Skip to content
Esta página fue generada y traducida con asistencia de IA. Si encuentra alguna imprecisión, no dude en ayudar a mejorarla. Editar en GitHub

Fuentes de Firmas

PRX-SD agrega inteligencia de amenazas de más de 20 fuentes de código abierto y comunitarias. Esta página proporciona información detallada sobre cada fuente, su cobertura, frecuencia de actualización y tipo de datos.

Fuentes de abuse.ch

El proyecto abuse.ch proporciona varios feeds de amenazas de alta calidad y disponibles libremente:

FuenteTipo de DatosContenidoFrecuencia de ActualizaciónLicencia
MalwareBazaarSHA-256Muestras de malware enviadas por investigadores de todo el mundo. Ventana de 48 horas de las últimas entregas.Cada 5 minutosCC0
URLhausSHA-256Hashes de archivos asociados con URLs que distribuyen malware. Cubre descargas drive-by, cargas útiles de phishing y drops de kits de exploits.Cada horaCC0
Feodo TrackerSHA-256Troyanos bancarios y cargadores: Emotet, Dridex, TrickBot, QakBot, BazarLoader, IcedID.Cada 5 minutosCC0
ThreatFoxSHA-256IOCs enviados por la comunidad que abarcan múltiples familias de malware. Incluye hashes de archivos, dominios e IPs.Cada horaCC0
SSL BlacklistSHA-1 (cert)Huellas SHA-1 de certificados SSL usados por servidores C2 de botnets. Se usa para la coincidencia de IOC de red.DiariaCC0

TIP

Todos los feeds de abuse.ch están disponibles sin registro ni claves API. PRX-SD los descarga directamente desde los endpoints de la API pública.

VirusShare

CampoDetalles
Tipo de DatosHashes MD5
CantidadMás de 20.000.000
ContenidoUno de los repositorios de hashes de malware público más grandes. Contiene hashes MD5 organizados en archivos de lista numerados (VirusShare_00000.md5 hasta VirusShare_00500+.md5).
Frecuencia de ActualizaciónNuevos archivos de lista añadidos periódicamente
AccesoGratuito (requiere el indicador --full debido al tamaño de la descarga)
LicenciaGratuito para uso no comercial

WARNING

La descarga completa de VirusShare es de aproximadamente 500 MB y tarda un tiempo significativo en importarse. Usa sd update --full para incluirlo, o sd update para actualizaciones estándar sin VirusShare.

Fuentes de Reglas YARA

FuenteCantidad de ReglasÁrea de EnfoqueCalidad
Reglas Integradas64Ransomware, troyanos, puertas traseras, rootkits, mineros, webshells en Linux, macOS, WindowsSeleccionadas por el equipo de PRX-SD
Yara-Rules/rulesComunidadEmotet, TrickBot, CobaltStrike, Mirai, LockBit, APTsMantenido por la comunidad
Neo23x0/signature-baseAlto volumenAPT29, Lazarus Group, minería de criptomonedas, webshells, familias de ransomwareAlta calidad, Florian Roth
ReversingLabs YARACalidad comercialTroyanos, ransomware, puertas traseras, herramientas de hackeo, exploitsProfesional, código abierto
Elastic SecurityCrecienteReglas de detección de endpoints para amenazas en Windows, Linux, macOSEquipo de investigación de Elastic
Google GCTISelectivoReglas de alta confianza de Google Cloud Threat IntelligenceMuy alta calidad
ESET IOCSelectivoSeguimiento de APTs: Turla, Interception, InvisiMole y otras amenazas avanzadasEnfocado en APTs
InQuestEspecializadoDocumentos maliciosos: exploits OLE, inyección DDE, malware basado en macrosEspecífico de documentos

Categorías de Reglas YARA

El conjunto de reglas combinado cubre estas categorías de malware:

CategoríaFamilias de EjemploCobertura de Plataforma
RansomwareWannaCry, LockBit, Conti, REvil, Akira, BlackCatWindows, Linux
TroyanosEmotet, TrickBot, QakBot, Agent Tesla, RedLineWindows
Puertas traserasCobaltStrike, Metasploit, ShadowPad, PlugXMultiplataforma
RootkitsReptile, Diamorphine, Horse PillLinux
MinerosXMRig, variantes de CCMinerMultiplataforma
WebshellsChina Chopper, WSO, b374k, c99, r57Multiplataforma
APTsAPT29, Lazarus, Turla, Sandworm, OceanLotusMultiplataforma
ExploitsEternalBlue, PrintNightmare, cargas útiles de Log4ShellMultiplataforma
Herramientas de hackeoMimikatz, Rubeus, BloodHound, ImpacketWindows
DocumentosMacros maliciosas de Office, exploits PDF, exploits RTFMultiplataforma

Fuentes de Feeds de IOC

FuenteTipo de IndicadorCantidadContenidoFrecuencia de Actualización
IPsumDirecciones IP150.000+Reputación de IPs maliciosas agregada de más de 50 listas de bloqueo. Puntuación de múltiples niveles (nivel 1-8 según el número de listas que citan la IP).Diaria
FireHOLDirecciones IP200.000+Listas de bloqueo de IP seleccionadas organizadas por nivel de amenaza (nivel 1 hasta nivel 4). Los niveles más altos tienen criterios de inclusión más estrictos.Cada 6 horas
Emerging ThreatsDirecciones IP100.000+IPs extraídas de reglas IDS Suricata y Snort. Cubre C2 de botnets, escaneos, fuerza bruta, intentos de exploits.Diaria
SANS ISCDirecciones IP50.000+IPs sospechosas de la red de sensores DShield del Internet Storm Center.Diaria
URLhaus (URLs)URLs85.000+URLs maliciosas activas usadas para distribución de malware, phishing y entrega de exploits.Cada hora

Base de Datos ClamAV

CampoDetalles
Tipo de DatosFirmas en múltiples formatos (hash, bytecode, regex, lógico)
CantidadMás de 11.000.000 de firmas
Archivosmain.cvd (núcleo), daily.cvd (actualizaciones diarias), bytecode.cvd (reglas bytecode)
ContenidoLa base de datos de firmas de virus de código abierto más grande. Cubre virus, troyanos, gusanos, phishing, PUAs.
Frecuencia de ActualizaciónVarias veces al día
AccesoGratuito vía freshclam o descarga directa

Para habilitar la integración con ClamAV:

bash
# Import ClamAV databases
sd import-clamav /var/lib/clamav/main.cvd
sd import-clamav /var/lib/clamav/daily.cvd

Consulta Importar Hashes para instrucciones detalladas de importación de ClamAV.

Configuración de Fuentes

Habilita o deshabilita fuentes individuales en config.toml:

toml
[signatures.sources]
malware_bazaar = true
urlhaus = true
feodo_tracker = true
threatfox = true
ssl_blacklist = true
virusshare = false          # Enable with sd update --full
builtin_rules = true
yara_community = true
neo23x0 = true
reversinglabs = true
elastic = true
gcti = true
eset = true
inquest = true
ipsum = true
firehol = true
emerging_threats = true
sans_isc = true
clamav = false              # Enable after importing ClamAV DBs

Próximos Pasos

Released under the Apache-2.0 License.