| name | osint-threat-intelligence |
| description | Renseignement de menace (CTI) — collecte d'IOCs, analyse de malwares, profilage d'acteurs, OSINT cyber et surveillance de menaces. |
| category | cybersecurite |
| author | EVA |
| version | 1 |
| tags | ["osint","cti","threat-intelligence","menace","malware","ioc","apt"] |
Threat Intelligence (Renseignement de Menace)
🎯 Description
Collecte et analyse de renseignements sur les menaces cyber : identification d'acteurs malveillants, analyse de malwares, collecte d'indicateurs de compromission (IOCs), surveillance de campagnes, et corrélation multi-sources pour l'anticipation des attaques.
📋 Outils Essentiels
Plateformes CTI
Analyse de Malwares
IOCs et Réputation
Acteurs de Menace
Infostealer Logs
🔧 Méthodologie
Phase 1 : Collecte d'IOCs
curl -s "https://www.virustotal.com/api/v3/domains/example.com" \
-H "x-apikey: YOUR_API_KEY"
curl -s "https://api.abuseipdb.com/api/v2/check?ipAddress=8.8.8.8" \
-H "Key: YOUR_API_KEY" \
-H "Accept: application/json"
curl -s "https://api.greynoise.io/v3/community/8.8.8.8"
Phase 2 : Analyse de Malwares
curl -s "https://mb-api.abuse.ch/api/v1/" \
-d "query=get_file&sha256_hash=HASH" \
-o malware_sample.zip
Phase 3 : Profilage d'Acteurs
Phase 4 : Surveillance Continue
curl -s "https://otx.alienvault.com/api/v1/pulses/subscribed" \
-H "X-OTX-API-KEY: YOUR_KEY"
📊 Framework MITRE ATT&CK
Cartographie des TTPs
# Ressources MITRE ATT&CK :
# Naviguer sur https://attack.mitre.org
# Exemple de mapping :
TA0001 - Accès Initial
├── T1566 - Phishing
├── T1078 - Comptes valides
└── T1190 - Exploit public
TA0002 - Exécution
├── T1059 - Command and Scripting Interpreter
├── T1204 - User Execution
└── T1559 - Inter-Process Communication
Script de Vérification MITRE
#!/bin/bash
echo "=== Mapping TTPs for Threat Actor ==="
echo "Recherche sur https://attack.mitre.org/groups/"
curl -s "https://raw.githubusercontent.com/mitre/cti/master/enterprise-attack/enterprise-attack.json" | \
python3 -c "
import json,sys
data = json.load(sys.stdin)
for obj in data['objects']:
if obj.get('type') == 'attack-pattern':
print(f\"{obj['external_references'][0]['external_id']}: {obj['name']}\")
" | head -50
🛠️ Script CTI Automatisé
#!/bin/bash
IOC="$1"
echo "=== CTI Check for: $IOC ==="
echo "--- VirusTotal ---"
curl -s "https://www.virustotal.com/api/v3/search?query=$IOC" \
-H "x-apikey: $VT_API_KEY" 2>/dev/null | \
python3 -c "import json,sys; d=json.load(sys.stdin); print(d.get('data',[{}])[0].get('attributes',{}).get('last_analysis_stats',{}))"
echo "--- URLScan ---"
curl -s "https://urlscan.io/api/v1/search/?q=$IOC" | \
python3 -c "import json,sys; d=json.load(sys.stdin); print(f\"Résultats: {d.get('total',0)}\")"
echo "--- AlienVault OTX ---"
curl -s "https://otx.alienvault.com/api/v1/indicators/domain/$IOC/general" \
-H "X-OTX-API-KEY: $OTX_KEY" 2>/dev/null | \
python3 -c "import json,sys; d=json.load(sys.stdin); print(f\"Pulses: {len(d.get('pulse_info',{}).get('pulses',[]))}\")"
📝 Flux de Travail CTI
1. Collecte
├── Sources automatisées (feeds RSS, API)
├── OSINT manuel (forums, dark web)
└── Partage communautaire (MISP, OTX)
2. Enrichissement
├── Validation des IOCs
├── Contexte (acteur, campagne)
└── Scoring de risque
3. Analyse
├── Cartographie MITRE ATT&CK
├── Corrélation avec incidents
└→ Identification de patterns
4. Diffusion
├── Rapports
├── Alertes
└── Mise à jour des règles de détection
⚠️ Pièges et Bonnes Pratiques
- Faux positifs : Les IOCs peuvent être obsolètes ou incorrects. Toujours valider.
- Volatilité : Les IOCs changent rapidement (domaines, IPs). Mettre à jour les bases régulièrement.
- Sources multiples : Ne jamais se fier à une seule source. Croiser les données.
- Partage : Partager les IOCs via MISP/OTX enrichit la communauté.
- Stockage : Les échantillons de malwares doivent être stockés de manière sécurisée (sandbox, isolation).
- Légalité : Vérifier les conditions d'utilisation des APIs et sources.
🔗 Références