
🦅 ZeroScout: صياد التهديدات المحلية والسحابية المستقل. صوّر الهجمات في غرفة حرب حيّة، وحدّد مجموعات APT عبر التحليل الجيني، وأنشئ قواعد دفاعية تلقائيًا (YARA/SIGMA). إطار عمل لـ DFIR وتحليل البرمجيات الخبيثة.
«لا تكتفِ بفحص الملفات. تصوَّر ساحة المعركة.»
ZeroScout هو إطار عمل من الجيل التالي لاصطياد التهديدات، صُمم خصيصًا لـ مستجيبي الحوادث (DFIR) ومحللي SOC وباحثي البرمجيات الخبيثة.
على عكس ماسحات مكافحة الفيروسات التقليدية التي تعمل كـ «صندوق أسود»، يعمل ZeroScout كـ مقر الدفاع السيبراني. فهو يعرض سطح الهجوم في غرفة حرب مباشرة، ويحدد مجموعة APT باستخدام تحليل الشيفرة الجينية (ImpHash/SSDeep)، ويُنشئ تلقائيًا قواعد دفاعية YARA وSIGMA.
يعمل بمعمارية هجينة:
يستخرج ZeroScout عناوين IP الخاصة بـ C2 (القيادة والتحكم) من الملف الثنائي ويعرض حركة الشبكة على خريطة عالمية ASCII مباشرة في الطرفية الخاصة بك.
شاهد مصدر الهجوم في الوقت الفعلي.
نسخة خبيثة جديدة؟ يحلل ZeroScout الحمض النووي للشيفرة (ImpHash) وسلوكيات TTP لتحديد الجهة الفاعلة وراء الملف.
«هذا الملف غير معروف، لكن حمضه النووي يطابق مجموعة Lazarus بثقة 92%.»
توقف عن كتابة قواعد الكشف يدويًا. يُنشئ ZeroScout أكواد دفاعية قابلة للنشر فورًا:
افحص مجلدًا كاملًا (مثل مجلد التنزيلات أو محرك USB) في ثوانٍ. يفلتر ZeroScout الضوضاء ويسلط الضوء فقط على الأدلة عالية الخطورة مع أسباب محددة (مثل «إنتروبيا عالية» و«حقن عمليات»).
يوفر ZeroScout لوحة معلومات تفاعلية شاملة في الطرفية تجمع بين عدة مصادر استخباراتية.
نظرًا للطبيعة الديناميكية للوحة المعلومات، يُنصح بشدة بإبراز هذه الميزة باستخدام فيديو أو GIF في ملف README الخاص بك.
مثال فيديو: شاهد غرفة حرب ZeroScout المباشرة أثناء العمل
╭──────────────────────────────────── 🧬 GENETIC ATTRIBUTION ─────────────────────────────────────╮
│ ACTOR: [High-Risk Threat Actor] │
│ CONFIDENCE: 92% [██████████████████░] │
│ Analysis: Code DNA (ImpHash) and TTP behaviors match known APT28 profiles. │
╰─────────────────────────────────────────────────────────────────────────────────────────────────╯
تثبيت هذا المشروع كحزمة Python يثبت تلقائيًا جميع التبعيات ويجعل أداة CLI جاهزة للاستخدام.
# 1. Clone the repository
git clone https://github.com/SUmidcyber/ZeroScout.git
cd ZeroScout
# 2. Install dependencies (Kurulum için burayı kullan)
# Bu, ZeroScout'u sisteminizde bir komut olarak erişilebilir kılar.
pip install .
# Veya sadece test için:
# pip install -r requirements.txt
# 3. Ready to hunt!
python -m zeroscout.cli scan "malware.exe"
حلل ملفًا واحدًا لفتح غرفة الحرب وتوليد قواعد دفاعية.
python -m zeroscout.cli scan "C:\Users\Admin\Desktop\suspicious.exe"
افحص مجلدًا بسرعة للعثور على تهديدات مخفية بين آلاف الملفات.
python -m zeroscout.cli scan "C:\Windows\System32"
لاستخدام ZeroScout Cloud Engine، يجب تعيين متغير البيئة ZEROSCOUT_API_KEY. إذا لم يتم العثور على المفتاح، يتحول النظام تلقائيًا إلى وضع الصياد المحلي.
# Windows (PowerShell)
$env:ZEROSCOUT_API_KEY="your_api_key_here"
# Linux / Mac
export ZEROSCOUT_API_KEY="your_api_key_here"
ZeroScout مخصص للأغراض التعليمية والدفاعية فقط. لا يتحمل المؤلفون أي مسؤولية عن إساءة استخدام هذه الأداة. حلّل البرمجيات الخبيثة دائمًا في بيئة معزولة (VM).
تطوير: Umid Mammadov
ZeroScout Technologies
| المكوّن | التقنية | الغرض |
|---|
| المحرك الأساسي | Python 3 | المنطق الرئيسي ومعالجة واجهة سطر الأوامر. |
| العناصر البصرية | Rich Library | واجهة طرفية بأسلوب لوحات المعلومات. |
| التحليل الثابت | Pefile & Math | حساب الإنتروبيا، تحليل الترويسة، ImpHash. |
| التوقيعات | YARA & Regex | تحديد السلاسل النصية وعناوين IP والأنماط. |
| جسر السحابة | REST API | الاتصال بمحرك الصندوق الرملي. |