研究

公开 IP 威胁情报怎么选——2026 年 7 月最佳组合与实测淘汰线

SOSEC 当前的公开情报基线是:Spamhaus DROP/DROPv6 阻断边界网段;ThreatFox 近三日 botnet_cc 按 IP:port 与域名做 72 小时出站控制;Feodo 保持订阅并接受合法空集;DataPlane、DShield 与 GreyNoise 只用于观察、限速和分析;聚合大名单不做默认阻断;固定快照回放已验证策略编译、隔离、到期和回滚。

黑金暖纸风格调查台上,多股观测流经镜像、时钟、放大镜与策略闸门,最终分流到阻断盾牌、观察队列和隔离箱
文章导航

研究依据截至 2026-07-25,对无需个别商业合同即可取得的 IP/CIDR 威胁、攻击、滥用、恶意基础设施、扫描器、匿名网络、路由风险与聚合名单建立市场普查;从 503 条目录记录归并 332 个端点或文件,其中含 318 个 HTTP URL。固定测量从中选取 130 个不同网络 URL,首次抓取、地址修正和重试合计发起 133 次网络请求,并读取 6 个提交固定的本地仓库文件;139 条分析记录中有 105 个可解析 IP 数据集。域名、URL、哈希专用源只进入边界统计;注册或免费密钥源、失效源与历史源保留在治理评价;商业情报机构进入机构研究而不进入公开 IP 并集。上线前回放另外固定 8 个产品制品、10 个官方公共网络控制和 1 个提交固定的扫描器控制,执行哈希校验、动作编译、碰撞测量、6 项确定性故障注入与 4 项时间推进和回滚检查。IP 控制碰撞用于测量策略风险,不能替代每个组织的真实流量回放与事件标签。

来源Spamhaus、abuse.ch、SANS ISC、DataPlane、GreyNoise 与 MISP 官方资料 / NIST、CISA、OASIS、FIRST、USENIX 与学术测量 / 四类公开目录及项目固定源码 / SOSEC 2026-07-25 市场普查、交并集、时效、策略碰撞、策略编译与故障注入回放

1 现在该接什么:SOSEC 的默认公开情报组合

结论:今天从零搭建 IP 威胁情报,我会先上 Spamhaus DROP/DROPv6,再接 ThreatFox 近三日的 botnet_cc;前者负责边界网段,后者负责出站 C2 的精确 IP:port 与域名。Feodo recommended 继续订阅,当前有效规则数按零处理。互联网入口只增加与实际暴露协议相符的 DataPlane 观测,DShield Top 20 用于观察和限速,GreyNoise Community 留给分析员查背景。MISP 负责管理这些证据,聚合大名单不获得默认阻断权。离线回放实际编译出 1,760 个 DROP 前缀对象和 3,204 条高置信 ThreatFox 近期对象;Feodo 的旧行、DataPlane、DShield、FireHOL 与 IPsum 都没有获得无条件 deny 规则。

这套组合故意很薄。每个来源只做自己证据最强的那件事:DROP 对付由恶意运营者控制的整段网络;ThreatFox 把恶意软件家族、IOC 类型、置信度和时间带进出站策略;Feodo 等待经过协议响应验证的 C2 再开规则;DataPlane 与 DShield 描述入口活动;GreyNoise 帮助判断一个地址是否属于广泛扫描或业务服务。职责分开后,一条地址的去留有清楚的负责人、时钟和撤销方式。

必选层只有两条活跃数据线。DROP/DROPv6 是当前公开市场里最适合直接交给路由器和防火墙的免费网段产品。ThreatFox 是当前公开社区里最有用的宽覆盖恶意基础设施产品,生产消费必须收窄到官方 API 或导出的近期 botnet_cc,并保留端口、域名、置信度、first_seenlast_seenis_compromised。把完整六个月导出压成永久 IP 黑名单会丢掉它最值钱的结构。

Feodo 是“装好但当前不开规则”的第三条线。它的设计质量很高:地址只有在返回有效 botnet C2 响应后才进入 recommended 列表,文件每五分钟生成,数据采用 CC0。官方 FAQ 当前说明执法下线行动已让数据集变空;SOSEC 在 7 月 25 日 07:00 UTC 固定的 recommended 文本仍带一条最后更新于 3 月 4 日的地址。生产系统应接受经过格式校验的空集,并把这条状态不一致的旧记录隔离,等官方状态与端点重新一致后自动恢复。

入口攻击源承担较轻动作。DataPlane 原始文件明确写着“informational”和“not a block list”,并提示 NAT、源地址伪造与研究测量会影响解释;它适合按 SSH、SIP 等真实暴露服务做告警、连接限速或挑战。DShield block.txt 是三日内最活跃的 20 个 /24,本次快照有 14 个 /24 与扫描器控制集相交,名单里还直接出现 Google Cloud、互联网测量与安全扫描组织。它能很快告诉运营者“哪里正在产生大量流量”,默认全网硬阻断会把观察事实变成过强动作。

1.1 可直接交给工程团队的端点、动作、时钟与失败处理

下面是本文的生产答案。参数体现 SOSEC 对 2026-07-25 固定快照、官方产品说明和控制碰撞的判断;组织仍要把自己的关键 SaaS、合作方、扫描授权与出口地址放进负控制。每条规则都保留来源、版本、取得时间、对象类型、方向、端口、有效期和撤销记录。

Spamhaus DROP / DROPv6:边界硬阻断

官方入口
drop_v4.jsondrop_v6.json;需要 BGP 策略的网络再读取 ASN-DROP。采用官方 JSON,旧文本格式已进入弃用路径。
执行动作
在互联网边界双向拒绝命中前缀,保留 DNS、代理和防火墙命中日志。固定快照含 1,669 个不同 IPv4 前缀与 91 个 IPv6 前缀;不要把 SBL、XBL、PBL 或 ZEN 自动继承为同一策略。
更新与撤销
每日条件下载,校验 metadata、记录数和哈希后原子替换。地址随官方 SBL 记录移除而撤出;下载失败时最多沿用 48 小时的已知良好版本,随后告警并进入人工决定。
上线控制
先碰撞自有前缀、合作方、CDN 和关键 SaaS。本次控制实验发现两个 DROP /23 落在 Cloudflare 公布的宽网段内,使用 Cloudflare 的组织应把真实业务路径纳入部署前测试。

