Fed0gaT — Tehdit İstihbaratı Besleme Sistemi | Tağmaç - root@Tagoletta:~#

Fed0gaT — Tehdit İstihbaratı Besleme Sistemi

Exploit / Proje Detayları

Python Tue May 26 2026

Fed0gaT, birden fazla açık kaynak istihbarat kaynağından kötü amaçlı IP adresleri, dosya hash'leri ve URL'leri toplayıp tekilleştirerek saatlik olarak yayınlayan otomatik bir tehdit istihbaratı toplama sistemidir. Besleme dosyaları GitHub'a yayınlanır ve SIEM, EDR ve güvenlik duvarı platformlarına doğrudan entegrasyon için düz metin formatında sunulur.

Detailed Write-up

Proje Özeti

Fed0gaT, siber güvenlik topluluğuna ücretsiz ve yapılandırılmış tehdit istihbaratı sunmak amacıyla geliştirilmiş açık kaynaklı bir IOC (Indicators of Compromise) toplama ve yayınlama sistemidir.

Sistem, farklı açık kaynak tehdit istihbarat kaynaklarından veri çekerek bu verileri normalize eder, tekilleştirir ve üç kategoride yayınlar:

  • IP Adresleri — Kötü amaçlı veya şüpheli IPv4 adresleri
  • Dosya Hash'leri — Kötü amaçlı yazılım imzaları (MD5, SHA1, SHA256)
  • URL'ler — Kimlik avı, malware dağıtım ve C2 amaçlı zararlı URL'ler

Mimari

FED0GAT — DATA FLOW ARCHITECTURE OSINT SOURCES Abuse.ch / URLhaus MalwareBazaar ThreatFox / FeodoTracker Open Threat Exchange Blocklists / MISP + Diğer Kaynaklar saatlik FED0GAT ENGINE → Fetch & normalize → Deduplicate IOCs → Categorize by type → Write dated + latest → Update stats.json → Git commit & push GitHub Actions Cron ⏰ 0 * * * * (her saat) push GITHUB FEEDS latest-ip.txt latest-hash.txt latest-url.txt stats.json 2026-06-14-ip.txt … CONSUMERS SIEM / Splunk Firewall Blocklist IDS / IPS tagmachan.com/feeds Özel Script / API tagmachan.com / Fed0gaT

Nasıl Çalışır?

1. Veri Toplama

Sistem, saatlik olarak çalışan bir GitHub Actions iş akışı tarafından tetiklenir. Her çalıştırmada birden fazla açık kaynak tehdit istihbarat kaynağından ham veri çekilir.

2. Normalizasyon & Tekilleştirme

Toplanan veriler:

  • Dosya biçimi normalleştirilir (farklı kaynaklardan gelen farklı formatlar birleştirilir)
  • Yinelenen girişler kaldırılır
  • IP, Hash ve URL olarak üç kategoriye ayrılır

3. Yayınlama

Her çalıştırmada iki tür dosya güncellenir:

  • latest-{type}.txt — Her zaman en güncel, tam liste
  • YYYY-MM-DD-{type}.txt — Tarih damgalı anlık görüntü (arşiv)
  • stats.json — Her çalıştırmanın istatistiklerini tutan JSON log

4. Entegrasyon

Feed dosyaları düz metin formatında, başlık içermez. Güvenlik araçlarına doğrudan ham URL üzerinden beslenebilir.


IOC Kategorileri

IP ADRESLERİ IPv4 formatı C2 sunucuları Botnet kaynakları Tarama yapan hostlar ~44K ortalama giriş/çalıştırma DOSYA HASH'LERİ MD5 / SHA1 / SHA256 Malware imzaları Ransomware payload'ları Trojan & dropper'lar ~8K ortalama giriş/çalıştırma ZARARLИ URL'LER HTTP/HTTPS URL'leri Phishing sayfaları Malware dağıtım noktaları C2 panel adresleri ~76K ortalama giriş/çalıştırma

Besleme URL'leri

Firewall, SIEM veya tehdit avı araçlarınıza doğrudan ekleyebileceğiniz URL'ler (30 dakika CDN önbelleği):

Besleme URL
IP Blocklist https://tagmachan.com/feeds/ip.txt
Hash Feed https://tagmachan.com/feeds/hash.txt
URL Blocklist https://tagmachan.com/feeds/url.txt

Bağlantılar