ.EU | Botvrij.eu 提供不同的开源 IOC 集合,您可以在安全设备中使用它们来检测可能的恶意活动。 |
| BruteForceBlocker | BruteForceBlocker 是一个 Perl 脚本,用于监控服务器的 sshd 日志并识别暴力破解攻击,然后利用这些信息自动配置防火墙阻止规则,并将这些 IP 提交回项目站点 http://danger.rulez.sk/projects/bruteforceblocker/blist.php。 |
| C&C Tracker | 来自 Bambenek Consulting 的已知、活跃且未被沉没的 C&C IP 地址源。商业使用需要许可证。 |
| CertStream | 实时证书透明度日志更新流。实时查看 SSL 证书的签发情况。 |
| CCSS Forum Malware Certificates | 以下是论坛向各证书颁发机构报告的、可能与恶意软件相关的数字证书列表。这些信息旨在帮助防止公司利用数字证书为恶意软件增添合法性,并鼓励及时吊销此类证书。 |
| CI Army List | 商业 CINS Score 列表的一个子集,重点关注评分较低且目前未出现在其他威胁列表中的 IP。 |
| Cisco Umbrella | 由 Cisco Umbrella(原 OpenDNS)解析的前 100 万个站点的可能白名单。 |
| Cloudmersive Virus Scan | Cloudmersive Virus Scan API 可扫描文件、URL 和云存储以查找病毒。它们利用持续更新的数百万威胁签名以及先进的高性能扫描能力。该服务免费,但需要您注册账户以获取个人 API 密钥。 |
| CrowdSec Console | 最大的众包 CTI,借助 CrowdSec(一款下一代、开源、免费且协作式的 IDS/IPS 软件)实现近实时更新。 CrowdSec 能够分析访问者行为,并对各类攻击提供相应的响应。用户可以与社区分享有关威胁的警报,并从网络效应中受益。这些 IP 地址来源于真实攻击,并非仅来自蜜罐网络。 |
| Cyber Cure free intelligence feeds | Cyber Cure 提供免费的网络安全威胁情报源,包含当前在互联网上受感染并发动攻击的 IP 地址列表。还有恶意软件使用的 URL 列表以及当前正在传播的已知恶意软件哈希文件列表。CyberCure 使用传感器收集情报,误报率非常低。同时还提供详细的文档。 |
| Cyware Threat Intelligence Feeds | Cyware 的威胁情报源汇集了来自广泛开放且可信来源的宝贵威胁数据,提供统一且可操作的宝贵威胁情报流。我们的威胁情报源完全兼容 STIX 1.x 和 2.0,为您实时提供全球范围内发现的恶意软件哈希、IP 和域名的最新信息。 |
| DataPlane.org | DataPlane.org 是一个由社区驱动的互联网数据、信息源和测量资源,由运营商创建,为运营商服务。我们免费提供可靠且值得信赖的服务。 |
| Focsec.com | Focsec.com 提供一个用于检测 VPN、代理、机器人和 TOR 请求的 API。始终保持最新的数据有助于检测可疑登录、欺诈和滥用。代码示例可在文档中找到。 |
| DigitalSide Threat-Intel | 包含多组开源网络威胁情报指标,主要基于恶意软件分析以及被入侵的 URL、IP 和域名。该项目的目的是开发和测试新的方法来搜索、分析、收集和共享相关 IoC,让 SOC/CSIRT/CERT/个人能够以最少的精力使用。报告通过三种方式共享:STIX2、CSV 和 MISP Feed。报告也发布在项目的 Git 仓库中。 |
| Disposable Email Domains | 一组常用于发送垃圾邮件/滥用服务的匿名或一次性电子邮件域名集合。 |
| DNS Trails | 免费的情报来源,提供当前和历史的 DNS 信息、WHOIS 信息、查找与特定 IP 关联的其他网站、子域知识和相关技术。同时还提供IP 和域名情报 API。 |
| ELLIO: IP Feed (community free version) | 一个威胁列表,包含预计在不久的将来可能对您的网络构成潜在威胁的已知恶意 IP 地址、已知良性扫描器以及意图不明的行为者 IP 地址。该列表延迟 24 小时提供,供个人非商业用途使用,但与其他开放的 IP 威胁列表/源相比,仍能提供出色的保护。 |
| Emerging Threats Firewall Rules | 适用于多种防火墙的规则集合,包括 iptables、PF 和 PIX。 |
| Emerging Threats IDS Rules | 一组 Snort 和 Suricata 规则文件,可用于告警或拦截。 |
| ExoneraTor | ExoneraTor 服务维护着一个曾属于 Tor 网络的 IP 地址数据库。它可以回答在某个特定日期某个 IP 地址上是否运行着 Tor 中继的问题。 |
| Exploitalert | 最新发布的漏洞利用列表。 |
| FastIntercept | Intercept Security 从其全球蜜罐网络托管了多个免费的 IP 信誉列表。 |