ThreatFox recent botnet_cc:出站短时控制

官方入口
向 Community API 的 https://threatfox-api.abuse.ch/api/v1/ POST {"query":"get_iocs","days":3},或使用官方导出daysfirst_seen 过滤,API 需要免费 Auth-Key,本次固定的公开 recent CSV 无需密钥即可取得。社区接口受 fair-use 约束,商业使用可能需要 enhanced API。第三方 GitHub 镜像只用于可用性研究。
筛选
取最近三日,保留 threat_type=botnet_cc;IP:port 与域名分别进入网络和 DNS/代理策略,自动处置要求 confidence_level >= 75。固定 recent CSV 共 4,302 行,其中 3,332 行是 botnet C2,含 2,400 个 IP:port、818 个域名和 114 个 URL;按 max(first_seen,last_seen)、72 小时和置信度门槛实际编译 3,204 条对象,其中有 2,317 个 IP:port、777 个域名和 110 个 URL。
执行动作
IP:port 只阻断对应的出站目的地址与端口,域名在企业 DNS 或代理处拒绝,URL 留给 Web 控制。只有 IP、没有端口的设备先告警;第二个独立信号或本地 C2 行为成立后再升为整 IP 阻断。
更新与到期
每 15 至 30 分钟取一次,按 max(first_seen,last_seen) 保留 72 小时;发布者移除时立即撤销。更新过期后从执行集删除并继续告警,避免把短寿命云实例锁成永久坏地址。

Feodo recommended:高置信 C2 待机通道

官方入口
ipblocklist_recommended.txt 或 JSON,免密钥、CC0,生成间隔五分钟。官方建议每 5 至 15 分钟更新。
执行动作
只用于出站目的地址阻断。官方 30 日和 aggressive 历史产品进入 SIEM 狩猎;aggressive 版本有明确的高误报警告。
当前状态
FAQ 当前将数据集描述为空;固定端点仍带一条 3 月记录。该条进入隔离,执行集为零。合法空集会生成零规则,也会保留一次成功更新记录。
故障处理
HTML、截断、时间倒退或状态与正文冲突触发隔离。已有规则在短有效期届满后撤出,网络流量恢复放行,SOC 保留“数据源失效”告警。

DataPlane / DShield / GreyNoise:入口与分析补充

DataPlane
每小时取与真实暴露协议相符的官方文件,例如 SSH 密码认证信号 sshpwauth.txt;按 lastseen 保留不超过七日,默认告警或限速。原始信号限非商业免费使用,商业环境需取得许可;文件禁止未经许可再分发。
DShield
block.txt 最多每小时更新,保留三日窗口,只作用于入站连接并从影子或限速开始。官方 feed 文档允许署名后的商业使用且禁止转售,当前文件头却指向 CC BY-NC-SA 2.5;商业部署应先取得书面澄清。源归因不确定性与扫描器碰撞会阻止它自动升为全协议 /24 阻断。
GreyNoise
https://api.greynoise.io/v3/community/{ip} 人工查询高价值命中,返回 noiseriot、分类和 last_seen。匿名额度为每天 10 次,免费业务邮箱账户为每周 50 次,容量只够分析员抽查。
共同退出条件
连续 30 天没有独有正确事件、只产生重复告警、许可不再覆盖用途、撤销延迟超过有效窗或业务例外持续增长时,移出生产消费。

下载器遇到 HTML、零字节、字段漂移、记录数异常或时间戳倒退时,先隔离新版本。发布保留最近两个已知良好版本,原子替换规则集,并提供一键关闭单个来源的开关。DROP 的失败保留时间可以按日计算;ThreatFox 与 Feodo 的失败保留时间按小时计算。这个差别来自对象寿命。

1.2 三种规模的落地选择

小团队的最小栈由 DROP/DROPv6、ThreatFox recent botnet C2 和待机的 Feodo recommended 组成。ThreatFox 条款覆盖当前用途时直接接官方接口;商业使用需要 enhanced API 时,购买合适许可或改用经盲测的商业 C2 产品。把社区镜像伪装成“永久免费替代”会同时丢掉许可、结构和服务承诺。

只有互联网入口的业务在最小栈上增加一条与真实服务相符的 DataPlane 或 blocklist.de 信号,先跑七天影子,再决定限速或挑战。DShield Top 20 负责提示大规模扫描热区,GreyNoise 负责抽查其中的扫描身份。Web 注册、论坛和账户滥用可另接 StopForumSpam、AbuseIPDB 或 HTTP:BL,并在应用层做评分与挑战。

成熟 SOC使用 MISP 保存事件、属性、标签、来源、衰减和共享范围;执行设备仍只订阅通过动作门的窄集合。FireHOL、IPsum、Bitwire、Data-Shield、malicious-ip 与历史 C2 留在狩猎和来源研究区。MISP 是本次研究的首选开源管理平台,它不会替任何 feed 完成质量判断。

四种地址情境进入黑金策略闸门,依证据和业务影响分流到阻断、限速挑战、告警丰富、仅上下文和隔离五档动作,并由反馈箭头回到判断台
图 1. 最佳组合的关键是分工:路由级恶意网段、当前 C2、入口扫描、共享云和研究扫描各自进入不同动作;更强的动作需要更窄的对象、更近的时间和更快的撤销。

2 为什么这组胜出:产品先对上动作,再比较覆盖

“最佳”必须落到具体岗位。边界网段的优胜者是 Spamhaus DROP/DROPv6;公开社区里的当前恶意基础设施首选是 ThreatFox recent;经过协议响应验证的免费 C2 产品首选 Feodo recommended,当前覆盖为零;按协议观察互联网入口时,DataPlane 的结构最清楚;扫描背景查询首选 GreyNoise;开源情报管理平台首选 MISP;公开聚合目录首选 FireHOL。把这些冠军塞进一个总分榜会抹掉它们的用途差异。

DROP 胜在动作语义与撤销。发布者把对象定义为由职业垃圾邮件或网络犯罪运营者控制的网段,明确建议丢弃全部流量,并将记录绑定到可移除的 SBL 条目。固定快照中 1,669 个不同 IPv4 前缀覆盖约 1,490 万地址,规模可控,官方每日复核。它提供的是经过编辑的网络范围决策。

ThreatFox 胜在当前公开 C2 的广度与结构。固定 recent CSV 的 3,332 条 botnet C2 记录里,2,400 条保留 IP 与端口,3,032 条有 last_seen;未加置信度门槛的归并集含 1,741 个不同 IPv4,其中 169 个落在 DROP 网段。生产编译器再施加 confidence_level >= 75 和 72 小时时钟,得到 1,686 个不同 IPv4,其中 167 个位于 DROP、1,519 个位于 DROP 之外。约九成地址补充了 DROP 之外的单主机基础设施。两条线的低重叠符合各自职责:一条判断整段网络控制权,一条描述具体恶意软件通信端点。

Feodo 胜在验证标准,当前没有活跃覆盖。它只跟踪一组明确的 botnet 家族,并要求地址返回有效 C2 响应;下线行动成功时,空列表正是产品应交付的结果。需要宽覆盖现役 C2 的组织仍有缺口。Feodo FAQ 指向 Spamhaus BCL;该产品属于商业或合作分发。公开免费市场目前没有一份同时满足宽覆盖、活性验证、商用无条件、完整撤销和免注册的 C2 IP 文件。

入口攻击数据的冠军只能获得观察与节流角色。DataPlane 覆盖 300 多个节点、65 个都市区和六大洲,并按 SSH、SIP、DNS 等行为拆文件;它也明确提醒消费者不要把观察直接解释成恶意。DShield 对全网报告做了很强收口,Top 20 /24 便于运营,却会把云、研究扫描和恶意流量一起带来。两者能帮助守住暴露服务,承担不了跨协议永久封禁。

