Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
misp-taxonomies — 用于 MISP 分类系统中的分类法,也可供其他信息共享工具使用。 | Kitploit
工具/GitHubGitHub/misp/misp-taxonomies
威胁情报事件响应精选资源
GitHubmisp/misp-taxonomies

misp-taxonomies

用于 MISP 分类系统中的分类法,也可供其他信息共享工具使用。

查看仓库网站
30115220天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MISP 分类法

MISP Taxonomy logo

Python application

MISP 分类法是一套通用的分类库,用于标记、分类和组织信息。分类法能够在分布式用户和组织之间表达相同的词汇表。

可用于 MISP 及其他信息共享工具的分类法以机器标签(三元标签)的形式表达。机器标签由命名空间(必须)、谓词(必须)和(可选的)值组成。由于其格式,机器标签通常被称为三元标签。

Overview of the MISP taxonomies

以下分类法可用于 MISP(作为本地或分布式标签),也可用于其他愿意在安全信息共享工具之间共享通用分类法的工具和软件。

可用分类法列表

CERT-XLM

CERT-XLM : CERT-XLM 安全事件分类。概览

DFRLab-dichotomies-of-disinformation

DFRLab-dichotomies-of-disinformation : DFRLab 虚假信息二分法。概览

DML

DML : 检测成熟度模型(DML)是一种能力成熟度模型,用于衡量组织在检测网络攻击方面的成熟度。它专为执行情报驱动的检测与响应,并重视成熟检测计划的组织而设计。概览

GrayZone

GrayZone : 主动防御的灰色地带包括介于被动防御要素与进攻行动之间的所有要素。它填补了二者之间的灰色区域。该分类法可用于主动防御规划或建模。概览

PAP

PAP : 允许行动协议——简称 PAP——旨在指示所收到的信息可以被如何使用。概览

access-method

access-method : 用于远程访问系统所采用的访问方法。概览

accessnow

accessnow : Access Now 用于对问题(如安全、人权、青年权利)进行分类的分类法。概览

acn

acn : 意大利国家网络安全机构(ACN)的网络分类法。概览

acs-marking

acs-marking : 访问控制规范(ACS)标记类型定义了实施自动化访问控制系统所需的对象类型,该系统基于参与者之间共享的相关策略。概览

action-taken

action-taken : 在安全事件情况下采取的行动(CSIRT 视角)。概览

admiralty-scale

admiralty-scale : 海军部量表(Admiralty Scale)或评级(也称为北约系统)用于对信息来源的可靠性和信息的可信度进行评级。参考依据为 FM 2-22.3(FM 34-52)《人力情报收集员行动》及北约文件。概览

adversary

adversary : 对手基础设施的概述与描述。概览

agent-threat-rules

agent-threat-rules : Agent Threat Rules (ATR) 是一个基于 Apache 2.0 发布的、针对 AI 代理威胁的开放检测标准。该分类法整理了 330 条由社区维护的规则,涵盖十个攻击类别,包括提示注入、工具投毒、技能破坏、上下文外泄、代理操纵、权限提升、过度自主、模型滥用、模型安全和数据投毒。谓词命名类别;值是个别规则标识符,形式为 ATR-YYYY-NNNNN。概览

ai-bias-terminology

ai-bias-terminology : 每种偏差类型的独立定义列表。包含常用或与 AI 偏差相关的聚合术语。源自 NIST.SP.1270-draft (2021)。概览

