elchacal801/threat-intel-reference

GitHub: elchacal801/threat-intel-reference

每日自动更新的开源威胁情报参考数据库,将多个公开情报源的恶意软件及 IOC 数据聚合归一化为标准格式供安全团队使用。

Stars: 0 | Forks: 0

# 威胁情报参考 一个每日更新的开源参考数据库,包含已知的恶意软件、PUP、PUA、广告软件和风险软件——数据汇总自多个免费的威胁情报来源。 ## 数据包含什么? | 文件 | 描述 | |---|---| | `data/normalized/malware_samples.csv` | 所有包含哈希值、家族名称和分类的恶意软件样本 | | `data/normalized/pup_pua_samples.csv` | PUP/PUA/广告软件/风险软件样本 | | `data/normalized/malware_families.csv` | 包含别名和描述的规范家族列表 | | `data/normalized/iocs.csv` | 包含置信度评分的 IOC(IP、域名、URL、哈希) | | `data/normalized/techniques.csv` | MITRE ATT&CK 技术到家族的映射 | | `data/normalized/behavioral_indicators.csv` | 来自沙盒和 URLhaus 的哈希到域名/IP 的关联 | | `data/raw/` | 归一化之前的各来源原始 CSV 文件 | 所有文件均提供 CSV 和 JSON 两种格式。 ## 数据来源 - **[MalwareBazaar](https://bazaar.abuse.ch)** — 恶意软件样本哈希、家族签名、ClamAV 检测结果 - **[ThreatFox](https://threatfox.abuse.ch)** — 包含置信度评分和家族归属的 IOC - **[YARAify](https://yaraify.abuse.ch)** — YARA 规则到恶意软件家族的映射 - **[MITRE ATT&CK](https://attack.mitre.org)** — 技术到恶意软件的关系 - **[MISP Galaxy](https://github.com/MISP/misp-galaxy)** — 包含别名的恶意软件家族分类法 - **[URLhaus](https://urlhaus.abuse.ch)** — 关联到恶意 URL/域名的 Payload 哈希 - **[AlienVault OTX](https://otx.alienvault.com)** — 包含家族关联的社区 Pulse IOC - **[Hybrid Analysis](https://www.hybrid-analysis.com)** — 沙盒行为数据(联系的域名/IP) - **[VirusTotal](https://www.virustotal.com)** — 多引擎 AV 判定结果及 PUP/PUA 分类 家族名称归一化由 [malware_name_mapping](https://github.com/certtools/malware_name_mapping) 提供支持。 ## 工作原理 两个 GitHub Actions 流水线会自动运行: **每日流水线**(UTC 时间早上 6 点):收集器从所有来源将批量数据拉取到 `data/raw/` 中,归一化器将其合并并分类到 `data/normalized/` 中。 **数据扩充流水线**(每 6 小时):Hybrid Analysis 和 VirusTotal 会使用行为数据和多引擎 AV 判定结果扩充现有样本(受速率限制,分批处理)。 ## 快速开始 ### 使用数据 直接下载任意 CSV: ``` curl -O https://raw.githubusercontent.com/elchacal801/threat-intel-reference/main/data/normalized/malware_samples.csv ``` ### 本地运行 ``` git clone https://github.com/elchacal801/threat-intel-reference.git cd threat-intel-reference pip install -r requirements.txt export MALWAREBAZAAR_API_KEY="your_key" export THREATFOX_API_KEY="your_key" export YARAIFY_API_KEY="your_key" python run_pipeline.py ``` ### Fork 并使用你自己的密钥 1. Fork 此 repo 2. 在 [auth.abuse.ch](https://auth.abuse.ch) 获取免费的 API 密钥 3. 将其添加为 GitHub Secrets:`MALWAREBAZAAR_API_KEY`、`THREATFOX_API_KEY`、`YARAIFY_API_KEY`、`URLHAUS_API_KEY`、`OTX_API_KEY`、`HYBRID_ANALYSIS_API_KEY`、`VT_API_KEY` 4. 启用 Actions — 每日 cron 任务将开始更新你的 fork ## 分类 样本使用以下信号进行分类(匹配到第一个即生效): | 信号 | 分类 | |---|---| | ClamAV 签名以 `PUA.` 开头 | pua | | ClamAV 签名以 `Adware.` 开头 | adware | | 标签包含 `adware` | adware | | 标签包含 `pup` / `pua` | pup / pua | | 标签包含 `riskware` | riskware | | 标签包含 `bundler` | pua | | MISP Galaxy 家族类型 | 按标注分类 | | VirusTotal popular_threat_classification | 按标注分类 | | 默认 | malware | ## 贡献 有关添加新数据源的说明,请参阅 [关于页面](https://elchacal801.github.io/threat-intel-reference/about.html)。 ## 许可证 数据来源于公开的威胁情报源。每个来源都有其各自的使用条款。详情请参阅相关来源的网站。
标签:Homebrew安装, IOC, 威胁情报, 开发者工具, 恶意软件, 攻防数据集, 自动化情报收集, 逆向工具