2.1 五条入选线把“名气”换成可执行证据

一个来源进入默认组合,要依次交代五件事:它看见了什么行为;它从哪里看见;记录最近何时仍成立;错误由谁撤销;命中准备触发哪个动作。DROP、ThreatFox 与 Feodo 都能在自己的窄范围内给出大部分答案。DataPlane 与 DShield 在行为和时间上表现良好,动作强度因此停在观察、限速与挑战。GreyNoise Community 只提供逐 IP 查询额度,定位为分析工具。

许可证和分发权属于入选条件。Spamhaus DROP 对各种规模和业务类型免费,同时要求遵守署名与产品营销限制;Feodo 数据采用 CC0;DShield 的官方 feed 文档允许署名后的商业使用并禁止转售,当前 block.txt 文件头却引用 CC BY-NC-SA 2.5,商业上线前需要书面澄清;ThreatFox Community API 免费受 fair-use 原则约束,商业用途可能需要付费接口;DataPlane 原始信号只允许非商业免费使用。公开可下载描述访问方式,生产权利由具体条款决定。

2.2 同一天的四次命中,应该产生四种不同决定

先看一条高置信 ThreatFox 记录:某台办公终端正在连接一个 40 分钟前仍活跃的 botnet_cc IP:port。网络设备只拒绝这个出站目的与端口,EDR 隔离发起连接的终端,SOC 再沿域名、进程、DNS 和同源流量调查。规则 72 小时后自动到期;发布者提前撤销时立即退出。这里的名单命中直接连接到恶意软件通信行为,方向、端口、时间和受影响资产都清楚,因而可以承担强动作。

同一时刻,Web 入口收到来自 DShield Top 20 /24 的探测,DataPlane 也在对应协议看见过该源。入口只对被扫描的服务提高连接成本:SSH 限速、登录挑战或临时封单个源 IP,同时保留完整会话。这个 /24 若碰到已知研究扫描器,分析员用 GreyNoise、官方扫描身份和本地请求内容判定背景。两个 feed 的共同命中加强了“这里有扫描活动”的判断,仍然没有把整个 /24 变成所有端口、所有方向的永久恶意网络。

第三次命中落在 DROP 前缀。边界设备按完整网段双向拒绝,原因码保存对应产品版本和 SBL 撤销链;部署前的负控制若显示真实客户路径经过该范围,变更先暂停,由网络团队确认 CDN、代理或合作方路径。DROP 的编辑语义支持强动作,负控制负责发现本组织会付出的特殊代价。命中次数不用参与这项决定。

第四次更新来自 Feodo,文件通过身份、格式与时间校验并交付空集。系统发布零条规则、记录一次成功更新,也不回填三月旧地址。这个结果让运营者确认下线反馈已经进入控制面。四次处理共用同一条原则:先问证据描述的对象与行为,再给与它相称的动作;来源数量只在行为、方向和时间一致时增加信心。

2.3 固定快照怎样变成可上线策略:一次离线编译和故障回放

这项实验回答一个工程问题:固定下载制品经过身份、格式、时钟、动作和控制集门槛后,究竟会在执行面生成什么。输入是 8 个产品制品、10 个官方公共网络控制和 1 个提交固定的扫描器控制;每个制品先核对字节数与 SHA-256,再按本文建议的方向、协议、动作和 TTL 编译。公共云、服务网段、爬虫和扫描器碰撞只表示上线风险。威胁检测准确率、召回率和业务误报率需要独立的本地流量与结案标签,本次回放不估算这三项指标。

回放锚点固定在 ThreatFox 文件标注的 。DROP 逐行验证 JSON、cidrsblid 与 metadata 记录数;ThreatFox 要求每行 15 个字段,再执行 botnet_cc、置信度 75 和 max(first_seen,last_seen) 72 小时门槛;Feodo、DataPlane、DShield、FireHOL 与 IPsum 使用各自固定格式归一化。表中的“输出”是策略编译器实际授予的执行对象,原始名单规模只保留在输入列。

来源与固定输入策略编译结果控制碰撞与故障检查落地判定
Spamhaus DROP/DROPv6
1,669 个 IPv4 前缀、91 个 IPv6 前缀;IPv4 metadata 声明 1,670 行,归一化后消除 1 条重复。
生成 1,760 个仅覆盖所列前缀的双向边界 deny 对象;其他 SBL、XBL、PBL 与 ZEN 产品没有继承执行权。2 个前缀与 Cloudflare 公布网段相交,重叠 1,024 个地址;5 个前缀与扫描器控制相交,重叠 217 个地址。metadata 计数和哈希均通过。进入硬阻断;上线前必须回放自有、合作方、CDN 和关键 SaaS 路径,失败版最多沿用已知良好版本 48 小时。
ThreatFox recent botnet_cc
4,302 行原始记录,其中 3,332 行属于 botnet C2。
3,204 条对象通过 72 小时和置信度门:2,317 个 IP:port、777 个域名、110 个 URL;IP:port 归并为 1,686 个不同 IPv4,其中 1,519 个位于 DROP 之外。不同 IPv4 中有 35 个落在 AWS 公布范围、16 个落在 GitHub 服务范围、14 个落在 Google 公布范围;字段数、时间和哈希均通过。IP:port 只进入出站目的地址与端口策略,域名进入 DNS,URL 进入代理;全部对象 72 小时到期,碰撞地址需要资产与会话背景。
Feodo recommended
正文有 1 条语法有效 IPv4,文件时间为 2026-03-04,回放时已老化 3,425.04 小时。
生成 0 条出站 deny;旧行进入隔离,合法空集可发布零规则。旧行位于 AWS 公布范围。状态机验证了“空集仍是成功版本”,不会把三月行恢复进执行面。保持订阅的待机通道;只有时间、格式与官方活跃状态重新一致后才恢复短时规则。
DataPlane SSH
11,450 个不同 IPv4。
生成 0 条硬阻断和 11,450 个 SSH 观察键,只作用于真实暴露的 SSH 服务。152 个地址落在 Google 公布范围、114 个落在 GitHub 服务范围、13 个落在 AWS、4 个落在扫描器控制。影子、告警、限速或挑战;商业用途先解决许可,其他协议不继承此信号。
DShield Top 20
20 个 /24,共覆盖 5,120 个 IPv4。
生成 0 条全协议硬阻断和 20 个入站影子或限速范围。14 个 /24 与扫描器控制相交,重叠 3,401 个地址,占名单覆盖的 66.43%。只在对应入口服务观察或提高手续成本;整段、全协议、双向 deny 不通过动作门。
FireHOL Level 1 对照组
4,588 个对象,IPv4 覆盖 611,303,425 个地址。
生成 0 条无条件默认 deny;上游谱系、对象含义、动作和 TTL 要逐项拆开。2 个前缀与 Cloudflare 范围相交,重叠 1,024 个地址;16 个前缀与扫描器控制相交,重叠 3,023 个地址。保留为优秀目录和上游发现面;聚合后的规模不授予执行权。
IPsum Level 1 对照组
110,687 个不同 IPv4。
生成 0 条无条件默认 deny;进入狩猎、共识和来源研究。13,061 个地址落在扫描器控制,2,961 个落在 AWS,2,489 个落在 GitHub 服务范围,3,198 个落在 Google 公布范围,43 个落在 Google 爬虫范围。名单计数可以描述容量,无法直接定义动作;使用时必须回到每个上游的行为与时钟。