ai-computer-assisted

ai-computer-assisted : 描述情报包或事件创建过程中 AI 辅助程度以及审查/更新程度的分类法。概览

ai-safety-benchmark

ai-safety-benchmark : AI 安全基准 v0.5,由 MLCommons AI 安全工作组(WG)创建。概览

ais-marking

ais-marking : AIS 标记模式实现由美国国土安全部(DHS)国家网络安全与通信集成中心(NCCIC)维护。概览

analyst-assessment

analyst-assessment : 一系列描述分析师执行分析能力的评估谓词。这些评估可由分析师本人或评估分析师的另一方指定。概览

anti-piracy

anti-piracy : 用于反盗版的分类法。概览

approved-category-of-action

approved-category-of-action : 与合作伙伴共享指标时预先批准的行动类别(MIMIC)。概览

artificial-satellites

artificial-satellites : 该分类法旨在描述人造卫星。概览

aviation

aviation : 描述针对航空业的安全威胁或事件的分类法。概览

binary-class

binary-class : 用于二进制文件类型的自定义分类法。概览

cccs

cccs : CCCS 的内部分类法。概览

ce-uas-classification

ce-uas-classification : 欧盟(EASA)无人机分类——C0 至 C6。概览

circl

circl : CIRCL 分类法——事件响应与检测中的分类方案。概览

cloud-sovereignty

cloud-sovereignty : 源自欧盟委员会云主权框架的云主权目标、保障级别和评分权重。概览

cnsd

cnsd : 本分类法是秘鲁国家数字安全中心(Centro Nacional de Seguridad Digital del Perú)可用的首个版本。概览

coa

coa : 组织内部为发现、检测、拒绝、扰乱、削弱、欺骗和/或摧毁攻击而采取的行动方案。概览

collaborative-intelligence

collaborative-intelligence : 协作情报支持语言是一种通用语言,用于支持分析师在使用 MISP 等威胁情报共享平台时获得众包支持以进行分析。该语言的目标是推进协作分析,并尽早而非拖延地共享信息。概览

common-taxonomy

common-taxonomy : 执法部门和 CSIRT 的通用分类法。概览

copine-scale

copine-scale : COPINE 量表是一个在爱尔兰创建并在英国使用的评级系统,用于对儿童性虐待图像的严重程度进行分类。该量表由 COPINE(打击欧洲恋童癖信息网络)项目的工作人员开发。COPINE 项目成立于 1997 年,位于爱尔兰科克大学学院应用心理学系。概览

course-of-action

course-of-action : 行动方案分析考虑六种可能的行动方案,以发展网络安全能力。概览

crowdsec

crowdsec : Crowdsec IP 地址分类和行为分类法。概览

cryptocurrency-threat

cryptocurrency-threat : 针对加密货币的威胁,基于 CipherTrace 报告。概览

csirt-americas

csirt-americas : CSIRT Américas 分类法(Taxonomía CSIRT Américas)。概览

csirt_case_classification

csirt_case_classification : CSIRT 必须为客户提供一致且及时的事件响应,并妥善处理敏感信息。本文档为 CSIRT 事件经理(IM)提供了对每个 CSIRT 案件的案件类别、严重级别和敏感级别进行分类所需的指导方针。创建案件时,此信息将输入事件跟踪系统(ITS)。一致的事件分类是 CSIRT 定期向管理层提供准确报告所必需的。此外,分类将为 CSIRT 事件经理提供适当的案件处理程序,并将构成 CSIRT 与其他公司部门之间 SLA 的基础。概览

cssa

cssa : CSSA 约定的共享分类法。概览

cti

cti : 网络威胁情报周期,用于控制流程的工作流状态。概览

current-event

current-event : 当前事件——事件响应与检测中的分类方案。概览

cyber-threat-framework

cyber-threat-framework : 网络威胁框架由美国政府开发,旨在实现对网络威胁事件的一致表征和分类,并识别网络对手活动中的趋势或变化。https://www.dni.gov/index.php/cyber-threat-framework 概览

cycat

cycat : CyCAT(通用网络安全资源目录)使用的分类法,用于对其支持和使用的命名空间进行分类。概览

cytomic-orion

cytomic-orion : 用于描述 Cytomic Orion 预期行动的分类法。概览

dark-web

dark-web : 暗网上的犯罪动机和内容检测:面向执法部门的分类模型。参考:Janis Dalins, Campbell Wilson, Mark Carman。分类法由 MISP 项目更新,并由欧盟委员会联合研究中心(JRC)扩展。概览

