研究
公开 IP 威胁情报怎么选——2026 年 7 月最佳组合与实测淘汰线
SOSEC 当前的公开情报基线是:Spamhaus DROP/DROPv6 阻断边界网段;ThreatFox 近三日 botnet_cc 按 IP:port 与域名做 72 小时出站控制;Feodo 保持订阅并接受合法空集;DataPlane、DShield 与 GreyNoise 只用于观察、限速和分析;聚合大名单不做默认阻断;固定快照回放已验证策略编译、隔离、到期和回滚。

文章导航
1 现在该接什么:SOSEC 的默认公开情报组合
结论:今天从零搭建 IP 威胁情报,我会先上 Spamhaus DROP/DROPv6,再接 ThreatFox 近三日的 botnet_cc;前者负责边界网段,后者负责出站 C2 的精确 IP:port 与域名。Feodo recommended 继续订阅,当前有效规则数按零处理。互联网入口只增加与实际暴露协议相符的 DataPlane 观测,DShield Top 20 用于观察和限速,GreyNoise Community 留给分析员查背景。MISP 负责管理这些证据,聚合大名单不获得默认阻断权。离线回放实际编译出 1,760 个 DROP 前缀对象和 3,204 条高置信 ThreatFox 近期对象;Feodo 的旧行、DataPlane、DShield、FireHOL 与 IPsum 都没有获得无条件 deny 规则。
这套组合故意很薄。每个来源只做自己证据最强的那件事:DROP 对付由恶意运营者控制的整段网络;ThreatFox 把恶意软件家族、IOC 类型、置信度和时间带进出站策略;Feodo 等待经过协议响应验证的 C2 再开规则;DataPlane 与 DShield 描述入口活动;GreyNoise 帮助判断一个地址是否属于广泛扫描或业务服务。职责分开后,一条地址的去留有清楚的负责人、时钟和撤销方式。
必选层只有两条活跃数据线。DROP/DROPv6 是当前公开市场里最适合直接交给路由器和防火墙的免费网段产品。ThreatFox 是当前公开社区里最有用的宽覆盖恶意基础设施产品,生产消费必须收窄到官方 API 或导出的近期 botnet_cc,并保留端口、域名、置信度、first_seen、last_seen 与 is_compromised。把完整六个月导出压成永久 IP 黑名单会丢掉它最值钱的结构。
Feodo 是“装好但当前不开规则”的第三条线。它的设计质量很高:地址只有在返回有效 botnet C2 响应后才进入 recommended 列表,文件每五分钟生成,数据采用 CC0。官方 FAQ 当前说明执法下线行动已让数据集变空;SOSEC 在 7 月 25 日 07:00 UTC 固定的 recommended 文本仍带一条最后更新于 3 月 4 日的地址。生产系统应接受经过格式校验的空集,并把这条状态不一致的旧记录隔离,等官方状态与端点重新一致后自动恢复。
入口攻击源承担较轻动作。DataPlane 原始文件明确写着“informational”和“not a block list”,并提示 NAT、源地址伪造与研究测量会影响解释;它适合按 SSH、SIP 等真实暴露服务做告警、连接限速或挑战。DShield block.txt 是三日内最活跃的 20 个 /24,本次快照有 14 个 /24 与扫描器控制集相交,名单里还直接出现 Google Cloud、互联网测量与安全扫描组织。它能很快告诉运营者“哪里正在产生大量流量”,默认全网硬阻断会把观察事实变成过强动作。
1.1 可直接交给工程团队的端点、动作、时钟与失败处理
下面是本文的生产答案。参数体现 SOSEC 对 2026-07-25 固定快照、官方产品说明和控制碰撞的判断;组织仍要把自己的关键 SaaS、合作方、扫描授权与出口地址放进负控制。每条规则都保留来源、版本、取得时间、对象类型、方向、端口、有效期和撤销记录。
Spamhaus DROP / DROPv6:边界硬阻断
- 官方入口
drop_v4.json、drop_v6.json;需要 BGP 策略的网络再读取 ASN-DROP。采用官方 JSON,旧文本格式已进入弃用路径。- 执行动作
- 在互联网边界双向拒绝命中前缀,保留 DNS、代理和防火墙命中日志。固定快照含 1,669 个不同 IPv4 前缀与 91 个 IPv6 前缀;不要把 SBL、XBL、PBL 或 ZEN 自动继承为同一策略。
- 更新与撤销
- 每日条件下载,校验 metadata、记录数和哈希后原子替换。地址随官方 SBL 记录移除而撤出;下载失败时最多沿用 48 小时的已知良好版本,随后告警并进入人工决定。
- 上线控制
- 先碰撞自有前缀、合作方、CDN 和关键 SaaS。本次控制实验发现两个 DROP /23 落在 Cloudflare 公布的宽网段内,使用 Cloudflare 的组织应把真实业务路径纳入部署前测试。
ThreatFox recent botnet_cc:出站短时控制
- 官方入口
- 向 Community API 的
https://threatfox-api.abuse.ch/api/v1/POST{"query":"get_iocs","days":3},或使用官方导出;days按first_seen过滤,API 需要免费 Auth-Key,本次固定的公开 recent CSV 无需密钥即可取得。社区接口受 fair-use 约束,商业使用可能需要 enhanced API。第三方 GitHub 镜像只用于可用性研究。 - 筛选
- 取最近三日,保留
threat_type=botnet_cc;IP:port 与域名分别进入网络和 DNS/代理策略,自动处置要求confidence_level >= 75。固定 recent CSV 共 4,302 行,其中 3,332 行是 botnet C2,含 2,400 个 IP:port、818 个域名和 114 个 URL;按max(first_seen,last_seen)、72 小时和置信度门槛实际编译 3,204 条对象,其中有 2,317 个 IP:port、777 个域名和 110 个 URL。 - 执行动作
- IP:port 只阻断对应的出站目的地址与端口,域名在企业 DNS 或代理处拒绝,URL 留给 Web 控制。只有 IP、没有端口的设备先告警;第二个独立信号或本地 C2 行为成立后再升为整 IP 阻断。
- 更新与到期
- 每 15 至 30 分钟取一次,按
max(first_seen,last_seen)保留 72 小时;发布者移除时立即撤销。更新过期后从执行集删除并继续告警,避免把短寿命云实例锁成永久坏地址。
Feodo recommended:高置信 C2 待机通道
- 官方入口
ipblocklist_recommended.txt或 JSON,免密钥、CC0,生成间隔五分钟。官方建议每 5 至 15 分钟更新。- 执行动作
- 只用于出站目的地址阻断。官方 30 日和 aggressive 历史产品进入 SIEM 狩猎;aggressive 版本有明确的高误报警告。
- 当前状态
- FAQ 当前将数据集描述为空;固定端点仍带一条 3 月记录。该条进入隔离,执行集为零。合法空集会生成零规则,也会保留一次成功更新记录。
