Skip to content
تم إنشاء هذه الصفحة وترجمتها بمساعدة الذكاء الاصطناعي. إذا لاحظت أي أخطاء، لا تتردد في المساهمة في تحسينها. تعديل على GitHub

مصادر التوقيعات

يجمع PRX-SD استخبارات التهديدات من أكثر من 20 مصدراً مفتوحاً ومجتمعياً. توفر هذه الصفحة معلومات تفصيلية عن كل مصدر وتغطيته وتكرار تحديثه ونوع بياناته.

مصادر abuse.ch

يوفر مشروع abuse.ch العديد من موجات التهديدات عالية الجودة والمتاحة مجاناً:

المصدرنوع البياناتالمحتوىتكرار التحديثالرخصة
MalwareBazaarSHA-256عينات البرامج الضارة المُقدَّمة من باحثين حول العالم. نافذة متحركة لآخر 48 ساعة من أحدث التقديمات.كل 5 دقائقCC0
URLhausSHA-256هاشات الملفات المرتبطة بـ URLs تُوزِّع البرامج الضارة. تغطي التنزيلات المُحرَّكة بالقيادة وحمولات التصيد الاحتيالي وإسقاط مجموعة الاستغلال.كل ساعةCC0
Feodo TrackerSHA-256أحصنة طروادة المصرفية والمحمِّلات: Emotet وDridex وTrickBot وQakBot وBazarLoader وIcedID.كل 5 دقائقCC0
ThreatFoxSHA-256IOCs مُقدَّمة من المجتمع عبر عائلات برامج ضارة متعددة. تشمل هاشات الملفات والنطاقات وعناوين IP.كل ساعةCC0
SSL BlacklistSHA-1 (شهادة)بصمات SHA-1 لشهادات SSL المستخدمة من قِبل خوادم C2 للـ botnet. تُستخدم لمطابقة IOC الشبكية.يومياًCC0

TIP

جميع موجات abuse.ch متاحة دون تسجيل أو مفاتيح API. يُنزِّلها PRX-SD مباشرةً من نقاط نهاية API العامة.

VirusShare

الحقلالتفاصيل
نوع البياناتهاشات MD5
العددأكثر من 20,000,000
المحتوىأحد أكبر مستودعات هاش البرامج الضارة العامة. يحتوي على هاشات MD5 مُنظَّمة في ملفات قائمة مُرقَّمة (VirusShare_00000.md5 حتى VirusShare_00500+.md5).
تكرار التحديثتُضاف ملفات قائمة جديدة بشكل دوري
الوصولمجاني (يتطلب علم --full بسبب حجم التنزيل)
الرخصةمجاني للاستخدام غير التجاري

WARNING

تنزيل VirusShare الكامل يبلغ حجمه حوالي 500 MB ويستغرق وقتاً طويلاً للاستيراد. استخدم sd update --full لتضمينه، أو sd update للتحديثات القياسية بدون VirusShare.

مصادر قواعد YARA

المصدرعدد القواعدمجال التركيزالجودة
القواعد المدمجة64برامج الفدية وأحصنة طروادة والباب الخلفي وrootkit وعمال المنجم والـ webshells عبر لينكس وماك أو إس وويندوزمنتقاة من فريق PRX-SD
Yara-Rules/rulesمجتمعيEmotet وTrickBot وCobaltStrike وMirai وLockBit والـ APTsيُصانه المجتمع
Neo23x0/signature-baseحجم كبيرAPT29 ومجموعة Lazarus وتعدين العملات المشفرة والـ webshells وعائلات برامج الفديةجودة عالية، Florian Roth
ReversingLabs YARAتجاري المستوىأحصنة طروادة وبرامج الفدية والباب الخلفي وأدوات الاختراق وثغرات الاستغلالمستوى احترافي، مفتوح المصدر
Elastic Securityمتزايدقواعد كشف نقطة النهاية تغطي تهديدات ويندوز ولينكس وماك أو إسفريق أبحاث تهديدات Elastic
Google GCTIانتقائيقواعد عالية الثقة من استخبارات تهديدات Google Cloudجودة عالية جداً
ESET IOCانتقائيتتبع APT: Turla وInterception وInvisiMole والتهديدات المتقدمة الأخرىمركّز على APT
InQuestمتخصصالمستندات الضارة: استغلالات OLE وحقن DDE والبرامج الضارة المستندة إلى الماكروخاص بالمستندات

