Zurück zu den Updates
New releaseSep 20, 2026

cyberbro v0.15.0

Eine einfache Anwendung, die Ihre IoCs aus Müll-Eingaben extrahiert und deren Reputation mithilfe mehrerer CTI-Dienste überprüft.

Teilen

Cyberbro


Eine einfache Anwendung, die deine IoCs aus unstrukturierten Eingaben extrahiert und deren Reputation mithilfe mehrerer Dienste überprüft.
🌐 demo.cyberbro.net


GitHub stars Follow on X/Twitter Mastodon GitHub issues License build and test badge pre-commit validation badge Python


Über

Inspiriert von Cybergordon und IntelOwl.

Dieses Projekt soll eine einfache und effiziente Möglichkeit bieten, die Reputation deiner Observables mithilfe mehrerer Dienste zu überprüfen, ohne eine komplexe Lösung bereitstellen zu müssen. Lies die Dokumentation unter https://docs.cyberbro.net/

[!TIP] Um benutzerdefinierte Berichte zu erstellen, verwende Cyberbro mit deinem bevorzugten LLM (Claude, OpenAI gpt-5...) über MCP (Model Context Protocol)
Weitere Informationen findest du unter Cyberbro MCP.

Demo

graph_demo

Funktionen

  • Einfache Eingabe: Rohe Logs oder IoCs einfügen – automatisches Parsen und Extrahieren.
  • Multi-Service-Prüfungen: Reputationsabfrage für IPs, Hashes, Domains, URLs und Chrome-Erweiterungs-IDs über viele Threat-Intel-Dienste hinweg.
  • Umfassende Berichte: Erweiterte Suche, Filterung und Export nach CSV/Excel.
  • Schnelle Verarbeitung: Multithreaded für Geschwindigkeit.
  • Automatisiertes Pivoting: Entdecke verwandte Domains, URLs und IPs über Reverse DNS und RDAP / Whois.
  • Genaue Domain- und Abuse-Informationen: RDAP / Whois- und Abuse-Kontakt-Abfragen.
  • Integrationen: Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock und mehr.
  • Proxy & Speicherung: Proxy-Unterstützung und Ergebnisse in SQLite gespeichert.
  • Verlauf & Diagramme: Analyse-Verlauf und experimentelle Diagrammansicht.
  • Cache: Caching für schnellere wiederholte Abfragen (aktiviert auf Multi-Engine-Ebene, nicht pro Engine).

Was Cyberbro einzigartig macht

  • Einsteigerfreundlich: Zugänglich für alle Erfahrungsstufen.
  • Chrome-Erweiterungs-ID-Abfrage: Erweiterungsnamen und CTI-Daten aus IDs abrufen.
  • Leichtgewichtiges Deployment: Einfache Einrichtung und Nutzung.
  • Erweiterte TLD-Extraktion: Genaue Root-Domain-Erkennung für bessere Abfragen.
  • Pragmatische Datenerfassung: Nutzt GitHub und Google, um übersehene IoCs zu finden.
  • CTI-Report-Integration: Ruft IoC-bezogene Berichte von IoC.One ab.
  • EDR-Integration: Prüft Observables gegen deine eigenen Sicherheitstools (MDE, CrowdStrike).

Erste Schritte - TL;DR

[!TIP] Wenn du es bequem magst, brauchst du Docker.
Führe ein git clone aus; kopiere .env.sample nach .env; docker compose up und gehe dann zu localhost:5000. Ja, das ist alles!

Erste Schritte

  • Um zu beginnen, klone das Repository
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro

Konfigurationsdatei bearbeiten (erforderlich)

cp .env.sample .env

[!NOTE] Keine API-Schlüssel? Kein Problem, kopiere einfach .env.sample nach .env und lasse optionale Werte leer. Sei vorsichtig, wenn ein Proxy verwendet wird.
Du kannst alle kostenlosen Engines nutzen!

  • Fülle die Werte (einschließlich Proxy, falls erforderlich) in der .env-Datei aus.

[!WARNING] .env enthält sensible Geheimnisse und darf niemals committet werden. Für Produktions-/Team-Deployments verwende SOPS, Vault oder einen gleichwertigen Secret-Manager-Workflow.

ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
DFIR_IRIS_SEARCH_NOTES=false
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here

[!IMPORTANT] Ab Version v0.13.0 unterstützt Cyberbro secrets.json und die /config-Seite nicht mehr. Vgl. Diskussion 165.
Wenn du bereits eine veraltete secrets.json hast, konvertiere sie mit folgendem Befehl in .env: python3 scripts/secrets_json_to_env.py

Siehe Erweiterte Optionen für das Deployment in der Dokumentation.

