Malware-ioc
eset/malware-ioc • YARA • BSD-2-Clause
Kho lưu trữ tập trung các quy tắc YARA, Snort và hash mẫu malware từ các cuộc điều tra thực tế của ESET, hỗ trợ phát hiện và săn tìm mối đe dọa (Threat Hunting) hiệu quả.
An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn
Dự án được duy trì bởi ESET, một tổ chức uy tín. Tuy nhiên, người dùng nên kiểm tra tính toàn vẹn của các file quy tắc trước khi tích hợp vào hệ thống production để tránh các thay đổi không mong muốn từ các đóng góp cộng đồng.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
Repository này đóng vai trò là kho tri thức (Knowledge Base) về các chỉ số thỏa hiệp (IOC). Luồng hoạt động cơ bản bao gồm: (1) ESET phân tích mẫu malware thực tế; (2) Trích xuất đặc điểm (YARA/Snort/Hashes); (3) Đóng gói vào repository; (4) Người dùng tích hợp vào hệ thống phòng thủ (SIEM/EDR/IDS) để quét hệ thống.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
So với các nguồn feed thương mại, ESET Malware-IOC cung cấp độ tin cậy cao (High-fidelity) vì được trích xuất từ các báo cáo điều tra thực tế, giảm thiểu tối đa tỷ lệ False Positive so với các nguồn feed tự động thu thập (automated scrapers).
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
Để sử dụng, bạn chỉ cần clone repository: bash git clone https://github.com/eset/malware-ioc.git
Sau đó, tích hợp vào YARA bằng lệnh: bash yara -r rules_folder/ /path/to/scan
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#
-r: Quét đệ quy các thư mục.-s: Hiển thị các chuỗi (strings) khớp trong quy tắc YARA.-w: Tắt các cảnh báo (warnings).
5. Kịch Bản Thực Chiến#
- Kịch bản 1 (SOC Monitoring): Tích hợp các quy tắc YARA vào hệ thống File Integrity Monitoring (FIM) để quét các file mới tải xuống.
- Kịch bản 2 (Incident Response): Sử dụng danh sách hash để kiểm tra sự hiện diện của các mẫu malware đã biết trong môi trường bị xâm nhập thông qua script PowerShell hoặc Bash.
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
- Luôn kiểm tra tính tương thích của phiên bản YARA trước khi chạy quy tắc.
- Sử dụng các quy tắc này như một lớp phòng thủ bổ sung, không thay thế hoàn toàn cho các giải pháp EDR hiện đại.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.