控制碰撞解释了为什么“同一个 IP 出现在很多名单里”仍然不能直接升级动作。ThreatFox 的 1,686 个执行层 IPv4 中有 167 个位于 DROP,另外 1,519 个提供了边界网段之外的当前 C2 覆盖;它的边际贡献清楚。IPsum 的 13,061 个扫描器碰撞和 DShield 的 66.43% 覆盖碰撞则说明两个产品承载了大量扫描语义,适合入口背景和流量管理。Cloudflare、AWS、Google 或 GitHub 范围中的地址可能承载恶意租户,也可能承载合法业务;会话、端口、资产和结案结果决定最终标签。

故障回放实际执行 6 个输入用例并全部通过:固定哈希被篡改、HTTP 200 返回 HTML、DROP NDJSON 截断、ThreatFox 字段漂移和时间戳倒退都被拒绝,5 个失败候选均未改变当前执行版本;带当前时间的合法空集被接受并编译为零规则。状态机随后通过 4 项生命周期检查:一个通过格式与哈希门的 DROP 候选先激活,在注入上线健康检查失败后恢复上一代;ThreatFox 刷新失败后一小时仍有 3,204 条规则,时间推进到所有对象的 72 小时期限之后降为零;DROP 在第 48 小时从自动沿用切换为人工决定;Feodo 的三月旧行无法覆盖已经接受的空集版本。下载、解析、编译、过期和回滚由此形成了实际执行的闭环。

这次补强把研究推进到可复现的横截面测量与部署门回放。Blocklist Babel 用六个月连续抓取讨论记录生存期、重叠演化和传播,说明单日并集无法承担这些纵向结论。完成可投稿的有效性论文还需要预注册一项 90 至 180 天实验:固定抓取节奏与缺测处理,在互联网服务商、普通企业和云托管平台使用同一批候选,按资产类别和动作分别标注事件,报告首次正确命中时间、每百万连接独有正确事件、合法影响、撤销生存期和分析工时,并对同一事件做配对自助法置信区间。纵向真值到位后,研究才能比较条件准确率、召回率和运营成本;当前表已经给出执行该实验所需的冻结输入、编译规则、负控制、故障模型和证据边界。

3 普查覆盖了什么:503 条目录记录如何收口成 105 个可解析数据集

这次普查先合并 MISP 默认 feeds、FireHOL 目录、Maltrail 配置、Bert-JanP 目录和人工补充,得到 503 条候选记录。消除同一文件的别名、格式副本和明确镜像后,市场交付面剩 332 个端点或文件,其中 318 个是 HTTP URL。候选覆盖路由治理、当前 C2、攻击源、蜜罐、社区报告、匿名网络、扫描器、云与服务网段、聚合器、遗留项目以及以域名、URL、证书或样本为主的相邻产品。

五组黑金档案柜把不同公开情报记录送入筛网,随后分到精确 IP、网段、混合指标、需认证、失效端点和排除项六个出口
图 2. 市场入口经过端点归并、对象识别和访问边界收口。域名、URL 与哈希产品仍在机构和治理评价中,只有实际交付 IP/CIDR 的固定数据进入交并集实验。

固定测量选择 130 个不同网络 URL,首次抓取、地址修正和重试共发起 133 次请求,另读取六个提交固定的本地仓库文件。网络请求有 109 次返回 HTTP 200,24 次遇到认证、404、限流、传输或其他失败;三个成功响应实际交付登录页、条款页或重定向 HTML。网络取得的 99 个可解析 IP 数据集加上六个本地文件,形成 105 个实验数据集。

这组样本刻意覆盖直接产品、格式镜像、聚合器、控制集合、失效端点和长尾项目,因此适合回答“市场数据怎样复制、过期和撞上策略”。它没有随机抽取全部 318 个 URL,抓取成功率只描述本次队列。研究日期、请求收据、哈希和选择规则一起固定了结论边界。

3.1 八类地址对应八种含义

路由级恶意网段描述网络控制权;当前 C2 描述受感染主机的目的端;服务型攻击源描述一段时间内对某协议的行为;社区报告描述举报与评分;聚合器描述多个上游的合成结果;Tor、VPN 与代理描述匿名属性;扫描器与爬虫描述身份和测量行为;云、CDN、公共 DNS 与 bogon 描述基础设施或路由上下文。分类直接决定方向、端口、TTL 与动作。

镜像、格式转换和窗口文件保留交付价值,证据票数按根观察者计算。Feodo 的 CSV、JSON 和纯文本属于一个产品;ThreatFox 官方数据和 GitHub 镜像共享根数据;FireHOL level 由多个名单组合;IPsum 的阈值又可能消费聚合上游。消费端保存这张谱系,才能知道“五次命中”究竟来自五家观察者,还是一条记录被搬运五次。

4 大名单的真实结构:三分之一成员重复,八成地址只有单一来源

99 个含精确 IPv4 的数据集逐源去重后,共产生 8,433,954 次名单成员关系,并集为 5,702,621 个地址;2,731,333 次成员关系属于重复,重复率 32.38%。并集中 4,695,398 个地址只出现于一个数据集,占 82.34%,单地址最高出现于 37 个数据集。简单拼接会浪费容量和调查时间,简单投票又会丢掉大量独有观察。

暖纸色数据图上有三条长短不同的黑金横条、由大量金色圆点与少量蓝红空心点组成的矩阵,以及右侧从高到低的三色柱形长尾
图 3. 8,433,954 次成员关系收敛成 5,702,621 个地址。重复和单例同时很高,质量判断需要回到用途、根来源和时间。

同用途队列更能说明问题。19 个当前聚合数据集有 1,286,587 次成员关系、806,156 个并集地址,重复率 37.34%;八个当前 C2 数据集只有 12.53% 的重复,88.59% 是单例。攻击源队列的重复率为 38.44%,当前出站聚合为 50.89%。C2 的稀有地址可能很新,也可能只有一个弱来源;聚合队列的高共识经常来自共同上游。

三个独立黑金观测源经过镜像、格式转换和聚合复制成许多名单;右上天平把所有文件累积成一堆,右下装置按三条根谱系重新归组
图 4. 文件数量会在镜像、格式转换和再聚合中膨胀。谱系归并先恢复根观察者,再计算真正的独立覆盖。

