blue_team⭐ 1,985 GitHub Stars🎯 Đánh Giá 8.5/10
Xem Kho Mã Nguồn GitHub

Malware-ioc

eset/malware-ioc • YARA • BSD-2-Clause

Kho lưu trữ tập trung các quy tắc YARA, Snort và hash mẫu malware từ các cuộc điều tra thực tế của ESET, hỗ trợ phát hiện và săn tìm mối đe dọa (Threat Hunting) hiệu quả.

⚡ Giá trị thực tiễn:Thay thế hoàn hảo hoặc bổ trợ cho: CrowdStrike Falcon Intelligence, Mandiant Advantage, ThreatConnect, Palo Alto Unit 42 feeds

An Toàn Chuỗi Cung Ứng: Đạt Tiêu Chuẩn

✅ VERIFIED CLEAN / AN TOÀN

Dự án được duy trì bởi ESET, một tổ chức uy tín. Tuy nhiên, người dùng nên kiểm tra tính toàn vẹn của các file quy tắc trước khi tích hợp vào hệ thống production để tránh các thay đổi không mong muốn từ các đóng góp cộng đồng.

Ma Trận Đánh Giá Năng Lực Thực Chiến (Cyber Ops Scorecard)
Điểm Tổng Hợp:8.5 / 10
Dễ triển khai & Cấu hình8.0 / 10

Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ

Tối ưu tài nguyên & Hiệu năng8.5 / 10

Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song

Năng lực thực chiến chuyên sâu9.0 / 10

Độ chính xác cao, ít false positive, tính năng mở rộng tốt

Độ ổn định & Cộng đồng8.5 / 10

Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực

✓ Ưu Điểm Nổi Bật
  • •Mã nguồn mở minh bạch
  • •Cộng đồng kiểm nghiệm rộng rãi
  • •Tối ưu hóa hiệu năng tốt
⚠️ Lưu Ý & Giới Hạn
  • •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
Năng Lực Kỹ Thuật & Điểm Mạnh Cốt Lõi
✓Bộ sưu tập quy tắc YARA chuyên sâu để phát hiện malware dựa trên đặc điểm kỹ thuật
✓Cung cấp các quy tắc Snort để phát hiện lưu lượng mạng độc hại
✓Danh sách hash (MD5, SHA1, SHA256) được xác thực từ các mẫu malware thực tế
✓Dễ dàng tích hợp vào các nền tảng SIEM, EDR hoặc hệ thống phân tích tự động
✓Được kiểm chứng bởi đội ngũ nghiên cứu an ninh mạng hàng đầu thế giới

1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#

Repository này đóng vai trò là kho tri thức (Knowledge Base) về các chỉ số thỏa hiệp (IOC). Luồng hoạt động cơ bản bao gồm: (1) ESET phân tích mẫu malware thực tế; (2) Trích xuất đặc điểm (YARA/Snort/Hashes); (3) Đóng gói vào repository; (4) Người dùng tích hợp vào hệ thống phòng thủ (SIEM/EDR/IDS) để quét hệ thống.

2. Ma Trận Đánh Giá & Điểm Khác Biệt#

So với các nguồn feed thương mại, ESET Malware-IOC cung cấp độ tin cậy cao (High-fidelity) vì được trích xuất từ các báo cáo điều tra thực tế, giảm thiểu tối đa tỷ lệ False Positive so với các nguồn feed tự động thu thập (automated scrapers).

3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#

Để sử dụng, bạn chỉ cần clone repository: bash git clone https://github.com/eset/malware-ioc.git

Sau đó, tích hợp vào YARA bằng lệnh: bash yara -r rules_folder/ /path/to/scan

4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#

  • -r: Quét đệ quy các thư mục.
  • -s: Hiển thị các chuỗi (strings) khớp trong quy tắc YARA.
  • -w: Tắt các cảnh báo (warnings).

5. Kịch Bản Thực Chiến#

  • Kịch bản 1 (SOC Monitoring): Tích hợp các quy tắc YARA vào hệ thống File Integrity Monitoring (FIM) để quét các file mới tải xuống.
  • Kịch bản 2 (Incident Response): Sử dụng danh sách hash để kiểm tra sự hiện diện của các mẫu malware đã biết trong môi trường bị xâm nhập thông qua script PowerShell hoặc Bash.

6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#

  • Luôn kiểm tra tính tương thích của phiên bản YARA trước khi chạy quy tắc.
  • Sử dụng các quy tắc này như một lớp phòng thủ bổ sung, không thay thế hoàn toàn cho các giải pháp EDR hiện đại.

Công Cụ Cùng Chuyên Mục blue_team

🔵 Blue Team

PayloadsAllTheThings

(swisskyrepo/PayloadsAllTheThings)⭐ 81,539🎯 Điểm 8.5/10🔥 Tiêu biểu

A list of useful payloads and bypass for Web Application Security and Pentest/CTF

💻 Python📜 MIT
LinuxDockermacOS
Verified Safe
🔵 Blue Team

SafeLine

(chaitin/SafeLine)⭐ 22,719🎯 Điểm 8.5/10🔥 Tiêu biểu

SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.

💻 Go📜 GPL-3.0
Linux (Ubuntu/Debian/CentOS)Docker ContainerKubernetes
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Cloudflare WAF, AWS WAF, Imperva, F5 BIG-IP ASM, ModSecurity
🔵 Blue Team

Wazuh

(wazuh/wazuh)⭐ 17,167🎯 Điểm 8.5/10🔥 Tiêu biểu

Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.

💻 C++📜 NOASSERTION
Linux (Ubuntu/Debian/RHEL/CentOS)WindowsmacOS
Verified Safe🛡️ Chuỗi cung ứng: low_risk⚡ Thay thế: Splunk ES, CrowdStrike Falcon, Tenable Nessus, Snyk, Wiz Cloud
⚙️ Thông Số Kỹ Thuật
Đánh giá GitHub⭐ 1,985 Stars
Mức độ an toàn
✅ Đã kiểm chứng
Ngôn ngữ chínhYARA
Giấy phép (License)BSD-2-Clause
Forks / Issues🍴 280 / ⚠️ 0
Hệ điều hành / Nền tảng:
Linux (Ubuntu/Debian)WindowsmacOSDocker Container