Threat Intelligence ekosustav — sources i primjena
CIS Real-Time Indicator Feeds
CIS (Center for Internet Security) je neprofitna organizacija koja pruža sigurnosne smjernice i threat intelligence servise. MS-ISAC (Multistate Information Sharing and Analysis Center) je CIS-ov program za razmjenu prijetnji.
CIS Threat Feed pristup
- URL: cisecurity.org → MS-ISAC → Real-Time Indicators
- Besplatno za US SLTT entitete (State, Local, Tribal, Territorial)
- Komercijalni entiteti plaćaju pristup
- Pruža IoC feeds za zaštitu mreže
CIS Benchmarks
- Konfiguracijskeodrednice za sustave (Windows, Linux, cloud)
- Grupirane po kategorijama: OS, Desktop Software, Cloud, Network, itd.
- Besplatni PDF download (zahtijeva registraciju)
- SCAP-kompatibilni (za automatiziranu provjeru)
AlienVault OTX — Open Threat Exchange
AlienVault OTX (Open Threat Exchange) je javna platforma za razmjenu threat intelligence podataka. Operativna je pod AT&T Cybersecurity brandom.
OTX Pulses
- Pulse = kolekcija IoC indikatora vezanih uz određenu prijetnju/kampanju
- Sadržaj: naziv, opis, autor, datum, tagovi, IoC lista
- Javni ili privatni pulsevi
- Svaki pulse može sadržavati stotine/tisuće indikatora
OTX navigacija
- otx.alienvault.com → Browse → Pulses
- Filtriranje po tagovima, datumu, autoru
- Svaki indikator se može pretraživati zasebno
- API za integraciju s SIEM i firewall sustavima
Tipovi IoC indikatora
IoC (Indicator of Compromise) su dokazi koji sugeriraju da je sustav kompromitiran ili napadnut. OTX i drugi feeds sadrže razne tipove IoC-ova:
Mrežni IoC
- IPv4 / IPv6 — sumnjive IP adrese (C2 serveri, botnet)
- Domain — zlonamjerne domene
- URL — specifične maliciozne URL adrese
- Host — hostname (kombinacija domene i IP)
Datotečni IoC
- FileHash-MD5 — MD5 hash zlonamjerne datoteke
- FileHash-SHA1 — SHA1 hash
- FileHash-SHA256 — SHA256 hash (najpouzdaniji)
- Email — phishing email adrese/domene
Exploit-DB
Exploit-DB (exploit-db.com) je javna baza poznatih exploita koje maintajnira Offensive Security (isti tim iza Kali Linuxa). Koristan za:
Namjena Exploit-DB
- Provjera postojanja exploita za poznate CVE ranjivosti
- Penetration testing referenca
- Edukacija o tehnikama napada
- Proof-of-Concept (PoC) kodovi
searchsploit — CLI alat
searchsploit apache 2.4 Offline pretraživanje Exploit-DB kopije lokalno na Kali Linux sustavu. Mnogo brže od web pretraživanja u pentest scenarijima.
Exploit-DB struktura stranice
- Date — datum objave (reverse chronological, najnovije prvo)
- D — Download exploit (preuzimanje source koda)
- A — Vulnerable Application (link za download ranjivog softvera ako dozvola to dopušta)
- V — Verified (✓ = vlasnici potvrdili da exploit radi; ✗ = nije verificiran)
- Type: DOS, Local, Remote, WebApp
- Platform: Windows, Linux, PHP, Python, Hardware, Multiple...
- Filteri: Type, Platform, Author, Port, Tag
- GHDB = Google Hacking Database (Google dorks za pronalazak ranjivosti/datoteka)
- CIS MS-ISAC = besplatno za US SLTT vladu; komercijalni entiteti plaćaju
- OTX Pulse = kolekcija IoC vezanih uz jednu kampanju/prijetnju (Mirai botnet primjer)
- IoC tipovi: IPv4, IPv6, Domain, URL, FileHash-MD5/SHA1/SHA256, Email, Host
- SHA256 hash = najpouzdaniji za identifikaciju datoteka (najmanja kolizija)
- Exploit-DB = OffSec (Kali Linux tim), javna arhiva PoC exploita
- searchsploit = CLI offline pretraga Exploit-DB kopije na Kali Linux-u
- GHDB = Google Hacking Database (Google dorks), dio Exploit-DB
- Exploit-DB Verified (V stupac): ✓ = radi, ✗ = nije verificiran (neradeci se BRISU)
- Exploit Type: DOS, Local, Remote, WebApp
- Drugi TI izvori: CISA, FBI InfraGard, SANS ISC, VirusTotal, Cisco Talos, CrowdStrike, Mandiant
Kviz — 15 pitanja
1. Za koga su CIS MS-ISAC Real-Time Indicator Feeds besplatni?
2. Što je "Pulse" u AlienVault OTX kontekstu?
3. Koji je tip IoC indikatora prikladan za identifikaciju zlonamjerne datoteke neovisno o njenom imenu?
4. Organizacija prima OTX Pulse koji sadrži IP adrese. Koji je najizravniji sigurnosni odgovor?
5. Tko maintejnira Exploit-DB?
6. Što je searchsploit?
7. Što su CIS Benchmarks?
8. Pod kojim brandom funkcionira AlienVault OTX danas?
9. Koji od sljedećih su primjeri IoC indikatora tipičnih u OTX Pulsovima? (Označi sve točne)
10. Što je SCAP (Security Content Automation Protocol)?
11. Koji stupac u Exploit-DB tablici pokazuje je li exploit provjeren i radi li?
12. Koji je ispravni popis tipova exploita u Exploit-DB Type stupcu?
13. Što je GHDB (Google Hacking Database) dostupan unutar Exploit-DB?
14. Koji od sljedecih su legitimni javni izvori threat intelligence informacija? (Odaberi sve tocne)
15. Koji filter NE postoji u Exploit-DB Filter opcijama za exploite?