IPInsights 的 651,035 个精确地址完整包含 IPsum L1、L2 与 L3;IPsum L3 与 OpenDBL IPsum 在快照里完全相同。Bitwire outbound 的 173,859 个精确 IPv4 中,158,817 个也在 inbound,包含率 91.35%。这些关系说明产品名、方向标签和下载 URL 很容易高估独立信息。

4.1 哪些热门项目退出默认阻断

FireHOL 是最好的公开名单目录与聚合研究入口。Level 1 把 fullbogons、Spamhaus DROP、DShield、Feodo 等不同含义的集合组合在一起,便于快速搭建实验环境。固定的 149 个子列表中有 50 个源文件超过一年,14 个声明上游已无法取得。生产使用应拆回子源,FireHOL composite 留在研究和兼容层。

IPsum 适合调查排序。它把地址在多个输入中的出现次数转成 L1 至 L7 阈值,透明、活跃、容易自动化;相同根数据经过多个聚合器传播时,次数会被放大。快照中 L2、L3 分别有 32.24% 和 37.79% 的地址与扫描器控制集相交,高阈值更像“许多名单都看见了扫描”,无法直接推导全协议恶意。

Bitwire、Data-Shield 与大型 malicious-ip 集合适合影子评估。Bitwire inbound 有 382 万精确地址,12.59% 落入 AWS 公布范围,并触及扫描器控制集的 99.986%;Data-Shield critical 与 full 的包含方向还与名称直觉相反;malicious-ip 保留 source mapping,工程透明度较好。它们可以贡献狩猎线索和限速候选,完整产品不会直连 deny。

Recent C2、PacketsDatabase 与历史累积集进入隔离或狩猎。Recent C2 的 15,355 个地址中 42.54% 位于 AWS 范围,30 天 Git 差异只增不减;PacketsDatabase 声称半小时更新,固定文件已约 158.6 天没有变化,并含公共 DNS;Feodo aggressive、Fox-IT 历史 Cobalt Strike、永久 append-only 与 90/365 日滥用集合同样保留回溯价值。产品名里的 “recent” 或 “C2” 不会覆盖生命周期缺口。

5 新鲜度要看四只钟:观察、最后看见、发布和本地启用

一个 IP 的风险会沿四只钟变化。事件时间记录行为发生;last_seen 记录发布者最近仍看见它;发布时间记录文件或 API 何时交付;本地启用时间记录规则何时真正生效。Git 仓库刚提交只说明第三只钟,不能让几年前的地址重新变成当前 C2。

四座黑金时钟依次对应传感器观测、最后看见、名单发布和本地启用,地址卡片在链路末端被重新分配到另一台主机
图 5. 四只钟共同决定一条记录还能承担什么动作。地址重分配会让旧判断伤及新的使用者,撤销速度因此和发现速度同样重要。

八个可读 Git 历史的项目给出了鲜明差异。研究时刻 2026-07-25 07:39:33 UTC,ShadowWhisperer Threats 距数据变化约 0.66 小时,Data-Shield 1.56 小时,ThreatFox 镜像 1.81 小时,Bitwire 2.68 小时,ReportedIP 3.01 小时,ziyad 3.18 小时,Recent C2 18.65 小时;PacketsDatabase 达到 3,806.52 小时。提交节奏可以发现停更,内容增删才能确认名单真的在呼吸。

暖纸色数据图左侧的多行方格按金色、蓝色、灰色、红色和划线黑色分组,右侧八条横条长短不一,其中一条红色横条接近全宽
图 6. 左侧是 149 个 FireHOL 子列表的年龄分布,右侧是八个仓库数据文件的最新变化年龄。聚合项目活跃时,个别上游仍可能多年没有更新。

churn 暴露生命周期质量。ThreatFox 镜像一天增加 56、移除 248,90 天增加 6,739、移除 15,639;Data-Shield 一天增加 1,860、移除 1,766。Recent C2 三十天增加 334、移除 0。持续发生的移除说明修复、下线与地址重分配能够进入发布流程;只增不减的集合会自然变成历史库。

5.1 TTL 随对象走,合法空集也算一次成功交付

DROP 前缀由发布者每日复核,本地规则随官方集合增删;ThreatFox 的 IP:port 与域名按最近活动保留 72 小时;Feodo recommended 只消费当前活跃对象;DataPlane 入口观测保留一至七日;社区举报与注册滥用先以七至三十日影子窗口评估;历史样本长期留在狩猎库。统一 30 天 TTL 会让短寿命云地址停留过久,也会过早删除路由治理记录。

空列表、抓取失败和解析失败有不同结果。通过身份、格式、时间和记录数校验的空列表发布零规则;404、登录 HTML、截断和解析器突然接受零行进入隔离。Feodo 当前状态还多了一种情况:FAQ 与端点内容冲突。系统保留收据、隔离旧地址并等待两者重新一致,避免在“空”和“坏”之间猜测。

6 误报发生在动作上:同一观察换个位置,代价会完全不同

“某地址扫描过 SSH”可以是一条准确观察;把它变成永久、双向、全协议阻断,会产生新的策略错误。DShield 快照把 20 个最活跃 /24 收得很窄,其中 14 个仍与第三方扫描器控制集相交。ThreatFox official recent 在筛选威胁类型、置信度与时间之前含 1,924 个精确 IPv4,其中 38 个落入 AWS 范围、18 个落入 GitHub 服务范围、14 个落入 Google Cloud 范围;生产编译后的对应数字是 1,686、35、16 和 14。这些地址可能承载真实恶意租户或被攻陷主机,精确端口和短 TTL 可以缩小影响半径。

大聚合器放大了同类冲突。全部精确地址数据集累计产生 738,407 次云范围成员碰撞、173,403 次已知服务碰撞、89,223 次共享服务碰撞、242,090 次扫描器控制碰撞和 810 次爬虫碰撞。IPInsights 与停更的 PacketsDatabase 还精确包含 1.1.1.11.0.0.18.8.8.88.8.4.4;TweetFeed 年度网段覆盖 9.9.9.9。公共 DNS 命中可以直接否决默认阻断,云与扫描器命中需要结合租户、端口和本地会话判断。

6.1 五档动作把名单命中变成业务决定

直接阻断只接收 DROP 这类治理明确的网段和经过验证、仍在有效期内的出站 C2;方向、端口和资产组尽量收窄。限速或挑战接收入口攻击源、注册滥用、匿名出口和社区高风险信号。告警或丰富接收历史 C2、共享云地址、单来源新观察和聚合器。仅上下文保存 Tor、VPN、扫描器、爬虫、云、ASN 与地理身份。隔离接收许可不清、HTML 冒充、停更、格式突变、无根谱系和异常控制碰撞。

每个新来源先运行七至三十天影子模式,记录每百万连接命中、对应资产与端口、会话结果、已确认事件、合法主体、调查分钟数、撤销延迟和规则成本。一个来源连续 30 天没有独有正确事件,只复制已有告警或持续增加例外时,退出生产。阻断效果用真实事件和业务净损失衡量。

7 机构与平台怎么选:看观察、验证、撤销和交付责任

机构的价值来自可见性之后的工作。直接观察者运行蜜罐、sinkhole、扫描、沙箱、邮件陷阱或端点遥测;专业验证者确认恶意软件家族与基础设施;分发者提供 API、格式和撤销;协调者把结果送回网络所有者;平台保存关系、权限和衰减;商业服务再加入私有遥测、SLA 与支持。采购时逐项确认这些责任,品牌规模只提供背景。

七类黑金观测来源进入五座机构工坊,分别进行验证、关联、分发、协调和标准化,再输出边界防护、SOC、事件响应与管理决策,并由修复反馈回流
图 7. 情报机构把传感器、样本、路由、社区报告和事件响应连接到验证、分发与修复。地址被及时撤销,通常意味着这条反馈链真正运转。

公开专业基础设施的首选组合是 Spamhaus 与 abuse.ch。 Spamhaus 在网络归属、路由级恶意范围和移除上承担编辑责任;abuse.ch 通过 ThreatFox、Feodo、URLhaus 与 MalwareBazaar 把社区提交、样本、C2 和下线状态连接起来。它们覆盖不同观察面,接口、条款和产品边界都较清楚。SANS ISC/DShield 与 DataPlane 提供互联网入口观察,Shadowserver 的突出价值在大规模测量、网络所有者报告和修复反馈。

MISP 是本次首选开源 TIP。它能保存事件、属性、标签、根来源、共享范围、warninglists 和衰减模型,也能承接本文的动作与 TTL 字段。小团队只有两三条执行线时,轻量数据库和版本化集合更省成本;出现多社区共享、分析员协作、事件关系和访问控制需求时,再引入 MISP。默认 feed 目录提供入口,不替上游背书。

GreyNoise 是扫描上下文的首选分析服务。Community API 适合逐个复核高价值命中,免费额度不足以充当全量 enrichment feed。Shodan、Censys、Rapid7 Sonar 和其他测量机构应使用官方扫描身份、反向 DNS 与 opt-out 资料建立控制集。扫描源可以同时承载被攻陷实例,策略仍要看当次行为。

7.1 商业采购填补公开市场真正留下的缺口

公开组合留下三个清楚的缺口:宽覆盖且持续验证的现役 C2、跨地区私有 DNS/端点/邮件遥测、稳定的批量交付与支持。需要这些能力时,商业采购很合理。Feodo 官方 FAQ 推荐 Spamhaus BCL 作为更广的活跃 C2 数据;其他商业机构也可以进入候选,最终用盲测决定。

盲测给所有候选同一段历史流量和已结案事件,隐藏品牌后比较首次正确命中、独有正确事件、重复噪声、共享基础设施伤害、发布延迟、撤销时间、分析工时和每个有效事件成本。随后审查数据权利、地域、隐私、SLA、退出导出和事故通知。采购答辩中的地址数量与“全球可见性”只负责说明容量,无法替代这些结果。

8 三十天上线:先让来源证明价值,再给更强动作

生产链可以很短:隔离下载、格式校验、谱系归并、时间计算、控制碰撞、影子运行、按动作发布、持续撤销。每一步生成版本、计数和原因码。运营者可以从一次命中走回根观察和下载制品,也可以从一个来源关闭全部下游规则。

黑金生产流水线把公开名单依次送过隔离下载、格式验证、谱系归并、四时钟、上下文碰撞和影子模式,最后分发五档动作,旁路保存证据并支持回滚
图 8. 一条可回滚的最小供应链。下载成功只是起点,执行权在谱系、时间、控制碰撞和影子结果之后授予。
  1. 第 1—3 天:登记 DROP、ThreatFox 与 Feodo 的官方入口、条款、格式、更新节奏和负责人;建立自有地址、关键 SaaS、合作方、云、扫描授权和公共 DNS 负控制;完成两个已知良好版本与单源熔断。
  2. 第 4—10 天:DROP 在预生产网关验证前缀增删和回滚;ThreatFox、Feodo、DShield 与一条服务型信号只写日志。确认有效 C2 测试流量能命中,关键业务、健康检查和授权扫描保持可用。
  3. 第 11—20 天:DROP 进入边界执行;ThreatFox 的高置信 IP:port 与域名进入 72 小时短规则;入口信号先升为限速或挑战。每日复核新规则、移除、业务例外、更新失败和来源独有贡献。
  4. 第 21—30 天:用已结案事件与真实流量计算每百万连接命中、正确事件、独有事件、合法影响、分析分钟和撤销延迟。淘汰无贡献或伤害持续上升的来源,锁定下一季度的重测日期。

8.1 一页决策账本足够替代漂亮总分

每个来源保留三层证据。观察层记录传感器、行为、方向、端口、验证、first_seenlast_seen;分发层记录根来源、镜像、转换、许可证、格式、发布延迟和撤销;决策层记录本地资产、动作、命中、例外、回滚和负责人。许可证、动作语义和时间完整性是三道硬门,任何一项缺失都停在丰富或隔离。

通过硬门后,各维度用 0 至 4 记录证据强度:缺失、发布者自述、固定样本、历史测量、本地持续结果。评分只比较同一用途的候选;控制碰撞、权利问题和业务负责人拥有否决权。看板重点放在独有正确事件、发布延迟、撤销延迟、合法影响和调查成本,地址总数只用于容量规划。

9 证据边界与最终答案

交并集只计算 99 个含精确 IPv4 的数据集;CIDR 另行统计覆盖,IPv6 没有进入同规模比较。控制碰撞用于发现策略风险,其中会混合真实恶意云租户、被攻陷服务、合法测量和上游聚合。真实误报率仍要依靠组织自己的会话、资产、事件结案与修复结果。Git 测量固定的是文件发布历史,无法恢复每条记录的完整传感器时间。

公开研究账本(JSON)固定普查边界、抓取结果、交并集、控制碰撞、时效观察、产品选择、策略编译、故障注入与退出逻辑,SHA-256 为 ACDC5CDA52D55101F50075C572C28AED3BB387BC2362A74A12B17BC389D03D29。账本只发布脱敏后的汇总证据;潜在恶意地址、下载正文、凭据、原始响应与私有流量留在忽略的研究目录。

下一轮最有价值的工作是连续 90 至 180 天重抓同一端点,与互联网服务商、普通企业和云托管平台合作获得三类本地真值,并扩大 IPv6、域名解析链和证书关系测试。新证据如果显示某个来源持续更快发现独有正确事件、撤销更快且合法影响更低,它就可以挑战本文的类别冠军。

9.1 收尾:当前最佳组合已经可以写进变更单

截至 2026-07-25,SOSEC 推荐的公开情报组合已经明确:Spamhaus DROP/DROPv6 做边界网段阻断;ThreatFox recent 的高置信 botnet_cc 按 IP:port、域名和 72 小时窗口做出站控制;Feodo recommended 保持订阅并在当前交付零条规则;DataPlane 与 DShield 只做对应入口的告警、限速和挑战;GreyNoise Community 只做重点命中查询;MISP 在需要协作时承担开源管理平台。