App starten

Bequem und einfach - Docker verwenden

[!WARNING] Stelle sicher, dass du das compose-Plugin als docker compose und nicht als docker-compose installierst. In Docker bindet sich die App innerhalb des Containers an 0.0.0.0, auch wenn deine lokale .env FLASK_HOST=127.0.0.1 setzt.

docker compose up # use -d to run in background and use --build to rebuild the image

Vergiss nicht, .env vor dem Erstellen des Images zu bearbeiten.

Siehe Erweiterte Optionen für das Deployment in der Dokumentation, um alle Docker-Deployment-Optionen zu erhalten.

Der alte Weg

  • Klone das Repository und installiere die Anforderungen.

Du möchtest vielleicht eine venv erstellen, bevor du die Abhängigkeiten installierst.

pip install -r requirements.txt
  • Starte die App mit gunicorn (sauberer Modus).
gunicorn -c prod/gunicorn.conf.py app:app
  • Starte die App im Entwicklungsmodus.
python3 app.py

Screenshots

Alle Screenshots anzeigen image image image
image image

[!CAUTION] Wenn du dies in einer Produktionsumgebung verwenden möchtest, verwende einen gut konfigurierten Reverse Proxy + WAF, um Sicherheitsprobleme zu verhindern.

Cyberbro-Browsererweiterung

Get Cyberbro Analyzer for Firefox Get Cyberbro Analyzer for Chromium Get Cyberbro Analyzer for Microsoft Edge

Cyberbro-API

  • Die API ist unter /api/ verfügbar und kann über die GUI oder die Kommandozeile aufgerufen werden.

Derzeit gibt es 3 Endpunkte:

  • /api/analyze - Analysiert einen Text und gibt die Analyse-ID zurück (JSON).
  • /api/is_analysis_complete/<analysis_id> - Prüft, ob die Analyse abgeschlossen ist (JSON).
  • /api/results/<analysis_id> - Ruft die Ergebnisse einer vorherigen Analyse ab (JSON).
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
  "analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
  "link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
  "complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
  {
    "observable": "cyberbro.net",
    "rdap_whois": {
      "abuse_contact": "[email protected]",
      "creation_date": "2024-12-20",
      "data_source": "rdap",
      "emails": [
        "[email protected]"
      ],
      "expiration_date": "2026-12-20",
      "link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
      "name_servers": [
        "anderson.ns.cloudflare.com",
        "lisa.ns.cloudflare.com"
      ],
      "organization": null,
      "registrant": null,
      "registrant_country": null,
      "registrant_email": null,
      "registrar": "Cloudflare, Inc.",
      "update_date": "2025-11-20"
    },
    "reverse_dns": {
      "reverse_dns": [
        "172.67.197.226",
        "104.21.42.7"
      ]
    },
    "reversed_success": true,
    "type": "FQDN"
  }
]

[!NOTE] Die dedizierte Dokumentationsseite enthält alle Namen der nutzbaren Engines.

API und Drittanbieter-Dienste

[!NOTE] Fragen? Schau dir https://docs.cyberbro.net an oder erstelle ein Issue
Für die erweiterte Konfiguration (Anpassung von supervisord.conf vor dem Deployment, Auswahl sichtbarer Engines, Änderung des /api/-Präfixes...), siehe die dedizierte Dokumentationsseite.

Besonderer Dank

Ein riesiges Dankeschön an alle großartigen Mitwirkenden, die Pull Requests erstellt und geholfen haben, dieses Projekt zu verbessern:

  • Florian PILLOT, der die Engines überarbeitet hat (Refactoring und Optimierungen).
  • Axel, der Ioc.One entwickelt und einen spezifischen User-Agent hinzugefügt hat, der das Scraping von Ioc[.]One ermöglicht.
  • Jon Mark Allen, der ein besseres Secret-Management und Tests hinzugefügt hat. Er hat viel refaktoriert und zahlreiche Verbesserungen an der Codebasis vorgenommen, einschließlich CriminalIP.
  • cirosec GmbH - Felix Friedberger für das Hinzufügen der crt.sh-Engine.
  • Stig Dahl für die Verbesserung der crt.sh-Engine, das Hinzufügen der DFIR IRIS-Suche und die Behebung von Bandit-Problemen, die Korrektur der MISP-Engine und das Hinzufügen der MISP Feedback-Engine.
  • 0xffr für die Behebung von Issue #98 - Grep.app-Engine defekt und korrekte Kommentierung in der CriminalIP-Engine.
  • Maxime Berthault - Maxou56800 für die Entwicklung der Cyberbro CLI.
  • Jonas Lejon für das Hinzufügen der ScanMalware-Engine.

Eure Beiträge werden sehr geschätzt!

Lizenz

MIT License

Copyright (c) 2024-2026 stanfrbd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included
in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS
OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL
THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING
FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER
DEALINGS IN THE SOFTWARE.

Logo

Das in diesem Projekt verwendete Logo ist für den persönlichen und kommerziellen Gebrauch kostenlos und kann hier gefunden werden.

Kategorien