| name | analyzing-threat-landscape-with-misp |
| description | 使用 MISP(恶意软件信息共享平台)通过查询事件统计、属性分布、威胁行为者 galaxy 集群和标签趋势来分析威胁态势。使用 PyMISP 拉取事件数据、计算 IOC 类型分布、识别顶级威胁行为者和恶意软件家族,并生成含时序趋势的威胁态势报告。 |
| domain | cybersecurity |
| subdomain | threat-intelligence |
| tags | ["analyzing","threat","landscape","with"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
使用说明
- 安装依赖:
pip install pymisp
- 配置 MISP URL 和 API 密钥。
- 运行代理以生成威胁态势分析:
- 按威胁级别和日期范围拉取事件统计
- 分析属性类型分布(IP、域名、哈希、URL)
- 从事件标签中识别顶级 MITRE ATT&CK 技术
- 通过 galaxy 集群追踪威胁行为者活动
- 生成 IOC 提交量的时序趋势分析
python scripts/agent.py --misp-url https://misp.local --api-key YOUR_KEY --days 90 --output landscape_report.json
示例
威胁态势摘要
分析周期: 最近 90 天
分析事件数: 1,247
主要威胁级别: 高(43%)
主要属性类型: ip-dst(31%)、domain(22%)、sha256(18%)
主要 MITRE 技术: T1566 钓鱼(89 个事件)
主要威胁行为者: APT28(34 个事件)