Skip to content

Instantly share code, notes, and snippets.

@johnwunder
Created September 4, 2014 18:54
Show Gist options
  • Save johnwunder/bc4e83ef2f90c6a8a832 to your computer and use it in GitHub Desktop.
Save johnwunder/bc4e83ef2f90c6a8a832 to your computer and use it in GitHub Desktop.
Mixed Reports, 1.1.1
<stix:STIX_Package
xmlns:stix="http://stix.mitre.org/stix-1"
xmlns:campaign="http://stix.mitre.org/Campaign-1"
xmlns:coa="http://stix.mitre.org/CourseOfAction-1"
xmlns:cyboxCommon="http://cybox.mitre.org/common-2"
xmlns:AddressObj="http://cybox.mitre.org/objects#AddressObject-2"
xmlns:CodeObj="http://cybox.mitre.org/objects#CodeObject-2"
xmlns:FileObj="http://cybox.mitre.org/objects#FileObject-2"
xmlns:MutexObj="http://cybox.mitre.org/objects#MutexObject-2"
xmlns:DomainNameObj="http://cybox.mitre.org/objects#DomainNameObject-1"
xmlns:cybox="http://cybox.mitre.org/cybox-2"
xmlns:cyboxVocabs="http://cybox.mitre.org/default_vocabularies-2"
xmlns:fireeye="http://www.fireeye.com"
xmlns:marking="http://data-marking.mitre.org/Marking-1"
xmlns:indicator="http://stix.mitre.org/Indicator-2"
xmlns:terms="http://data-marking.mitre.org/extensions/MarkingStructure#Terms_Of_Use-1"
xmlns:stixCiqIdentity="http://stix.mitre.org/extensions/Identity#CIQIdentity3.0-1"
xmlns:stixCommon="http://stix.mitre.org/common-1"
xmlns:stixVocabs="http://stix.mitre.org/default_vocabularies-1"
xmlns:ta="http://stix.mitre.org/ThreatActor-1"
xmlns:ttp="http://stix.mitre.org/TTP-1"
xmlns:xpil="urn:oasis:names:tc:ciq:xpil:3"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:schemaLocation="
http://stix.mitre.org/stix-1 http://stix.mitre.org/XMLSchema/core/1.1.1/stix_core.xsd
http://stix.mitre.org/default_vocabularies-1 http://stix.mitre.org/XMLSchema/default_vocabularies/1.1.1/stix_default_vocabularies.xsd
http://stix.mitre.org/Campaign-1 http://stix.mitre.org/XMLSchema/campaign/1.1.1/campaign.xsd
http://stix.mitre.org/ThreatActor-1 http://stix.mitre.org/XMLSchema/threat_actor/1.1.1/threat_actor.xsd
http://stix.mitre.org/TTP-1 http://stix.mitre.org/XMLSchema/ttp/1.1.1/ttp.xsd
http://stix.mitre.org/COA-1 http://stix.mitre.org/XMLSchema/course_of_action/1.1.1/course_of_action.xsd
http://data-marking.mitre.org/Marking-1 http://stix.mitre.org/XMLSchema/data_marking/1.1.1/data_marking.xsd
http://data-marking.mitre.org/extensions/MarkingStructure#Terms_Of_Use-1 http://stix.mitre.org/XMLSchema/extensions/marking/terms_of_use/1.0.1/terms_of_use_marking.xsd
http://stix.mitre.org/extensions/Identity#CIQIdentity3.0-1 http://stix.mitre.org/XMLSchema/extensions/identity/ciq_3.0/1.1.1/ciq_3.0_identity.xsd
"
id="fireeye:stix-b7b16e67-4292-46a3-ba64-60c1a491723d"
timestamp="2014-05-08T09:00:00.000000Z"
version="1.1.1">
<stix:STIX_Header>
<stix:Title>Poison Ivy: Assessing Damage and Extracting Intelligence</stix:Title>
<stix:Package_Intent xsi:type="stixVocabs:PackageIntentVocab-1.0">Threat Report</stix:Package_Intent>
