作者: John Page — malvuln (又名 hyp3rlinx)
版权所有 (c) 2026
目的:
在运行时从活跃的 URLhaus 威胁指标生成派生的 Suricata 检测规则,并将其部署到 Security Onion 平台,以实现高覆盖率的实时网络监控。
v2.0
• 重大重构
• 提升稳定性
• 积极维护
f92c8100417fc5a992480486203d21f5e83d49b6750c6853eac59d844712230ffa9723312ffb7354b5b7f95368b49583⚠️ v1 已弃用,仅保留作为参考。
用于验证原始(已弃用)规则生成脚本 (
siginthombre.py) 的哈希值。
2dcadececf1ac430cd2c98e3231541481f32b7c2d890ed6910c716a9a976abb2701954733cd59db5a97344766f9c4691tls.sni)dns.query(host, path)hosthostso-suricata-restart --force)/opt/so/rules/suricata/siginthombre.rules
在恶意基础设施上提供广泛的网络检测覆盖,涵盖:
在生产环境使用前请验证生成的规则。
不提供任何责任担保。作者不对损害或误用负责。使用风险自负。
0 * * * * /usr/local/bin/siginthombre.py
专为追求快速、新鲜、动态规则检测逻辑的防御者打造

此处显示的所有域名和 IP 均为从第三方威胁源消费的公开共享恶意指标,用于演示使用 siginthombre 的 Suricata 告警检测。 请勿在受控研究或 SOC 测试环境之外访问或与这些域名和 IP 交互。