Коллекция IOC (индикаторов компрометации) и экстракторов конфигурации для известных семейств малвари — Emotet, SmokeLoader, TinyLoader и др. — от исследовательской команды Fidelis Cybersecurity (Fidelis ThreatGeek). Полезна как источник YARA/IOC-правил и как референс для собственных экстракторов конфигурации. Восстановлено из архива Software Heritage: оригинальный репозиторий был удалён автором с исходной площадки. Код сохранён и перенесён в наш Forgejo-миррор, чтобы инструмент не потерялся окончательно.
git clone https://git.toolsofthetrade.qzz.io/recovered/fidelis-indicators.git cd fidelis-indicators # YARA-правила для известных семейств (AlienSpy, DarkComet, NetWire, Fareit, Ursnif и др.): yara yararules/DarkComet.yar /path/to/sample # Скрипты для извлечения конфигурации малвари (SmokeLoader, tiny C2, Vawtrak): python tools/smokeloader_strings.py /path/to/sample python tools/vawtrak-config-parse.py /path/to/sample # Готовые списки IOC для импорта в SIEM/TIP: # master-hashlist.csv, master-ips.csv, master-hostnames.csv

Индикаторы компрометации (IOC) из статьи «Я и мистер Робот: отслеживание лица, стоящего за шифровальщиком MAN1».
Индикаторы компрометации (IOC) из статьи «Проясняя историю Xenon: распутывая клубок шифровальщика».
Индикаторы компрометации (IOC) из статьи «Новый вариант троянской программы Ursnif, нацеленный на Италию и США».
Индикаторы компрометации (IOC) из статьи «Троянская программа Vawtrak: банки, рассчитывайте на её развитие».
Ниже приведен список индикаторов из публикаций в блоге Fidelis Cybersecurity и FTA.
В основной директории находится основной список IP-адресов, имен хостов и хешей SHA256.
Поддиректории предназначены для конкретных FTA или публикаций в блоге и будут связаны в соответствующих постах.
Эта директория также будет включать конфигурацию CIF для регулярного запроса и прямого импорта наших индикаторов в CIF.