data-classification

data-classification : 基于《解决网络风险》(Solving Cyber Risk)一书表 2.1,针对可能面临外泄风险的数据进行分类。概览

dcso-sharing

dcso-sharing : DCSO MISP 事件指南中定义的分类法。它为 MISP 事件的创建和使用提供指导,以最大限度地减少发送方的额外工作,同时提高接收方的可用性。概览

ddos

ddos : 分布式拒绝服务——简称 DDoS——分类法支持描述拒绝服务攻击及其所属类型。概览

de-vs

de-vs : 德国(DE)政府分级标记(VS)。概览

death-possibilities

death-possibilities : 死亡可能性分类法。概览

deception

deception : 欺骗是信息行动的重要组成部分,对进攻和防御都具有重要价值。概览

detection-engineering

detection-engineering : 与检测工程技术相关的分类法。概览

dga

dga : 用于描述域名生成算法(通常称为 DGA)的分类法。参考:A Comprehensive Measurement Study of Domain Generating Malware,Daniel Plohmann 等人。概览

dhs-ciip-sectors

dhs-ciip-sectors : DHS 关键部门,见 https://www.dhs.gov/critical-infrastructure-sectors 概览

diamond-model

diamond-model : 入侵分析钻石模型确立了任何入侵活动的基本原子要素——事件,该事件由四个核心特征组成:对手、基础设施、能力和受害者。概览

diamond-model-for-influence-operations

diamond-model-for-influence-operations : 影响力行动分析钻石模型是一个框架,通过处理恶意影响力活动的社会政治、技术和心理层面,引导分析师和研究人员全面理解该活动。影响力行动分析钻石模型由 5 个部分组成:4 个角和一个核心要素。4 个角分为 2 个轴:社会政治轴上的影响者和受众,技术轴上的能力和基础设施。叙事构成钻石模型的核心。概览

dni-ism

dni-ism : 根据行政命令(EO)13526 要求的信息安全标记元数据(ISM)子集。如 DNI.gov 所述,即《信息安全标记元数据的数据编码规范》中 ISM 受控词汇枚举值。概览

domain-abuse

domain-abuse : 域名滥用——用于标记用于网络犯罪的域名的分类法。概览

doping-substances

doping-substances : 该分类法旨在列出兴奋剂物质。概览

drugs

drugs : 基于药物的超类和类别的分类法。基于 https://www.drugbank.ca/releases/latest 概览

economical-impact### economical-impact

economical-impact : 经济影响是一种用于描述与标记信息相关的财务影响属于正面还是负面结果的分类法。例如,数据外泄损失对攻击者而言代表正面结果。概述

ecsirt

ecsirt : 由 ecsirt.net 于 2015 年 3 月 31 日发布的 mkVI 版本的事件分类,并丰富了 IntelMQ 分类法类型的映射。概述

enisa

enisa : 本威胁分类法是基于现有 ENISA 材料开发的初始版本。该材料已被用作 ENISA 内部的信息收集与威胁整合结构化辅助工具。其出现于 2012-2015 年期间。概述

ensoc

ensoc : 官方 ENSOC(或 EU CyberHUB)分类法,涵盖信息交换期间使用的所有标签。概述

estimative-language

estimative-language : 基于情报界指令 203 (ICD 203) 和 JP 2-0《联合情报》的评估性语言,用于描述基础来源、数据和方法论的质量与可信度。概述

eu-ai-act

eu-ai-act : 欧盟《人工智能法案》(第 (EU) 2024/1689 号法规)分类法。按风险级别、被禁止的做法、高风险用例和事件类型对 AI 系统进行分类,用于 GRC 和 SOC 报告。概述