<stix:Description>The reports talks about Poison Ivy!</stix:Description>
<stix:Information_Source>
<stixCommon:Identity>
<stixCommon:Name>MITRE</stixCommon:Name>
</stixCommon:Identity>
</stix:Information_Source>
</stix:STIX_Header>
<stix:TTPs>
<stix:TTP timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:ttp-7323cc18-c4b2-4e25-8a5e-3caa4afa3081" xsi:type="ttp:TTPType">
<ttp:Title>PIVY Variant (f0ee1f777d1c6a009c37cbcbf81f3a5a)</ttp:Title>
<ttp:Behavior>
<ttp:Malware>
<ttp:Malware_Instance>
<ttp:Name>f0ee1f777d1c6a009c37cbcbf81f3a5a</ttp:Name>
</ttp:Malware_Instance>
</ttp:Malware>
</ttp:Behavior>
<ttp:Related_TTPs>
<ttp:Related_TTP>
<stixCommon:Relationship>Variant Of</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-591f0cb7-d66f-4e14-a8e6-5927b597f920"/>
</ttp:Related_TTP>
</ttp:Related_TTPs>
</stix:TTP>
<stix:TTP timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:ttp-bf2bdcaf-61a0-4e90-bcce-ad0b0551a02e" xsi:type="ttp:TTPType">
<ttp:Title>PIVY Variant (f18c7639dbb8644c4bca179243ee2a99)</ttp:Title>
<ttp:Behavior>
<ttp:Malware>
<ttp:Malware_Instance>
<ttp:Name>f18c7639dbb8644c4bca179243ee2a99</ttp:Name>
</ttp:Malware_Instance>
</ttp:Malware>
</ttp:Behavior>
<ttp:Related_TTPs>
<ttp:Related_TTP>
<stixCommon:Relationship>Variant Of</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-591f0cb7-d66f-4e14-a8e6-5927b597f920"/>
</ttp:Related_TTP>
</ttp:Related_TTPs>
</stix:TTP>
<stix:TTP timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:ttp-e51f43fe-37eb-4469-a666-a4c74708c9ed" xsi:type="ttp:TTPType">
<ttp:Title>PIVY Variant (4ad286a97c82f91df3e07b101a224f56)</ttp:Title>
<ttp:Behavior>
<ttp:Malware>
<ttp:Malware_Instance>
<ttp:Name>4ad286a97c82f91df3e07b101a224f56</ttp:Name>
</ttp:Malware_Instance>
</ttp:Malware>
</ttp:Behavior>
<ttp:Related_TTPs>
<ttp:Related_TTP>
<stixCommon:Relationship>Variant Of</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-591f0cb7-d66f-4e14-a8e6-5927b597f920"/>
</ttp:Related_TTP>
</ttp:Related_TTPs>
</stix:TTP>
<stix:TTP timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:ttp-f9e0c47b-a923-4ea6-805e-bd7dcdefeb26" xsi:type="ttp:TTPType">
<ttp:Title>PIVY Variant (88fd19e48625e623a4d6abb5d5b78445)</ttp:Title>
<ttp:Behavior>
<ttp:Malware>
<ttp:Malware_Instance>
<ttp:Name>88fd19e48625e623a4d6abb5d5b78445</ttp:Name>
</ttp:Malware_Instance>
</ttp:Malware>
</ttp:Behavior>
<ttp:Related_TTPs>
<ttp:Related_TTP>
<stixCommon:Relationship>Variant Of</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-591f0cb7-d66f-4e14-a8e6-5927b597f920"/>
</ttp:Related_TTP>
</ttp:Related_TTPs>
</stix:TTP>
<stix:TTP timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:ttp-59fae6a2-4a3b-418e-8ca7-06a845820666" xsi:type="ttp:TTPType">
<ttp:Title>PIVY Variant (d05f81cd8d079b862b2ce7d241ad2209)</ttp:Title>
<ttp:Behavior>
<ttp:Malware>
<ttp:Malware_Instance>
<ttp:Name>d05f81cd8d079b862b2ce7d241ad2209</ttp:Name>
</ttp:Malware_Instance>
</ttp:Malware>
</ttp:Behavior>