- 故障处理
- HTML、截断、时间倒退或状态与正文冲突触发隔离。已有规则在短有效期届满后撤出,网络流量恢复放行,SOC 保留“数据源失效”告警。
DataPlane / DShield / GreyNoise:入口与分析补充
- DataPlane
- 每小时取与真实暴露协议相符的官方文件,例如 SSH 密码认证信号
sshpwauth.txt;按lastseen保留不超过七日,默认告警或限速。原始信号限非商业免费使用,商业环境需取得许可;文件禁止未经许可再分发。 - DShield
block.txt最多每小时更新,保留三日窗口,只作用于入站连接并从影子或限速开始。官方 feed 文档允许署名后的商业使用且禁止转售,当前文件头却指向 CC BY-NC-SA 2.5;商业部署应先取得书面澄清。源归因不确定性与扫描器碰撞会阻止它自动升为全协议 /24 阻断。- GreyNoise
- 用
https://api.greynoise.io/v3/community/{ip}人工查询高价值命中,返回noise、riot、分类和last_seen。匿名额度为每天 10 次,免费业务邮箱账户为每周 50 次,容量只够分析员抽查。 - 共同退出条件
- 连续 30 天没有独有正确事件、只产生重复告警、许可不再覆盖用途、撤销延迟超过有效窗或业务例外持续增长时,移出生产消费。
下载器遇到 HTML、零字节、字段漂移、记录数异常或时间戳倒退时,先隔离新版本。发布保留最近两个已知良好版本,原子替换规则集,并提供一键关闭单个来源的开关。DROP 的失败保留时间可以按日计算;ThreatFox 与 Feodo 的失败保留时间按小时计算。这个差别来自对象寿命。
1.2 三种规模的落地选择
小团队的最小栈由 DROP/DROPv6、ThreatFox recent botnet C2 和待机的 Feodo recommended 组成。ThreatFox 条款覆盖当前用途时直接接官方接口;商业使用需要 enhanced API 时,购买合适许可或改用经盲测的商业 C2 产品。把社区镜像伪装成“永久免费替代”会同时丢掉许可、结构和服务承诺。
只有互联网入口的业务在最小栈上增加一条与真实服务相符的 DataPlane 或 blocklist.de 信号,先跑七天影子,再决定限速或挑战。DShield Top 20 负责提示大规模扫描热区,GreyNoise 负责抽查其中的扫描身份。Web 注册、论坛和账户滥用可另接 StopForumSpam、AbuseIPDB 或 HTTP:BL,并在应用层做评分与挑战。
成熟 SOC使用 MISP 保存事件、属性、标签、来源、衰减和共享范围;执行设备仍只订阅通过动作门的窄集合。FireHOL、IPsum、Bitwire、Data-Shield、malicious-ip 与历史 C2 留在狩猎和来源研究区。MISP 是本次研究的首选开源管理平台,它不会替任何 feed 完成质量判断。
2 为什么这组胜出:产品先对上动作,再比较覆盖
“最佳”必须落到具体岗位。边界网段的优胜者是 Spamhaus DROP/DROPv6;公开社区里的当前恶意基础设施首选是 ThreatFox recent;经过协议响应验证的免费 C2 产品首选 Feodo recommended,当前覆盖为零;按协议观察互联网入口时,DataPlane 的结构最清楚;扫描背景查询首选 GreyNoise;开源情报管理平台首选 MISP;公开聚合目录首选 FireHOL。把这些冠军塞进一个总分榜会抹掉它们的用途差异。
DROP 胜在动作语义与撤销。发布者把对象定义为由职业垃圾邮件或网络犯罪运营者控制的网段,明确建议丢弃全部流量,并将记录绑定到可移除的 SBL 条目。固定快照中 1,669 个不同 IPv4 前缀覆盖约 1,490 万地址,规模可控,官方每日复核。它提供的是经过编辑的网络范围决策。
ThreatFox 胜在当前公开 C2 的广度与结构。固定 recent CSV 的 3,332 条 botnet C2 记录里,2,400 条保留 IP 与端口,3,032 条有 last_seen;未加置信度门槛的归并集含 1,741 个不同 IPv4,其中 169 个落在 DROP 网段。生产编译器再施加 confidence_level >= 75 和 72 小时时钟,得到 1,686 个不同 IPv4,其中 167 个位于 DROP、1,519 个位于 DROP 之外。约九成地址补充了 DROP 之外的单主机基础设施。两条线的低重叠符合各自职责:一条判断整段网络控制权,一条描述具体恶意软件通信端点。
Feodo 胜在验证标准,当前没有活跃覆盖。它只跟踪一组明确的 botnet 家族,并要求地址返回有效 C2 响应;下线行动成功时,空列表正是产品应交付的结果。需要宽覆盖现役 C2 的组织仍有缺口。Feodo FAQ 指向 Spamhaus BCL;该产品属于商业或合作分发。公开免费市场目前没有一份同时满足宽覆盖、活性验证、商用无条件、完整撤销和免注册的 C2 IP 文件。
入口攻击数据的冠军只能获得观察与节流角色。DataPlane 覆盖 300 多个节点、65 个都市区和六大洲,并按 SSH、SIP、DNS 等行为拆文件;它也明确提醒消费者不要把观察直接解释成恶意。DShield 对全网报告做了很强收口,Top 20 /24 便于运营,却会把云、研究扫描和恶意流量一起带来。两者能帮助守住暴露服务,承担不了跨协议永久封禁。
2.1 五条入选线把“名气”换成可执行证据
一个来源进入默认组合,要依次交代五件事:它看见了什么行为;它从哪里看见;记录最近何时仍成立;错误由谁撤销;命中准备触发哪个动作。DROP、ThreatFox 与 Feodo 都能在自己的窄范围内给出大部分答案。DataPlane 与 DShield 在行为和时间上表现良好,动作强度因此停在观察、限速与挑战。GreyNoise Community 只提供逐 IP 查询额度,定位为分析工具。
许可证和分发权属于入选条件。Spamhaus DROP 对各种规模和业务类型免费,同时要求遵守署名与产品营销限制;Feodo 数据采用 CC0;DShield 的官方 feed 文档允许署名后的商业使用并禁止转售,当前 block.txt 文件头却引用 CC BY-NC-SA 2.5,商业上线前需要书面澄清;ThreatFox Community API 免费受 fair-use 原则约束,商业用途可能需要付费接口;DataPlane 原始信号只允许非商业免费使用。公开可下载描述访问方式,生产权利由具体条款决定。
2.2 同一天的四次命中,应该产生四种不同决定
先看一条高置信 ThreatFox 记录:某台办公终端正在连接一个 40 分钟前仍活跃的 botnet_cc IP:port。网络设备只拒绝这个出站目的与端口,EDR 隔离发起连接的终端,SOC 再沿域名、进程、DNS 和同源流量调查。规则 72 小时后自动到期;发布者提前撤销时立即退出。这里的名单命中直接连接到恶意软件通信行为,方向、端口、时间和受影响资产都清楚,因而可以承担强动作。
同一时刻,Web 入口收到来自 DShield Top 20 /24 的探测,DataPlane 也在对应协议看见过该源。入口只对被扫描的服务提高连接成本:SSH 限速、登录挑战或临时封单个源 IP,同时保留完整会话。这个 /24 若碰到已知研究扫描器,分析员用 GreyNoise、官方扫描身份和本地请求内容判定背景。两个 feed 的共同命中加强了“这里有扫描活动”的判断,仍然没有把整个 /24 变成所有端口、所有方向的永久恶意网络。
第三次命中落在 DROP 前缀。边界设备按完整网段双向拒绝,原因码保存对应产品版本和 SBL 撤销链;部署前的负控制若显示真实客户路径经过该范围,变更先暂停,由网络团队确认 CDN、代理或合作方路径。DROP 的编辑语义支持强动作,负控制负责发现本组织会付出的特殊代价。命中次数不用参与这项决定。
第四次更新来自 Feodo,文件通过身份、格式与时间校验并交付空集。系统发布零条规则、记录一次成功更新,也不回填三月旧地址。这个结果让运营者确认下线反馈已经进入控制面。四次处理共用同一条原则:先问证据描述的对象与行为,再给与它相称的动作;来源数量只在行为、方向和时间一致时增加信心。
2.3 固定快照怎样变成可上线策略:一次离线编译和故障回放
这项实验回答一个工程问题:固定下载制品经过身份、格式、时钟、动作和控制集门槛后,究竟会在执行面生成什么。输入是 8 个产品制品、10 个官方公共网络控制和 1 个提交固定的扫描器控制;每个制品先核对字节数与 SHA-256,再按本文建议的方向、协议、动作和 TTL 编译。公共云、服务网段、爬虫和扫描器碰撞只表示上线风险。威胁检测准确率、召回率和业务误报率需要独立的本地流量与结案标签,本次回放不估算这三项指标。
回放锚点固定在 ThreatFox 文件标注的 。DROP 逐行验证 JSON、cidr、sblid 与 metadata 记录数;ThreatFox 要求每行 15 个字段,再执行 botnet_cc、置信度 75 和 max(first_seen,last_seen) 72 小时门槛;Feodo、DataPlane、DShield、FireHOL 与 IPsum 使用各自固定格式归一化。表中的“输出”是策略编译器实际授予的执行对象,原始名单规模只保留在输入列。
| 来源与固定输入 | 策略编译结果 | 控制碰撞与故障检查 | 落地判定 |
|---|---|---|---|
| Spamhaus DROP/DROPv6 1,669 个 IPv4 前缀、91 个 IPv6 前缀;IPv4 metadata 声明 1,670 行,归一化后消除 1 条重复。 | 生成 1,760 个仅覆盖所列前缀的双向边界 deny 对象;其他 SBL、XBL、PBL 与 ZEN 产品没有继承执行权。 | 2 个前缀与 Cloudflare 公布网段相交,重叠 1,024 个地址;5 个前缀与扫描器控制相交,重叠 217 个地址。metadata 计数和哈希均通过。 | 进入硬阻断;上线前必须回放自有、合作方、CDN 和关键 SaaS 路径,失败版最多沿用已知良好版本 48 小时。 |
ThreatFox recent botnet_cc4,302 行原始记录,其中 3,332 行属于 botnet C2。 | 3,204 条对象通过 72 小时和置信度门:2,317 个 IP:port、777 个域名、110 个 URL;IP:port 归并为 1,686 个不同 IPv4,其中 1,519 个位于 DROP 之外。 | 不同 IPv4 中有 35 个落在 AWS 公布范围、16 个落在 GitHub 服务范围、14 个落在 Google 公布范围;字段数、时间和哈希均通过。 | IP:port 只进入出站目的地址与端口策略,域名进入 DNS,URL 进入代理;全部对象 72 小时到期,碰撞地址需要资产与会话背景。 |
| Feodo recommended 正文有 1 条语法有效 IPv4,文件时间为 2026-03-04,回放时已老化 3,425.04 小时。 | 生成 0 条出站 deny;旧行进入隔离,合法空集可发布零规则。 | 旧行位于 AWS 公布范围。状态机验证了“空集仍是成功版本”,不会把三月行恢复进执行面。 | 保持订阅的待机通道;只有时间、格式与官方活跃状态重新一致后才恢复短时规则。 |
| DataPlane SSH 11,450 个不同 IPv4。 | 生成 0 条硬阻断和 11,450 个 SSH 观察键,只作用于真实暴露的 SSH 服务。 | 152 个地址落在 Google 公布范围、114 个落在 GitHub 服务范围、13 个落在 AWS、4 个落在扫描器控制。 | 影子、告警、限速或挑战;商业用途先解决许可,其他协议不继承此信号。 |
| DShield Top 20 20 个 /24,共覆盖 5,120 个 IPv4。 | 生成 0 条全协议硬阻断和 20 个入站影子或限速范围。 | 14 个 /24 与扫描器控制相交,重叠 3,401 个地址,占名单覆盖的 66.43%。 | 只在对应入口服务观察或提高手续成本;整段、全协议、双向 deny 不通过动作门。 |
| FireHOL Level 1 对照组 4,588 个对象,IPv4 覆盖 611,303,425 个地址。 | 生成 0 条无条件默认 deny;上游谱系、对象含义、动作和 TTL 要逐项拆开。 | 2 个前缀与 Cloudflare 范围相交,重叠 1,024 个地址;16 个前缀与扫描器控制相交,重叠 3,023 个地址。 | 保留为优秀目录和上游发现面;聚合后的规模不授予执行权。 |
| IPsum Level 1 对照组 110,687 个不同 IPv4。 | 生成 0 条无条件默认 deny;进入狩猎、共识和来源研究。 | 13,061 个地址落在扫描器控制,2,961 个落在 AWS,2,489 个落在 GitHub 服务范围,3,198 个落在 Google 公布范围,43 个落在 Google 爬虫范围。 | 名单计数可以描述容量,无法直接定义动作;使用时必须回到每个上游的行为与时钟。 |
控制碰撞解释了为什么“同一个 IP 出现在很多名单里”仍然不能直接升级动作。ThreatFox 的 1,686 个执行层 IPv4 中有 167 个位于 DROP,另外 1,519 个提供了边界网段之外的当前 C2 覆盖;它的边际贡献清楚。IPsum 的 13,061 个扫描器碰撞和 DShield 的 66.43% 覆盖碰撞则说明两个产品承载了大量扫描语义,适合入口背景和流量管理。Cloudflare、AWS、Google 或 GitHub 范围中的地址可能承载恶意租户,也可能承载合法业务;会话、端口、资产和结案结果决定最终标签。
故障回放实际执行 6 个输入用例并全部通过:固定哈希被篡改、HTTP 200 返回 HTML、DROP NDJSON 截断、ThreatFox 字段漂移和时间戳倒退都被拒绝,5 个失败候选均未改变当前执行版本;带当前时间的合法空集被接受并编译为零规则。状态机随后通过 4 项生命周期检查:一个通过格式与哈希门的 DROP 候选先激活,在注入上线健康检查失败后恢复上一代;ThreatFox 刷新失败后一小时仍有 3,204 条规则,时间推进到所有对象的 72 小时期限之后降为零;DROP 在第 48 小时从自动沿用切换为人工决定;Feodo 的三月旧行无法覆盖已经接受的空集版本。下载、解析、编译、过期和回滚由此形成了实际执行的闭环。
这次补强把研究推进到可复现的横截面测量与部署门回放。Blocklist Babel 用六个月连续抓取讨论记录生存期、重叠演化和传播,说明单日并集无法承担这些纵向结论。完成可投稿的有效性论文还需要预注册一项 90 至 180 天实验:固定抓取节奏与缺测处理,在互联网服务商、普通企业和云托管平台使用同一批候选,按资产类别和动作分别标注事件,报告首次正确命中时间、每百万连接独有正确事件、合法影响、撤销生存期和分析工时,并对同一事件做配对自助法置信区间。纵向真值到位后,研究才能比较条件准确率、召回率和运营成本;当前表已经给出执行该实验所需的冻结输入、编译规则、负控制、故障模型和证据边界。
3 普查覆盖了什么:503 条目录记录如何收口成 105 个可解析数据集
这次普查先合并 MISP 默认 feeds、FireHOL 目录、Maltrail 配置、Bert-JanP 目录和人工补充,得到 503 条候选记录。消除同一文件的别名、格式副本和明确镜像后,市场交付面剩 332 个端点或文件,其中 318 个是 HTTP URL。候选覆盖路由治理、当前 C2、攻击源、蜜罐、社区报告、匿名网络、扫描器、云与服务网段、聚合器、遗留项目以及以域名、URL、证书或样本为主的相邻产品。
固定测量选择 130 个不同网络 URL,首次抓取、地址修正和重试共发起 133 次请求,另读取六个提交固定的本地仓库文件。网络请求有 109 次返回 HTTP 200,24 次遇到认证、404、限流、传输或其他失败;三个成功响应实际交付登录页、条款页或重定向 HTML。网络取得的 99 个可解析 IP 数据集加上六个本地文件,形成 105 个实验数据集。
这组样本刻意覆盖直接产品、格式镜像、聚合器、控制集合、失效端点和长尾项目,因此适合回答“市场数据怎样复制、过期和撞上策略”。它没有随机抽取全部 318 个 URL,抓取成功率只描述本次队列。研究日期、请求收据、哈希和选择规则一起固定了结论边界。
3.1 八类地址对应八种含义
路由级恶意网段描述网络控制权;当前 C2 描述受感染主机的目的端;服务型攻击源描述一段时间内对某协议的行为;社区报告描述举报与评分;聚合器描述多个上游的合成结果;Tor、VPN 与代理描述匿名属性;扫描器与爬虫描述身份和测量行为;云、CDN、公共 DNS 与 bogon 描述基础设施或路由上下文。分类直接决定方向、端口、TTL 与动作。
镜像、格式转换和窗口文件保留交付价值,证据票数按根观察者计算。Feodo 的 CSV、JSON 和纯文本属于一个产品;ThreatFox 官方数据和 GitHub 镜像共享根数据;FireHOL level 由多个名单组合;IPsum 的阈值又可能消费聚合上游。消费端保存这张谱系,才能知道“五次命中”究竟来自五家观察者,还是一条记录被搬运五次。
4 大名单的真实结构:三分之一成员重复,八成地址只有单一来源
99 个含精确 IPv4 的数据集逐源去重后,共产生 8,433,954 次名单成员关系,并集为 5,702,621 个地址;2,731,333 次成员关系属于重复,重复率 32.38%。并集中 4,695,398 个地址只出现于一个数据集,占 82.34%,单地址最高出现于 37 个数据集。简单拼接会浪费容量和调查时间,简单投票又会丢掉大量独有观察。
同用途队列更能说明问题。19 个当前聚合数据集有 1,286,587 次成员关系、806,156 个并集地址,重复率 37.34%;八个当前 C2 数据集只有 12.53% 的重复,88.59% 是单例。攻击源队列的重复率为 38.44%,当前出站聚合为 50.89%。C2 的稀有地址可能很新,也可能只有一个弱来源;聚合队列的高共识经常来自共同上游。
IPInsights 的 651,035 个精确地址完整包含 IPsum L1、L2 与 L3;IPsum L3 与 OpenDBL IPsum 在快照里完全相同。Bitwire outbound 的 173,859 个精确 IPv4 中,158,817 个也在 inbound,包含率 91.35%。这些关系说明产品名、方向标签和下载 URL 很容易高估独立信息。
4.1 哪些热门项目退出默认阻断
FireHOL 是最好的公开名单目录与聚合研究入口。Level 1 把 fullbogons、Spamhaus DROP、DShield、Feodo 等不同含义的集合组合在一起,便于快速搭建实验环境。固定的 149 个子列表中有 50 个源文件超过一年,14 个声明上游已无法取得。生产使用应拆回子源,FireHOL composite 留在研究和兼容层。
IPsum 适合调查排序。它把地址在多个输入中的出现次数转成 L1 至 L7 阈值,透明、活跃、容易自动化;相同根数据经过多个聚合器传播时,次数会被放大。快照中 L2、L3 分别有 32.24% 和 37.79% 的地址与扫描器控制集相交,高阈值更像“许多名单都看见了扫描”,无法直接推导全协议恶意。
Bitwire、Data-Shield 与大型 malicious-ip 集合适合影子评估。Bitwire inbound 有 382 万精确地址,12.59% 落入 AWS 公布范围,并触及扫描器控制集的 99.986%;Data-Shield critical 与 full 的包含方向还与名称直觉相反;malicious-ip 保留 source mapping,工程透明度较好。它们可以贡献狩猎线索和限速候选,完整产品不会直连 deny。
Recent C2、PacketsDatabase 与历史累积集进入隔离或狩猎。Recent C2 的 15,355 个地址中 42.54% 位于 AWS 范围,30 天 Git 差异只增不减;PacketsDatabase 声称半小时更新,固定文件已约 158.6 天没有变化,并含公共 DNS;Feodo aggressive、Fox-IT 历史 Cobalt Strike、永久 append-only 与 90/365 日滥用集合同样保留回溯价值。产品名里的 “recent” 或 “C2” 不会覆盖生命周期缺口。
5 新鲜度要看四只钟:观察、最后看见、发布和本地启用
一个 IP 的风险会沿四只钟变化。事件时间记录行为发生;last_seen 记录发布者最近仍看见它;发布时间记录文件或 API 何时交付;本地启用时间记录规则何时真正生效。Git 仓库刚提交只说明第三只钟,不能让几年前的地址重新变成当前 C2。
八个可读 Git 历史的项目给出了鲜明差异。研究时刻 2026-07-25 07:39:33 UTC,ShadowWhisperer Threats 距数据变化约 0.66 小时,Data-Shield 1.56 小时,ThreatFox 镜像 1.81 小时,Bitwire 2.68 小时,ReportedIP 3.01 小时,ziyad 3.18 小时,Recent C2 18.65 小时;PacketsDatabase 达到 3,806.52 小时。提交节奏可以发现停更,内容增删才能确认名单真的在呼吸。
churn 暴露生命周期质量。ThreatFox 镜像一天增加 56、移除 248,90 天增加 6,739、移除 15,639;Data-Shield 一天增加 1,860、移除 1,766。Recent C2 三十天增加 334、移除 0。持续发生的移除说明修复、下线与地址重分配能够进入发布流程;只增不减的集合会自然变成历史库。
5.1 TTL 随对象走,合法空集也算一次成功交付
DROP 前缀由发布者每日复核,本地规则随官方集合增删;ThreatFox 的 IP:port 与域名按最近活动保留 72 小时;Feodo recommended 只消费当前活跃对象;DataPlane 入口观测保留一至七日;社区举报与注册滥用先以七至三十日影子窗口评估;历史样本长期留在狩猎库。统一 30 天 TTL 会让短寿命云地址停留过久,也会过早删除路由治理记录。
空列表、抓取失败和解析失败有不同结果。通过身份、格式、时间和记录数校验的空列表发布零规则;404、登录 HTML、截断和解析器突然接受零行进入隔离。Feodo 当前状态还多了一种情况:FAQ 与端点内容冲突。系统保留收据、隔离旧地址并等待两者重新一致,避免在“空”和“坏”之间猜测。
6 误报发生在动作上:同一观察换个位置,代价会完全不同
“某地址扫描过 SSH”可以是一条准确观察;把它变成永久、双向、全协议阻断,会产生新的策略错误。DShield 快照把 20 个最活跃 /24 收得很窄,其中 14 个仍与第三方扫描器控制集相交。ThreatFox official recent 在筛选威胁类型、置信度与时间之前含 1,924 个精确 IPv4,其中 38 个落入 AWS 范围、18 个落入 GitHub 服务范围、14 个落入 Google Cloud 范围;生产编译后的对应数字是 1,686、35、16 和 14。这些地址可能承载真实恶意租户或被攻陷主机,精确端口和短 TTL 可以缩小影响半径。
大聚合器放大了同类冲突。全部精确地址数据集累计产生 738,407 次云范围成员碰撞、173,403 次已知服务碰撞、89,223 次共享服务碰撞、242,090 次扫描器控制碰撞和 810 次爬虫碰撞。IPInsights 与停更的 PacketsDatabase 还精确包含 1.1.1.1、1.0.0.1、8.8.8.8 和 8.8.4.4;TweetFeed 年度网段覆盖 9.9.9.9。公共 DNS 命中可以直接否决默认阻断,云与扫描器命中需要结合租户、端口和本地会话判断。
6.1 五档动作把名单命中变成业务决定
直接阻断只接收 DROP 这类治理明确的网段和经过验证、仍在有效期内的出站 C2;方向、端口和资产组尽量收窄。限速或挑战接收入口攻击源、注册滥用、匿名出口和社区高风险信号。告警或丰富接收历史 C2、共享云地址、单来源新观察和聚合器。仅上下文保存 Tor、VPN、扫描器、爬虫、云、ASN 与地理身份。隔离接收许可不清、HTML 冒充、停更、格式突变、无根谱系和异常控制碰撞。
每个新来源先运行七至三十天影子模式,记录每百万连接命中、对应资产与端口、会话结果、已确认事件、合法主体、调查分钟数、撤销延迟和规则成本。一个来源连续 30 天没有独有正确事件,只复制已有告警或持续增加例外时,退出生产。阻断效果用真实事件和业务净损失衡量。
7 机构与平台怎么选:看观察、验证、撤销和交付责任
机构的价值来自可见性之后的工作。直接观察者运行蜜罐、sinkhole、扫描、沙箱、邮件陷阱或端点遥测;专业验证者确认恶意软件家族与基础设施;分发者提供 API、格式和撤销;协调者把结果送回网络所有者;平台保存关系、权限和衰减;商业服务再加入私有遥测、SLA 与支持。采购时逐项确认这些责任,品牌规模只提供背景。
公开专业基础设施的首选组合是 Spamhaus 与 abuse.ch。 Spamhaus 在网络归属、路由级恶意范围和移除上承担编辑责任;abuse.ch 通过 ThreatFox、Feodo、URLhaus 与 MalwareBazaar 把社区提交、样本、C2 和下线状态连接起来。它们覆盖不同观察面,接口、条款和产品边界都较清楚。SANS ISC/DShield 与 DataPlane 提供互联网入口观察,Shadowserver 的突出价值在大规模测量、网络所有者报告和修复反馈。
MISP 是本次首选开源 TIP。它能保存事件、属性、标签、根来源、共享范围、warninglists 和衰减模型,也能承接本文的动作与 TTL 字段。小团队只有两三条执行线时,轻量数据库和版本化集合更省成本;出现多社区共享、分析员协作、事件关系和访问控制需求时,再引入 MISP。默认 feed 目录提供入口,不替上游背书。
GreyNoise 是扫描上下文的首选分析服务。Community API 适合逐个复核高价值命中,免费额度不足以充当全量 enrichment feed。Shodan、Censys、Rapid7 Sonar 和其他测量机构应使用官方扫描身份、反向 DNS 与 opt-out 资料建立控制集。扫描源可以同时承载被攻陷实例,策略仍要看当次行为。
7.1 商业采购填补公开市场真正留下的缺口
公开组合留下三个清楚的缺口:宽覆盖且持续验证的现役 C2、跨地区私有 DNS/端点/邮件遥测、稳定的批量交付与支持。需要这些能力时,商业采购很合理。Feodo 官方 FAQ 推荐 Spamhaus BCL 作为更广的活跃 C2 数据;其他商业机构也可以进入候选,最终用盲测决定。
盲测给所有候选同一段历史流量和已结案事件,隐藏品牌后比较首次正确命中、独有正确事件、重复噪声、共享基础设施伤害、发布延迟、撤销时间、分析工时和每个有效事件成本。随后审查数据权利、地域、隐私、SLA、退出导出和事故通知。采购答辩中的地址数量与“全球可见性”只负责说明容量,无法替代这些结果。
8 三十天上线:先让来源证明价值,再给更强动作
生产链可以很短:隔离下载、格式校验、谱系归并、时间计算、控制碰撞、影子运行、按动作发布、持续撤销。每一步生成版本、计数和原因码。运营者可以从一次命中走回根观察和下载制品,也可以从一个来源关闭全部下游规则。
- 第 1—3 天:登记 DROP、ThreatFox 与 Feodo 的官方入口、条款、格式、更新节奏和负责人;建立自有地址、关键 SaaS、合作方、云、扫描授权和公共 DNS 负控制;完成两个已知良好版本与单源熔断。
- 第 4—10 天:DROP 在预生产网关验证前缀增删和回滚;ThreatFox、Feodo、DShield 与一条服务型信号只写日志。确认有效 C2 测试流量能命中,关键业务、健康检查和授权扫描保持可用。
- 第 11—20 天:DROP 进入边界执行;ThreatFox 的高置信 IP:port 与域名进入 72 小时短规则;入口信号先升为限速或挑战。每日复核新规则、移除、业务例外、更新失败和来源独有贡献。
- 第 21—30 天:用已结案事件与真实流量计算每百万连接命中、正确事件、独有事件、合法影响、分析分钟和撤销延迟。淘汰无贡献或伤害持续上升的来源,锁定下一季度的重测日期。
8.1 一页决策账本足够替代漂亮总分
每个来源保留三层证据。观察层记录传感器、行为、方向、端口、验证、first_seen 和 last_seen;分发层记录根来源、镜像、转换、许可证、格式、发布延迟和撤销;决策层记录本地资产、动作、命中、例外、回滚和负责人。许可证、动作语义和时间完整性是三道硬门,任何一项缺失都停在丰富或隔离。
通过硬门后,各维度用 0 至 4 记录证据强度:缺失、发布者自述、固定样本、历史测量、本地持续结果。评分只比较同一用途的候选;控制碰撞、权利问题和业务负责人拥有否决权。看板重点放在独有正确事件、发布延迟、撤销延迟、合法影响和调查成本,地址总数只用于容量规划。
9 证据边界与最终答案
交并集只计算 99 个含精确 IPv4 的数据集;CIDR 另行统计覆盖,IPv6 没有进入同规模比较。控制碰撞用于发现策略风险,其中会混合真实恶意云租户、被攻陷服务、合法测量和上游聚合。真实误报率仍要依靠组织自己的会话、资产、事件结案与修复结果。Git 测量固定的是文件发布历史,无法恢复每条记录的完整传感器时间。
公开研究账本(JSON)固定普查边界、抓取结果、交并集、控制碰撞、时效观察、产品选择、策略编译、故障注入与退出逻辑,SHA-256 为 ACDC5CDA52D55101F50075C572C28AED3BB387BC2362A74A12B17BC389D03D29。账本只发布脱敏后的汇总证据;潜在恶意地址、下载正文、凭据、原始响应与私有流量留在忽略的研究目录。
下一轮最有价值的工作是连续 90 至 180 天重抓同一端点,与互联网服务商、普通企业和云托管平台合作获得三类本地真值,并扩大 IPv6、域名解析链和证书关系测试。新证据如果显示某个来源持续更快发现独有正确事件、撤销更快且合法影响更低,它就可以挑战本文的类别冠军。
9.1 收尾:当前最佳组合已经可以写进变更单
截至 2026-07-25,SOSEC 推荐的公开情报组合已经明确:Spamhaus DROP/DROPv6 做边界网段阻断;ThreatFox recent 的高置信 botnet_cc 按 IP:port、域名和 72 小时窗口做出站控制;Feodo recommended 保持订阅并在当前交付零条规则;DataPlane 与 DShield 只做对应入口的告警、限速和挑战;GreyNoise Community 只做重点命中查询;MISP 在需要协作时承担开源管理平台。
FireHOL 是优秀目录,IPsum 是有用的共识指标,Bitwire 与 Data-Shield 是高覆盖研究材料,Recent C2 和历史全集适合狩猎。它们都留在默认 deny 之外。需要宽覆盖现役 C2、私有遥测或服务保证的组织,应把预算投向经过本地盲测的商业产品。读者现在可以据此选源、写策略、设 TTL、安排影子期,也知道哪类热门名单要拒绝进入执行面。
研究记录
10证据、对象与来源
下面保留本文实际使用的标识、时间和原始材料,便于继续调查。
10.1研究对象
报告涉及的产品、行为者、技术、受影响对象和控制点。
公开 IP/CIDR 情报市场固定快照与机构研究收口日期
MISP、Bert-JanP、FireHOL、Maltrail 与人工补充的原始候选行
消除重复端点、格式别名与明确镜像后的市场交付面
133 次网络请求中的 99 个数据集,加上 6 个提交固定的本地文件
99 个精确 IPv4 数据集逐源去重后的并集
8,433,954 次逐源去重成员关系中超出并集的比例
精确 IPv4 并集中只出现于一个数据集的地址比例
8 个产品制品、10 个官方公共网络控制和 1 个提交固定的扫描器控制
72 小时、botnet_cc 与置信度 75 门槛后的 IP:port、域名和 URL 对象
3 月旧行因时效和官方状态冲突进入隔离
哈希、HTML、截断、字段漂移、时间倒退和合法空集
有效候选回滚、ThreatFox 到期、DROP 48 小时边界和 Feodo 空集保持
脱敏后的普查边界、交并集、控制碰撞、时效、产品选择、策略编译、故障注入、退出逻辑与证据限制
10.2事件时间
- SSLBL IP feed 停用
abuse.ch 停止 SSLBL IP 地址列表并由当前端点返回弃用说明,历史镜像不再具备当前 feed 语义。
- PacketsDatabase 数据停止变化
项目仍宣称 30 分钟更新,固定仓库历史显示数据文件最后变化停在该日。
- 公开源时效快照
固定八个 Git 数据项目的最新变化年龄、提交间隔与内容 churn。
- Feodo 当前状态复核
官方 FAQ 将当前数据集描述为空;同日固定 recommended 端点仍交付一条 3 月 4 日记录,生产配置因此保持订阅并隔离这条状态不一致的旧记录。
- SOSEC 普查和实验收口
503 条目录候选归并为 332 个独立端点或文件;130 个不同 URL 经 133 次网络请求测量,另读 6 个提交固定文件,形成 105 个可解析 IP 数据集和 99 个精确 IPv4 数据集。
- 策略编译与故障回放
8 个固定产品制品通过动作限定编译;10 个官方网络控制与 1 个扫描器控制参与碰撞检查;6 个输入故障用例与 4 个生命周期用例全部达到预期。
10.3来源与材料
- NIST SP 800-150:Cyber Threat Information Sharinghttps://csrc.nist.gov/pubs/sp/800/150/final
- NIST SP 800-150 固定 PDFhttps://nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-150.pdf
- CISA:Assessing the Potential Value of Cyber Threat Intelligence Feedshttps://www.cisa.gov/resources-tools/resources/assessing-potential-value-cyber-threat-intelligence-feeds-white-paper
- OASIS STIX 2.1https://docs.oasis-open.org/cti/stix/v2.1/stix-v2.1.html
- FIRST Traffic Light Protocolhttps://www.first.org/tlp/
- USENIX Security 2019:Reading the Tea Leaveshttps://www.usenix.org/conference/usenixsecurity19/presentation/li
- Reading the Tea Leaves 论文 PDFhttps://www.usenix.org/system/files/sec19-li-vector_guo.pdf
- Blocklist Babel 研究记录https://dspace.networks.imdea.org/handle/20.500.12761/958
- Blocklist Babel 论文 PDFhttps://dspace.networks.imdea.org/bitstream/handle/20.500.12761/958/paper.pdf?isAllowed=y&sequence=1
- ACNS 2019:An Evaluation of Cyber Threat Intelligence Feedshttps://www.cyber-threat-intelligence.com/publications/ACNS2019-feedtimelineness.pdf