eu-marketop-and-publicadmin

eu-marketop-and-publicadmin : 必须遵守欧盟 NIS 指令下某些通知要求的市场运营者和公共管理机构概述

eu-nis-sector-and-subsectors

eu-nis-sector-and-subsectors : NIS 指令所确定的行业、子行业和数字服务概述

euci

euci : 欧盟保密信息(EUCI)是指被欧盟安全保密级别指定的任何信息或材料,未经授权披露可能对欧盟或一个或多个成员国的利益造成不同程度的损害。概述

europol-event

europol-event : 该分类法旨在描述事件类型概述

europol-incident

europol-incident : 该分类法旨在按类别描述事件类型。概述

event-assessment

event-assessment : 一系列评估谓词,用于描述在特定不确定性水平下做出判断所执行的事件评估。概述

event-classification

event-classification : 在 RT/IR、MISP 和其他工具中所见的事件分类概述

exercise

exercise : 演练分类法用于描述信息是否属于一个或多个网络或危机演练的一部分。概述

extended-event

extended-event : 事件被扩展的原因。此分类法必须用于被扩展的事件。竞争分析方面出自 Richard J. Heuer, Jr. 所著的《情报分析心理学》。参考:http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf 概述

failure-mode-in-machine-learning

failure-mode-in-machine-learning : 该分类法的目的是将这两类故障模式集中列在同一处。故意故障是指故障由试图破坏系统以实现其目标的主动攻击者所造成——无论是错误分类结果、推断私有训练数据,还是窃取底层算法。非故意故障是指故障是因为机器学习系统产生了形式上正确但完全不安全的结果。概述

false-positive

false-positive : 该分类法旨在大致估计预期的误报数量。概述

file-type

file-type : 已知文件类型列表。概述

financial

financial : 用于描述金融服务、基础设施和财务范围的金融分类法。概述

flesch-reading-ease

flesch-reading-ease : Flesch 阅读易读度是用于确定书面材料理解难度的修订系统。Flesch 分数的最高分为 121.22,且分数下限没有限制(负分数有效)。概述

fpf

fpf : 未来隐私论坛(FPF)的实用去标识化视觉指南分类法用于评估个人数据的可识别程度,以及假名数据、去标识化数据和匿名数据的类型。FPF 的作品采用知识共享署名 4.0 国际许可协议授权。概述

fr-classif

fr-classif : 法国政府信息分类系统概述

gdpr

gdpr : 与《欧盟议会和理事会关于在处理个人数据方面保护自然人以及此类数据自由流通的第 (EU) 2016/679 号条例,并废除指令 95/46/EC(通用数据保护条例)》相关的分类法概述

gea-nz-activities

gea-nz-activities : 跟踪或监控随时间发生的时间点、时期或事件所需的信息。此类信息侧重于因业务原因必须跟踪的事件,或代表"业务"演变中的特定时点。概述

gea-nz-entities

gea-nz-entities : 与实体或事物实例相关的信息。概述

gea-nz-motivators

gea-nz-motivators : 与权威或治理相关的信息。概述

gsma-attack-category

gsma-attack-category : GSMA 在与电信运营商的信息共享计划中使用的分类法,用于描述攻击类别概述

gsma-fraud

gsma-fraud : GSMA 在与电信运营商的信息共享计划中使用的分类法,用于描述欺诈的各个方面概述

gsma-network-technology

gsma-network-technology : GSMA 在与电信运营商的信息共享计划中使用的分类法,用于描述基础设施类型。WiP概述

honeypot-basic

honeypot-basic : 由(CIRCL、Seamus Dowling 和 EURECOM)基于 Christian Seifert、Ian Welch、Peter Komisarczuk 的《蜜罐分类法》更新,技术报告 CS-TR-06/12,惠灵顿维多利亚大学,数学与计算科学学院,2006 年 6 月,http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf 概述

ics

ics : FIRST.ORG CTI SIG - MISP 关于 ICS/OT 威胁归因(IOC)项目的提案概述

iep

iep : 事件响应与安全团队论坛(FIRST)信息交换策略(IEP)框架概述

iep2-policy

iep2-policy : 事件响应与安全团队论坛(FIRST)信息交换策略(IEP)v2.0 策略概述

iep2-reference

iep2-reference : 事件响应与安全团队论坛(FIRST)信息交换策略(IEP)v2.0 参考概述

ifx-vetting

ifx-vetting : IFX 分类法用于对信息(MISP 事件和属性)进行分类,以辅助情报审查流程概述

incident-disposition

incident-disposition : 事件在其解决过程中如何被分类。该分类法受 NASA 事件响应与管理手册启发。https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 概述

infoleak

infoleak : 描述信息泄露的分类法,特别是被归类为可能泄露的信息。该分类法基于 CIRCL 在 AIL 框架方面的工作。该分类法旨在广泛使用,以改进泄露信息的分类。概述

information-origin

information-origin : 用于按来源标记信息的分类法:人工生成或 AI 生成。概述

information-security-data-source

information-security-data-source : 用于对信息安全数据源进行分类的分类法。概述

information-security-indicators

information-security-indicators : 一套完整的运营指标,供组织用于衡量其安全态势。概述

interactive-cyber-training-audience

interactive-cyber-training-audience : 描述网络培训和教育的目标受众。概述

interactive-cyber-training-technical-setup

interactive-cyber-training-technical-setup : 技术设置包括环境结构、部署和编排。概述

interactive-cyber-training-training-environment

interactive-cyber-training-training-environment : 培训环境详细说明了培训周围的环境,包括培训类型和场景。概述

interactive-cyber-training-training-setup

interactive-cyber-training-training-setup : 培训设置进一步描述了培训本身,包括评分、角色、培训模式以及定制级别。概述

interception-method

interception-method : 用于拦截流量的拦截方法。概述

ioc

ioc : 一种 IOC 分类,用于促进恶意和非恶意制品的自动化概述

iot

iot : 物联网分类法,基于 IOT UK 报告 https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf 概述

kill-chain

kill-chain : 网络杀伤链(Cyber Kill Chain)是洛克希德·马丁公司开发的一种基于阶段的模型,旨在帮助分类和识别攻击所处的阶段。概述

maec-delivery-vectors

maec-delivery-vectors : 基于 MAEC 5.0 的用于投递恶意软件的载体概述

maec-malware-behavior

maec-malware-behavior : 基于 MAEC 5.0 的恶意软件行为概述

maec-malware-capabilities

maec-malware-capabilities : 基于 MAEC 5.0 的恶意软件能力概述

maec-malware-obfuscation-methods

maec-malware-obfuscation-methods : 基于 MAEC 5.0 的恶意软件所使用的混淆方法概述

malware_classification

malware_classification : 基于不同类别的分类。基于 https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 概述

meteorstorm

meteorstorm : 多重环境资源空间威胁与任务运行风险评估(meteorstorm)分类法,用于在五个层面建模太空、网络和多域威胁及韧性:主要能力环境 (PCE)、段 (SEG)、服务 (SVC)、资产 (AST) 和分析 (AN)。概述

misinformation-website-label

misinformation-website-label : 用于识别网站中错误信息类型的分类。来源:Melissa Zimdars 于 2019 年编写的《虚假、误导、点击诱饵式和/或讽刺性新闻来源》概述

misp

misp : 用于推断 MISP 行为或操作的 MISP 分类法。概述

misp-workflow

misp-workflow : 用于支持工作流执行结果的 MISP 工作流分类法。概述

monarc-threat

monarc-threat : MONARC 威胁分类法概述

ms-caro-malware

ms-caro-malware : 基于微软对计算机防病毒研究组织(CARO)命名方案和恶意软件术语的实现,对恶意软件类型和平台进行分类。基于 https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx、https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx、https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx 和 http://www.caro.org/definitions/index.html。恶意软件家族提取自微软 2008 年以来的 SIR,基于 https://www.microsoft.com/security/sir/archive/default.aspx 和 https://www.microsoft.com/en-us/security/portal/threat/threats.aspx。请注意,SIR 并不包含所有微软恶意软件家族。概述

ms-caro-malware-fullms-caro-malware-full :