FireHOL 是优秀目录,IPsum 是有用的共识指标,Bitwire 与 Data-Shield 是高覆盖研究材料,Recent C2 和历史全集适合狩猎。它们都留在默认 deny 之外。需要宽覆盖现役 C2、私有遥测或服务保证的组织,应把预算投向经过本地盲测的商业产品。读者现在可以据此选源、写策略、设 TTL、安排影子期,也知道哪类热门名单要拒绝进入执行面。

研究记录

10证据、对象与来源

下面保留本文实际使用的标识、时间和原始材料,便于继续调查。

10.1研究对象

报告涉及的产品、行为者、技术、受影响对象和控制点。

普查日期2026-07-25

公开 IP/CIDR 情报市场固定快照与机构研究收口日期

目录候选记录503

MISP、Bert-JanP、FireHOL、Maltrail 与人工补充的原始候选行

独立端点或文件332

消除重复端点、格式别名与明确镜像后的市场交付面

成功解析 IP 数据集105

133 次网络请求中的 99 个数据集,加上 6 个提交固定的本地文件

精确 IPv4 并集5702621

99 个精确 IPv4 数据集逐源去重后的并集

重复成员率32.384964%

8,433,954 次逐源去重成员关系中超出并集的比例

单来源地址比例82.337543%

精确 IPv4 并集中只出现于一个数据集的地址比例

上线回放输入8+10+1

8 个产品制品、10 个官方公共网络控制和 1 个提交固定的扫描器控制

ThreatFox 策略编译对象3204

72 小时、botnet_cc 与置信度 75 门槛后的 IP:port、域名和 URL 对象

Feodo 当前执行规则0

3 月旧行因时效和官方状态冲突进入隔离

故障注入通过6/6

哈希、HTML、截断、字段漂移、时间倒退和合法空集

生命周期回放通过4/4

有效候选回滚、ThreatFox 到期、DROP 48 小时边界和 Feodo 空集保持

公开研究账本 SHA-256ACDC5CDA52D55101F50075C572C28AED3BB387BC2362A74A12B17BC389D03D29

脱敏后的普查边界、交并集、控制碰撞、时效、产品选择、策略编译、故障注入、退出逻辑与证据限制

10.2事件时间

  1. SSLBL IP feed 停用

    abuse.ch 停止 SSLBL IP 地址列表并由当前端点返回弃用说明,历史镜像不再具备当前 feed 语义。

  2. PacketsDatabase 数据停止变化

    项目仍宣称 30 分钟更新,固定仓库历史显示数据文件最后变化停在该日。

  3. 公开源时效快照

    固定八个 Git 数据项目的最新变化年龄、提交间隔与内容 churn。

  4. Feodo 当前状态复核

    官方 FAQ 将当前数据集描述为空;同日固定 recommended 端点仍交付一条 3 月 4 日记录,生产配置因此保持订阅并隔离这条状态不一致的旧记录。

  5. SOSEC 普查和实验收口

    503 条目录候选归并为 332 个独立端点或文件;130 个不同 URL 经 133 次网络请求测量,另读 6 个提交固定文件,形成 105 个可解析 IP 数据集和 99 个精确 IPv4 数据集。

  6. 策略编译与故障回放

    8 个固定产品制品通过动作限定编译;10 个官方网络控制与 1 个扫描器控制参与碰撞检查;6 个输入故障用例与 4 个生命周期用例全部达到预期。

10.3来源与材料

  1. NIST SP 800-150:Cyber Threat Information Sharinghttps://csrc.nist.gov/pubs/sp/800/150/final
  2. NIST SP 800-150 固定 PDFhttps://nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-150.pdf
  3. CISA:Assessing the Potential Value of Cyber Threat Intelligence Feedshttps://www.cisa.gov/resources-tools/resources/assessing-potential-value-cyber-threat-intelligence-feeds-white-paper
  4. OASIS STIX 2.1https://docs.oasis-open.org/cti/stix/v2.1/stix-v2.1.html
  5. FIRST Traffic Light Protocolhttps://www.first.org/tlp/
  6. USENIX Security 2019:Reading the Tea Leaveshttps://www.usenix.org/conference/usenixsecurity19/presentation/li
  7. Reading the Tea Leaves 论文 PDFhttps://www.usenix.org/system/files/sec19-li-vector_guo.pdf
  8. Blocklist Babel 研究记录https://dspace.networks.imdea.org/handle/20.500.12761/958
  9. Blocklist Babel 论文 PDFhttps://dspace.networks.imdea.org/bitstream/handle/20.500.12761/958/paper.pdf?isAllowed=y&sequence=1
  10. ACNS 2019:An Evaluation of Cyber Threat Intelligence Feedshttps://www.cyber-threat-intelligence.com/publications/ACNS2019-feedtimelineness.pdf
  11. Applied Sciences:Cyber Threat Intelligence Quality Assessmenthttps://www.mdpi.com/2076-3417/15/8/4327
  12. NIST:Contextualized Filtering of Shared Cyber Threat Informationhttps://www.nist.gov/publications/contextualized-filtering-shared-cyber-threat-information
  13. MISP 默认 feedshttps://misp.github.io/misp-website/feeds/
  14. MISP 威胁情报最佳实践https://www.misp-project.org/best-practices-in-threat-intelligence.html
  15. Bert-JanP 开源威胁情报目录https://github.com/Bert-JanP/Open-Source-Threat-Intel-Feeds
  16. Maltrail 仓库与 feed 配置https://github.com/stamparm/maltrail
  17. FireHOL IP Lists 目录https://iplists.firehol.org/
  18. FireHOL Level 1 定义https://iplists.firehol.org/firehol_level1.html
  19. 固定 FireHOL blocklist-ipsets 目录说明https://github.com/firehol/blocklist-ipsets/blob/a4bc4e54aedeeaf51eba57a46602bd99483fb4fe/README.md
  20. Spamhaus DROP 产品说明https://www.spamhaus.org/blocklists/do-not-route-or-peer/
  21. Spamhaus DROP FAQhttps://www.spamhaus.org/faqs/do-not-route-or-peer-drop/
  22. Spamhaus DROP 使用条款https://www.spamhaus.org/blocklists/drop-fair-use-policy/
  23. Team Cymru Community Serviceshttps://www.team-cymru.com/community-network-services
  24. SANS ISC/DShield feed 文档与阻断边界https://isc.sans.edu/feeds_doc.html
  25. SANS ISC XML 与数据接口https://isc.sans.edu/xml.html
  26. DataPlane.org 分布式观测说明https://dataplane.org/
  27. DataPlane SSH 密码认证观测文件与使用边界https://dataplane.org/sshpwauth.txt
  28. Feodo Tracker blocklistshttps://feodotracker.abuse.ch/blocklist/
  29. Feodo Tracker FAQhttps://feodotracker.abuse.ch/faq/
  30. ThreatFox Community APIhttps://threatfox.abuse.ch/api/
  31. ThreatFox 官方导出https://threatfox.abuse.ch/export/
  32. ThreatFox FAQhttps://threatfox.abuse.ch/faq/
  33. URLhaus APIhttps://urlhaus.abuse.ch/api/
  34. MalwareBazaar APIhttps://bazaar.abuse.ch/api/
  35. AbuseIPDB FAQhttps://www.abuseipdb.com/faq.html
  36. AbuseIPDB API 文档https://docs.abuseipdb.com/
  37. StopForumSpam 使用与数据接口https://www.stopforumspam.com/usage
  38. Project Honey Pot HTTP:BLhttps://www.projecthoneypot.org/httpbl.php
  39. CINS Scorehttps://www.cinsscore.com/
  40. APNIC Honeynethttps://www.apnic.net/community/security/honeynet/
  41. blocklist.de 导出https://www.blocklist.de/en/export.html
  42. blocklist.de delisthttps://www.blocklist.de/en/delist.html
  43. GreyNoise classificationshttps://docs.greynoise.io/docs/greynoise-classifications
  44. GreyNoise Community APIhttps://docs.greynoise.io/docs/using-the-greynoise-community-api
  45. Shadowserver Network Reportinghttps://www.shadowserver.org/what-we-do/network-reporting/
  46. Censys 扫描与 opt-outhttps://support.censys.com/hc/en-us/articles/360043177092-Opt-Out-of-Data-Collection
  47. Shodan 扫描说明https://help.shodan.io/the-basics/what-is-shodan
  48. Rapid7 Open Data 与 Project Sonarhttps://opendata.rapid7.com/about/
  49. Tor Bulk Exit Listhttps://check.torproject.org/torbulkexitlist
  50. 固定 ReportedIP 数据文件https://github.com/reportedip/reportedip-blacklist/blob/1e5db2fec0496458daf0de9584136422dc139358/blacklist-all.txt
  51. 固定 ShadowWhisperer Threats 数据文件https://github.com/ShadowWhisperer/IPs/blob/bc63e671280be97cff82b587f8e6a6a47a9182fa/Lists/Threats
  52. 固定 ShadowWhisperer 第三方扫描器公司控制集https://github.com/ShadowWhisperer/IPs/blob/bc63e671280be97cff82b587f8e6a6a47a9182fa/Lists/Scanners
  53. 固定 ziyad 小时级 IPv4 数据文件https://github.com/ziyadnz/threat-intel-ip-feeds/blob/d03e4b57d41ebce29ac1d4987cf3ba63c9b2882c/output/hourlyIPv4.txt
  54. 固定 PacketsDatabase 项目声明https://github.com/BlacKSnowDot0/packetsdatabase-db/blob/5a5f53f928cd9267532a4c54cea400943e72275a/README.md
  55. PacketsDatabase 数据文件最后变化提交https://github.com/BlacKSnowDot0/packetsdatabase-db/blob/d62b13adb2c35e84ed3c89ced5a3cf44261b1699/ip_list.txt
  56. 固定 IPsum Level 1 数据文件https://github.com/stamparm/ipsum/blob/691eac0a6fbbed14f3eee75b8f877ce4eea8375d/levels/1.txt
  57. 固定 malicious-ip 40k 数据文件https://github.com/romainmarcoux/malicious-ip/blob/2646f6090d33f74c6de7336d75026c5c6623532b/full-40k.txt
  58. 固定 malicious-outgoing-ip 首分片https://github.com/romainmarcoux/malicious-outgoing-ip/blob/c5dce62f73bd8355c09de083e039272e0baaebd4/full-outgoing-ip-aa.txt
  59. 固定 ThreatFox 社区镜像数据文件https://github.com/elliotwutingfeng/ThreatFox-IOC-IPs/blob/88fddac2ea1dd7d9c8dca6cade568cc15d5ed22e/ips.txt
  60. 固定 Bitwire inbound 数据文件https://github.com/bitwire-it/ipblocklist/blob/deab27b533273295e26c2fe0c16f677ceac5bf76/inbound.txt
  61. 固定 Bitwire 输入与输出统计https://github.com/bitwire-it/ipblocklist/blob/deab27b533273295e26c2fe0c16f677ceac5bf76/stats/latest.json
  62. 固定 Bitwire 项目说明https://github.com/bitwire-it/ipblocklist/blob/deab27b533273295e26c2fe0c16f677ceac5bf76/README.md
  63. 固定 Data-Shield 说明https://github.com/duggytuxy/Data-Shield_IPv4_Blocklist/blob/d5db5950eb03d7ee96a408cb4f7b2a6d700465bf/README.md
  64. 固定 Data-Shield full 数据文件https://github.com/duggytuxy/Data-Shield_IPv4_Blocklist/blob/d5db5950eb03d7ee96a408cb4f7b2a6d700465bf/prod_data-shield_ipv4_blocklist.txt
  65. 固定 Data-Shield critical 数据文件https://github.com/duggytuxy/Data-Shield_IPv4_Blocklist/blob/d5db5950eb03d7ee96a408cb4f7b2a6d700465bf/prod_critical_data-shield_ipv4_blocklist.txt
  66. 固定 Recent C2 数据文件https://github.com/joeavanzato/recent_c2_infrastructure/blob/08d40cb818e155b67590fcb5de2a89cf7792c1ea/c2_data.csv
  67. IPInsights 相关公开聚合仓库https://github.com/duggytuxy/Intelligence_IPv4_Blocklists
  68. 固定 ThreatMon 停更状态https://github.com/ThreatMon/ThreatMon-Daily-C2-Feeds/blob/b16e3f28c651293f19ac03e597b4124b90b51982/README.md
  69. AlienVault OTX User Guidehttps://otx.alienvault.com/assets/static/external/otx-user-guide.pdf
  70. MITRE ATT&CK Resourceshttps://attack.mitre.org/resources/
  71. CISA Cybersecurity Information Sharinghttps://www.cisa.gov/topic/cybersecurity-information-sharing
  72. CISA AIS 归档说明https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/automated-indicator-sharing-ais/how-share-cyber-threat-information-through-ais
  73. Microsoft Defender Threat Intelligence 数据集https://learn.microsoft.com/en-us/defender/threat-intelligence/data-sets
  74. Google Threat Intelligence 生命周期https://cloud.google.com/blog/topics/threat-intelligence/ai-five-phases-intelligence-lifecycle/
  75. Recorded Future Intelligence Graphhttps://www.recordedfuture.com/platform/intelligence-graph
  76. Cisco Talos 数据与产品保护链https://blog.talosintelligence.com/how-cisco-talos-powers-the-solutions-protecting-your-organization/
  77. Unit 42 Attribution Frameworkhttps://unit42.paloaltonetworks.com/unit-42-attribution-framework/
  78. VirusTotal IP Objecthttps://docs.virustotal.com/reference/ip-object