فئات قواعد YARA

مجموعة القواعد المدمجة تغطي فئات البرامج الضارة التالية:

الفئةعائلات مثاليةتغطية المنصة
برامج الفديةWannaCry وLockBit وConti وREvil وAkira وBlackCatويندوز، لينكس
أحصنة طروادةEmotet وTrickBot وQakBot وAgent Tesla وRedLineويندوز
الباب الخلفيCobaltStrike وMetasploit وShadowPad وPlugXمتعدد المنصات
RootkitReptile وDiamorphine وHorse Pillلينكس
عمال المنجمXMRig ومتغيرات CCMinerمتعدد المنصات
WebshellsChina Chopper وWSO وb374k وc99 وr57متعدد المنصات
APTsAPT29 وLazarus وTurla وSandworm وOceanLotusمتعدد المنصات
ثغرات الاستغلالEternalBlue وPrintNightmare وحمولات Log4Shellمتعدد المنصات
أدوات الاختراقMimikatz وRubeus وBloodHound وImpacketويندوز
المستنداتماكرو Office الضار واستغلالات PDF واستغلالات RTFمتعدد المنصات

مصادر موجات IOC

المصدرنوع المؤشرالعددالمحتوىتكرار التحديث
IPsumعناوين IPأكثر من 150,000سمعة IP الضارة المجمَّعة من أكثر من 50 قائمة حظر. تسجيل متعدد المستويات (المستوى 1-8 بناءً على عدد القوائم التي تستشهد بـ IP).يومياً
FireHOLعناوين IPأكثر من 200,000قوائم حظر IP منتقاة مُنظَّمة حسب مستوى التهديد (المستوى 1 إلى 4). المستويات الأعلى لها معايير أكثر صرامة للإدراج.كل 6 ساعات
Emerging Threatsعناوين IPأكثر من 100,000IPs مستخرجة من قواعد IDS Suricata وSnort. تغطي C2 للـ botnet والمسح وإجبار كلمة المرور ومحاولات الاستغلال.يومياً
SANS ISCعناوين IPأكثر من 50,000IPs مشبوهة من شبكة استشعار DShield الخاصة بـ Internet Storm Center.يومياً
URLhaus (URLs)URLsأكثر من 85,000URLs ضارة نشطة تُستخدم لتوزيع البرامج الضارة والتصيد الاحتيالي وتسليم الاستغلال.كل ساعة

قاعدة بيانات ClamAV

الحقلالتفاصيل
نوع البياناتتوقيعات متعددة التنسيق (هاش، bytecode، regex، منطقي)
العددأكثر من 11,000,000 توقيع
الملفاتmain.cvd (أساسي)، daily.cvd (تحديثات يومية)، bytecode.cvd (قواعد bytecode)
المحتوىأكبر قاعدة بيانات توقيعات فيروسات مفتوحة المصدر. تغطي الفيروسات وأحصنة طروادة والديدان والتصيد الاحتيالي والـ PUAs.
تكرار التحديثعدة مرات يومياً
الوصولمجاني عبر freshclam أو التنزيل المباشر

لتمكين تكامل ClamAV:

bash
# استيراد قواعد بيانات ClamAV
sd import-clamav /var/lib/clamav/main.cvd
sd import-clamav /var/lib/clamav/daily.cvd

انظر استيراد الهاشات لتعليمات استيراد ClamAV التفصيلية.

إعداد المصدر

تمكين أو تعطيل المصادر الفردية في config.toml:

toml
[signatures.sources]
malware_bazaar = true
urlhaus = true
feodo_tracker = true
threatfox = true
ssl_blacklist = true
virusshare = false          # تمكين بـ sd update --full
builtin_rules = true
yara_community = true
neo23x0 = true
reversinglabs = true
elastic = true
gcti = true
eset = true
inquest = true
ipsum = true
firehol = true
emerging_threats = true
sans_isc = true
clamav = false              # تمكين بعد استيراد قواعد بيانات ClamAV

الخطوات التالية

Released under the Apache-2.0 License.