- Applied Sciences:Cyber Threat Intelligence Quality Assessmenthttps://www.mdpi.com/2076-3417/15/8/4327
- NIST:Contextualized Filtering of Shared Cyber Threat Informationhttps://www.nist.gov/publications/contextualized-filtering-shared-cyber-threat-information
- MISP 默认 feedshttps://misp.github.io/misp-website/feeds/
- MISP 威胁情报最佳实践https://www.misp-project.org/best-practices-in-threat-intelligence.html
- Bert-JanP 开源威胁情报目录https://github.com/Bert-JanP/Open-Source-Threat-Intel-Feeds
- Maltrail 仓库与 feed 配置https://github.com/stamparm/maltrail
- FireHOL IP Lists 目录https://iplists.firehol.org/
- FireHOL Level 1 定义https://iplists.firehol.org/firehol_level1.html
- 固定 FireHOL blocklist-ipsets 目录说明https://github.com/firehol/blocklist-ipsets/blob/a4bc4e54aedeeaf51eba57a46602bd99483fb4fe/README.md
- Spamhaus DROP 产品说明https://www.spamhaus.org/blocklists/do-not-route-or-peer/
- Spamhaus DROP FAQhttps://www.spamhaus.org/faqs/do-not-route-or-peer-drop/
- Spamhaus DROP 使用条款https://www.spamhaus.org/blocklists/drop-fair-use-policy/
- Team Cymru Community Serviceshttps://www.team-cymru.com/community-network-services
- SANS ISC/DShield feed 文档与阻断边界https://isc.sans.edu/feeds_doc.html
- SANS ISC XML 与数据接口https://isc.sans.edu/xml.html
- DataPlane.org 分布式观测说明https://dataplane.org/
- DataPlane SSH 密码认证观测文件与使用边界https://dataplane.org/sshpwauth.txt
- Feodo Tracker blocklistshttps://feodotracker.abuse.ch/blocklist/
- Feodo Tracker FAQhttps://feodotracker.abuse.ch/faq/
- ThreatFox Community APIhttps://threatfox.abuse.ch/api/
- ThreatFox 官方导出https://threatfox.abuse.ch/export/
- ThreatFox FAQhttps://threatfox.abuse.ch/faq/
- URLhaus APIhttps://urlhaus.abuse.ch/api/
- MalwareBazaar APIhttps://bazaar.abuse.ch/api/
- AbuseIPDB FAQhttps://www.abuseipdb.com/faq.html
- AbuseIPDB API 文档https://docs.abuseipdb.com/
- StopForumSpam 使用与数据接口https://www.stopforumspam.com/usage
- Project Honey Pot HTTP:BLhttps://www.projecthoneypot.org/httpbl.php
- CINS Scorehttps://www.cinsscore.com/
- APNIC Honeynethttps://www.apnic.net/community/security/honeynet/
- blocklist.de 导出https://www.blocklist.de/en/export.html
- blocklist.de delisthttps://www.blocklist.de/en/delist.html
- GreyNoise classificationshttps://docs.greynoise.io/docs/greynoise-classifications
- GreyNoise Community APIhttps://docs.greynoise.io/docs/using-the-greynoise-community-api
- Shadowserver Network Reportinghttps://www.shadowserver.org/what-we-do/network-reporting/
- Censys 扫描与 opt-outhttps://support.censys.com/hc/en-us/articles/360043177092-Opt-Out-of-Data-Collection
- Shodan 扫描说明https://help.shodan.io/the-basics/what-is-shodan
- Rapid7 Open Data 与 Project Sonarhttps://opendata.rapid7.com/about/
- Tor Bulk Exit Listhttps://check.torproject.org/torbulkexitlist
- 固定 ReportedIP 数据文件https://github.com/reportedip/reportedip-blacklist/blob/1e5db2fec0496458daf0de9584136422dc139358/blacklist-all.txt
- 固定 ShadowWhisperer Threats 数据文件https://github.com/ShadowWhisperer/IPs/blob/bc63e671280be97cff82b587f8e6a6a47a9182fa/Lists/Threats
- 固定 ShadowWhisperer 第三方扫描器公司控制集https://github.com/ShadowWhisperer/IPs/blob/bc63e671280be97cff82b587f8e6a6a47a9182fa/Lists/Scanners
- 固定 ziyad 小时级 IPv4 数据文件https://github.com/ziyadnz/threat-intel-ip-feeds/blob/d03e4b57d41ebce29ac1d4987cf3ba63c9b2882c/output/hourlyIPv4.txt
- 固定 PacketsDatabase 项目声明https://github.com/BlacKSnowDot0/packetsdatabase-db/blob/5a5f53f928cd9267532a4c54cea400943e72275a/README.md
- PacketsDatabase 数据文件最后变化提交https://github.com/BlacKSnowDot0/packetsdatabase-db/blob/d62b13adb2c35e84ed3c89ced5a3cf44261b1699/ip_list.txt
- 固定 IPsum Level 1 数据文件https://github.com/stamparm/ipsum/blob/691eac0a6fbbed14f3eee75b8f877ce4eea8375d/levels/1.txt
- 固定 malicious-ip 40k 数据文件https://github.com/romainmarcoux/malicious-ip/blob/2646f6090d33f74c6de7336d75026c5c6623532b/full-40k.txt
- 固定 malicious-outgoing-ip 首分片https://github.com/romainmarcoux/malicious-outgoing-ip/blob/c5dce62f73bd8355c09de083e039272e0baaebd4/full-outgoing-ip-aa.txt
- 固定 ThreatFox 社区镜像数据文件https://github.com/elliotwutingfeng/ThreatFox-IOC-IPs/blob/88fddac2ea1dd7d9c8dca6cade568cc15d5ed22e/ips.txt
- 固定 Bitwire inbound 数据文件https://github.com/bitwire-it/ipblocklist/blob/deab27b533273295e26c2fe0c16f677ceac5bf76/inbound.txt
- 固定 Bitwire 输入与输出统计https://github.com/bitwire-it/ipblocklist/blob/deab27b533273295e26c2fe0c16f677ceac5bf76/stats/latest.json
- 固定 Bitwire 项目说明https://github.com/bitwire-it/ipblocklist/blob/deab27b533273295e26c2fe0c16f677ceac5bf76/README.md
- 固定 Data-Shield 说明https://github.com/duggytuxy/Data-Shield_IPv4_Blocklist/blob/d5db5950eb03d7ee96a408cb4f7b2a6d700465bf/README.md
- 固定 Data-Shield full 数据文件https://github.com/duggytuxy/Data-Shield_IPv4_Blocklist/blob/d5db5950eb03d7ee96a408cb4f7b2a6d700465bf/prod_data-shield_ipv4_blocklist.txt
- 固定 Data-Shield critical 数据文件https://github.com/duggytuxy/Data-Shield_IPv4_Blocklist/blob/d5db5950eb03d7ee96a408cb4f7b2a6d700465bf/prod_critical_data-shield_ipv4_blocklist.txt
- 固定 Recent C2 数据文件https://github.com/joeavanzato/recent_c2_infrastructure/blob/08d40cb818e155b67590fcb5de2a89cf7792c1ea/c2_data.csv
- IPInsights 相关公开聚合仓库https://github.com/duggytuxy/Intelligence_IPv4_Blocklists
- 固定 ThreatMon 停更状态https://github.com/ThreatMon/ThreatMon-Daily-C2-Feeds/blob/b16e3f28c651293f19ac03e597b4124b90b51982/README.md
- AlienVault OTX User Guidehttps://otx.alienvault.com/assets/static/external/otx-user-guide.pdf
- MITRE ATT&CK Resourceshttps://attack.mitre.org/resources/
- CISA Cybersecurity Information Sharinghttps://www.cisa.gov/topic/cybersecurity-information-sharing
- CISA AIS 归档说明https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/automated-indicator-sharing-ais/how-share-cyber-threat-information-through-ais
- Microsoft Defender Threat Intelligence 数据集https://learn.microsoft.com/en-us/defender/threat-intelligence/data-sets
- Google Threat Intelligence 生命周期https://cloud.google.com/blog/topics/threat-intelligence/ai-five-phases-intelligence-lifecycle/
- Recorded Future Intelligence Graphhttps://www.recordedfuture.com/platform/intelligence-graph
- Cisco Talos 数据与产品保护链https://blog.talosintelligence.com/how-cisco-talos-powers-the-solutions-protecting-your-organization/
- Unit 42 Attribution Frameworkhttps://unit42.paloaltonetworks.com/unit-42-attribution-framework/
- VirusTotal IP Objecthttps://docs.virustotal.com/reference/ip-object