基于微软对计算机防病毒研究组织(CARO)命名方案和恶意软件术语的实现而制定的恶意软件类型与平台分类。基于 https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx、https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx、https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx 以及 http://www.caro.org/definitions/index.html。恶意软件家族根据 https://www.microsoft.com/security/sir/archive/default.aspx 和 https://www.microsoft.com/en-us/security/portal/threat/threats.aspx 从自 2008 年以来的 Microsoft SIR 中提取。请注意,SIR 并不包含所有微软恶意软件家族。概述

mwdb

mwdb : 恶意软件数据库(mwdb)分类法 - 平台中使用的标签 概述

nato

nato : 北约(NATO)分类标记。概述

nato-uas-classification

nato-uas-classification : 北约无人机系统(UAS)分类。概述

nis

nis : 该分类法面向大规模网络安全事件,如 2017 年 9 月 13 日委员会建议(又称蓝图)所述。它包含两个核心部分:事件的性质,即触发事件的根本原因;以及事件的影响,即对服务的影响,涉及经济和社会的哪些部门。概述

nis2

nis2 : 该分类法面向大规模网络安全事件,如 2022 年 5 月 13 日委员会建议(又称临时协议)所述。它包含两个核心部分:事件的性质,即触发事件的根本原因;以及事件的影响,即对服务的影响,涉及经济和社会的哪些部门。概述

open_threat

open_threat : 基于 SANS 的 James Tarala 的 Open Threat Taxonomy v1.1,参见 http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf、https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf、https://www.youtube.com/watch?v=5rdGOOFC_yE 以及 https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf 概述

organizational-cyber-harm

organizational-cyber-harm : 一种基于物理、经济、心理、声誉和社会/社会性影响等类别对组织网络伤害进行分类的分类法。概述

osint

osint : 开源情报 - 分类(MISP 分类法) 概述

pandemic

pandemic : 大流行病 概述

passivetotal

passivetotal : 来自 RiskIQ 的 PassiveTotal 服务的标签 概述

pentest

pentest : 渗透测试(pentest)分类。概述

pfc

pfc : 交通信号灯协议(PFC)基于 FIRST 设计的“交通信号灯协议(TLP)”标准。其目的是告知信息传播的允许限制。它按颜色代码进行分类。概述

phishing

phishing : 用于对网络钓鱼攻击进行分类的分类法,包括技术、收集机制和分析状态。概述

poison-taxonomy

poison-taxonomy : 自然毒物的非详尽分类法 概述

political-spectrum

political-spectrum : 政治光谱是一种用来描述和分类不同政治立场之间相互关系的系统。概述

priority-level

priority-level : 事件评分后会被分配一个优先级。下面列出的六个级别与 NCCIC、DHS 和 CISS 保持一致,有助于在讨论事件时提供通用术语。该优先级分配决定了 NCCIC 的紧急程度、预先批准的事件响应产品、报告要求以及上报领导的建议。通常,事件优先级分布应遵循下图所示的类似模式。基于 https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss。[概述](https://www.misp-project.org/taxonomies.html#_priority_level)

pyoti

pyoti : 用于对指标进行时间点分类的 PyOTI 自动扩充方案。概述

ransomware

ransomware : 勒索软件分类法用于定义勒索软件类型及其组成元素。概述

ransomware-roles

ransomware-roles : 大多数勒索软件事件中出现的七种角色。概述

retention

retention : 为事件添加保留时间,以自动移除 ip-dst 或 ip-src 属性上的 IDS 标志。我们根据事件日期计算经过的时间。支持的时间单位有:d(天)、w(周)、m(月)、y(年)。numerical_value 仅用于 Web 界面中的排序,不用于计算。概述