<ttp:Related_TTPs>
<ttp:Related_TTP>
<stixCommon:Relationship>Variant Of</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-591f0cb7-d66f-4e14-a8e6-5927b597f920"/>
</ttp:Related_TTP>
</ttp:Related_TTPs>
</stix:TTP>
</stix:TTPs>
<stix:Campaigns>
<stix:Campaign timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:campaign-700c8b90-fd16-40e9-8b80-00b0c8bc84ee" xsi:type="campaign:CampaignType">
<campaign:Title>F</campaign:Title>
<campaign:Related_TTPs>
<campaign:Related_TTP>
<stixCommon:Relationship>Uses Malware</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-59fae6a2-4a3b-418e-8ca7-06a845820666"/>
</campaign:Related_TTP>
</campaign:Related_TTPs>
<campaign:Attribution>
<campaign:Attributed_Threat_Actor>
<stixCommon:Threat_Actor idref="fireeye:threatactor-7b14e202-bd27-4885-b8d7-b908a9651a03"/>
</campaign:Attributed_Threat_Actor>
</campaign:Attribution>
</stix:Campaign>
<stix:Campaign timestamp="2014-05-08T09:00:00.000000Z" id="fireeye:campaign-752c225d-d6f6-4456-9130-d9580fd4007b" xsi:type="campaign:CampaignType">
<campaign:Title>admin338</campaign:Title>
<campaign:Status>Ongoing</campaign:Status>
<campaign:Related_TTPs>
<campaign:Related_TTP>
<stixCommon:Relationship>Uses Malware</stixCommon:Relationship>
<stixCommon:TTP idref="fireeye:ttp-f9e0c47b-a923-4ea6-805e-bd7dcdefeb26"/>
</campaign:Related_TTP>
</campaign:Related_TTPs>
</stix:Campaign>
</stix:Campaigns>
<stix:Related_Packages>
<stix:Related_Package>
<stix:Package id="fireeye:stix-b7b16e67-4292-46a3-ba64-60c1a491723a" timestamp="2014-05-08T09:00:00.000000Z">
<stix:STIX_Header>
<stix:Title>Cryptolocker: Ransom is great!</stix:Title>
<stix:Package_Intent xsi:type="stixVocabs:PackageIntentVocab-1.0">Threat Report</stix:Package_Intent>
<stix:Description>The reports talks about Cryptolocker!</stix:Description>
<stix:Information_Source>
<stixCommon:Identity>
<stixCommon:Name>MITRE</stixCommon:Name>
</stixCommon:Identity>
</stix:Information_Source>
</stix:STIX_Header>
<stix:TTPs>
<stix:TTP idref="fireeye:ttp-7323cc18-c4b2-4e25-8a5e-3caa4afa3081" timestamp="2014-05-08T09:00:00.000000Z"/>
<stix:TTP idref="fireeye:ttp-bf2bdcaf-61a0-4e90-bcce-ad0b0551a02e" timestamp="2014-05-08T09:00:00.000000Z"/>
<stix:TTP idref="fireeye:ttp-e51f43fe-37eb-4469-a666-a4c74708c9ed" timestamp="2014-05-08T09:00:00.000000Z"/>
<stix:TTP idref="fireeye:ttp-f9e0c47b-a923-4ea6-805e-bd7dcdefeb26" timestamp="2014-05-08T09:00:00.000000Z"/>
<stix:TTP idref="fireeye:ttp-59fae6a2-4a3b-418e-8ca7-06a845820666" timestamp="2014-05-08T09:00:00.000000Z"/>
</stix:TTPs>
<stix:Campaigns>
<stix:Campaign idref="fireeye:campaign-700c8b90-fd16-40e9-8b80-00b0c8bc84ee" timestamp="2014-05-08T09:00:00.000000Z"/>
<stix:Campaign idref="fireeye:campaign-752c225d-d6f6-4456-9130-d9580fd4007b" timestamp="2014-05-08T09:00:00.000000Z"/>
</stix:Campaigns>
</stix:Package>
</stix:Related_Package>
</stix:Related_Packages>
</stix:STIX_Package>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment