ThreatKB 是一个用于 YARA 规则和 C2 工件的工作流管理知识库仪表盘。规则被分类,用于表示累积工件的意图、严重性和置信度。
要开始使用 ThreatKB,请查看我们的 wiki。
当前推荐通过 Docker 安装 ThreatKB,有关说明包含在 wiki 的首个链接中。通过源码安装的方式也在 wiki 中提供。
ThreatKB 使用 Plyara 将 YARA 规则解析为 Python 字典。非常感谢 Plyara 团队!以下是该项目的链接:
当创建一个发布版本时,系统首先拉取所有处于发布状态的特征。然后,它收集所有处于暂存状态的特征,并检查其修订历史,寻找最近处于发布状态的已发布修订。如果找到,则将其包含在发布中。如果未找到任何先前发布的修订,则跳过该特征。