rsit

rsit : 参考安全事件分类法 概述

rt_event_status

rt_event_status : Request Tracker 中使用的活动状态。概述

runtime-packer

runtime-packer : 运行时或软件加壳程序,用于将压缩或加密数据与解压缩或解密代码组合在一起。此类代码可添加额外的混淆机制,包括多态加壳、虚拟化或其他混淆技术。该分类法列出了所有已知或官方的加壳程序,无论是用于合法用途还是用于对恶意二进制文件加壳。概述

scrippsco2-fgc

scrippsco2-fgc : 描述样本的标志 概述

scrippsco2-fgi

scrippsco2-fgi : 用于同位素数据(C14、O18)的样本描述标志 概述

scrippsco2-sampling-stations

scrippsco2-sampling-stations : 斯克里普斯 CO2 计划的采样站 概述

sentinel-threattype

sentinel-threattype : Sentinel 指标威胁类型。概述

smart-airports-threats

smart-airports-threats : ENISA 在保护智慧机场安全范围内的威胁分类法。https://www.enisa.europa.eu/publications/securing-smart-airports 概述

social-engineering-attack-vectors

social-engineering-attack-vectors : 社会工程学中使用的攻击向量,如 Dalal Alharthi 等人所著的《社会工程防御机制分类法》所述。概述

sov

sov : 源自欧盟委员会云主权框架的 SoV 云主权目标、保证级别和评分权重。概述

srbcert

srbcert : SRB-CERT 分类法 - 事件响应与检测中的分类方案 概述

state-responsibility

state-responsibility : 一种国家责任光谱,旨在将归因目标与政策制定者的需求更直接地联系起来。概述

stealth_malware

stealth_malware : 基于恶意软件隐蔽技术的分类。见 https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf 概述

stix-ttp

stix-ttp : TTP 是网络对手行为或作案方式的表示。概述

targeted-threat-index

targeted-threat-index : 定向威胁指数是一种指标,用于为向受害者计算机传递恶意软件的电子邮件分配总体威胁排名分数。TTI 指标由 Seth Hardy 在 2013 年 SecTor 大会上首次提出,作为演讲“RATastrophe: Monitoring a Malware Menagerie”的一部分,共同演讲者还有 Katie Kleemola 和 Greg Wiseman。概述

thales_group

thales_group : 泰雷兹集团分类法 - 旨在实现泰雷兹集团安全社区之间期望的共享,并防止不期望的共享。概述

threatmatch

threatmatch : ThreatMatch 的部门、事件类型、恶意软件类型和警报类型适用于任何 ThreatMatch 实例,并应用于所有 CIISI 和 TIBER 项目。概述

threats-to-dns

threats-to-dns : 一些已知 DNS 相关攻击的概述,如 Torabi, S., Boukhtouta, A., Assi, C., & Debbabi, M.(2018)在《通过分析被动 DNS 流量检测互联网滥用:已实现系统综述》中所描述。IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 概述

tlp

tlp : 交通信号灯协议(TLP)(v2.0)旨在促进对潜在敏感信息的更广泛共享和更有效的协作。信息共享从信息源向一个或多个接收者进行。TLP 是一组四个标准标签(第五个标签包含在琥珀色中,用于限制扩散),用于指示接收者应适用的共享边界。FIRST 仅认为本标准中列出的标签有效。该分类法包含用于向后兼容的附加标签,这些标签不再由 FIRST SIG 验证。概述

tor

tor : 用于描述 Tor 网络基础设施的分类法 概述

trust

trust : 信任指标提供了关于哪些数据可以被信任并被视为良好行为者的洞察。类似于增强版白名单,复用了用于失陷指标(IOC)的功能,但用于过滤掉已知的良性数据。概述

type

type : 用于描述不同类型情报搜集学科的分类法,这些学科可以描述情报的来源。概述

uas-additionnal-classification

uas-additionnal-classification : 用于限定用途和型号规格的额外 UAV 和 UCAV 相关标签。概述

unified-kill-chain

unified-kill-chain : 统一杀伤链是对杀伤链的改进。概述

unified-ransomware-kill-chain

unified-ransomware-kill-chain : 统一勒索软件杀伤链是由 Oleg Skulkin 开发的一种情报驱动模型,旨在追踪勒索软件攻击的每一个阶段。概述

use-case-applicability

use-case-applicability : 用例适用性类别反映了标准解决类别,以清晰显示告警规则配置问题。概述

veris

veris : 事件记录与事件共享词汇表(VERIS) 概述

vmray

vmray : 用于映射 VMRay 线程标识符分数和产物的 VMRay 分类法。概述

vocabulaire-des-probabilites-estimatives

vocabulaire-des-probabilites-estimatives : 该词汇表为某些概率陈述分配百分比值 概述

vulnerability

vulnerability : 一种用于在不同规模或附加可用信息下描述漏洞(软件、硬件或社会)的分类法。概述

workflow

workflow : 工作流支持语言是一种通用语言,用于支持情报分析师对数据和信息进行分析。概述

保留分类法

以下分类法命名空间被保留,供 MISP 内部使用。

  • galaxy 使用 cluster:element:"value" 的映射分类法。

文档

分类法的文档从分类法描述中自动生成,并提供 PDF 和 HTML 格式。

如何贡献你的分类法?

这很简单。创建一个 JSON 文件,将你的分类法描述为三元标签(例如,参考现有的如 Admiralty Scale),创建一个与你的命名空间匹配的目录,将你的 machinetag 文件放入该目录并提交拉取请求。就这样。每个人都可以从你的分类法中受益,并且可以在如 MISP 等信息共享工具中自动启用。

更多信息,请参阅在卢森堡最近一次 MISP 培训中进行的演讲“信息共享与分类法:使用 MISP 对威胁指标进行实用分类”。

如何将你的私有分类法添加到 MISP~~~~shell

$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json

root@kitploit:~
创建描述您分类法为三重标签的 JSON 文件。

当您对文件满意后,前往 MISP Web GUI taxonomies/index 并更新分类法,新创建的分类法应该可见,现在您需要激活分类法中的标签。

# MISP 分类法

## 工具

[machinetag.py](https://github.com/misp/misp-taxonomies/blob/HEAD/tools/machinetag.py) 是一个解析工具,用于转储以 Machine Tags(三重标签)表示的分类法,并列出特定分类法中的所有有效标签。~~~~shell
% cd tools
% python machinetag.py
        admiralty-scale:source-reliability="a"
        admiralty-scale:source-reliability="b"
        admiralty-scale:source-reliability="c"
        admiralty-scale:source-reliability="d"
        admiralty-scale:source-reliability="e"
        admiralty-scale:source-reliability="f"
        admiralty-scale:information-credibility="1"
        admiralty-scale:information-credibility="2"
        admiralty-scale:information-credibility="3"
        admiralty-scale:information-credibility="4"
        admiralty-scale:information-credibility="5"
        admiralty-scale:information-credibility="6"
        ...

库

  • PyTaxonomies 是一个用于轻松使用 MISP 分类法的 Python 模块。

许可证

MISP 分类法(JSON 文件)采用双重许可:

  • CC0 1.0 Universal (CC0 1.0) - 公有领域奉献。

或~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project

Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:

root@kitploit:~
1. Redistributions of source code must retain the above copyright notice,
   this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
   this list of conditions and the following disclaimer in the documentation
   and/or other materials provided with the distribution.

THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.

root@kitploit:~
如果某个分类法的特定作者希望以不同的许可证授权,可以请求一个 pull request。
下载工具