SandB0x-Xtract0r
Eine automatisierte, plattformübergreifende Sicherheitsanalyse-Engine zum sicheren Detonieren verdächtiger Dateien, Binärdateien und Anwendungen.
🎬 Projekt-Demo ansehen
💻 Technologie-Stack
Kernprogrammiersprachen, Kernsysteme


Low-Level-Infrastruktur & Leistung

Cybersicherheit & offensive Audits


Künstliche Intelligenz & Quanten

Cloud-Anbieter

📖 Was ist das?
SandB0x-Xtract0r bietet eine vereinheitlichte Umgebung zum Ausführen von Payloads in PC-, Mobil- und Cloud-Umgebungen. Während der Ausführung der Payload erfasst das System Laufzeit-Telemetrie, Netzwerkspuren und Speicher-Dumps, die anschließend von einem integrierten Multi-LLM-Bot zu strukturierten Bedrohungsberichten zusammengeführt werden.
💡 Vereinfachte Zusammenfassung
Stell dir vor, du findest ein geheimnisvolles Paket auf deiner Veranda, bist dir aber nicht sicher, ob es ein cooles Spielzeug oder eine chaotische Glitzerbombe ist. Anstatt es in deinem Wohnzimmer zu öffnen, legst du das Paket in eine dicke, durchsichtige Plastikbox in deinem Hinterhof. Du öffnest es mit Roboterarmen, während Kameras genau aufzeichnen, was passiert. Wenn es explodiert, bleibt das Chaos vollständig eingeschlossen und dein Haus ist sicher!
SandB0x-Xtract0r ist diese durchsichtige Plastikbox für Computerdaten. Es legt eine geheimnisvolle Datei in einen gefälschten, eingeschlossenen Computer, beobachtet alles, was sie tut, macht Notizen und setzt einen intelligenten KI-Roboter ein, der diese Notizen liest und dir genau sagt, wie gefährlich die Datei war.
✨ Kernfunktionen
- Dynamische Detonation: Führt Malware, Skripte und Anwendungen für Windows, Linux, Android, iOS und Cloud-Container sicher aus.
- Tiefe Telemetrie-Extraktion: Überwacht und erfasst Echtzeit-Systemaufrufe (über eBPF), Netzwerkverkehr (PCAPs), Dateisystemänderungen und RAM-Artefakte (Speicher-Dumps).
- KI-gestützte Synthese: Leitet rohe Ausführungstelemetrie an ein Multi-LLM-Gateway (mit Gemini, Claude und OpenAI), um komplexe hexadezimale und maschinennahe Verhaltensweisen in lesbare, MITRE ATT&CK-zugeordnete Threat-Intelligence-Berichte zu übersetzen.
- Automatisierte Orchestrierung: Nutzt eine Celery- und Redis-Task-Queue, um mehrere Sandbox-Umgebungen gleichzeitig zu verwalten, ohne die Haupt-API zum Engpass zu machen.
🛠️ Wie funktioniert das?
- Einreichung: Ein Benutzer lädt eine verdächtige Datei über die React-basierte Frontend-Benutzeroberfläche oder direkt über den FastAPI-Endpunkt hoch.
- Datei-Routing: Der Orchestrator prüft die Magic Bytes der Datei, um die Zielplattform automatisch zu erkennen (z. B. Weiterleitung einer APK an den Redroid-Android-Emulator oder einer ELF-Datei an eine Linux-Firecracker-MicroVM).
- Ausführung & Tracing: Die Payload wird in die stark isolierte Sandbox injiziert. Hooks zeichnen API-Aufrufe, Netzwerkanfragen und erzeugte Prozesse auf.
- Daten-Normalisierung: Sobald die Ausführung ein Timeout erreicht oder abgeschlossen ist, ruft das Extractor-Modul die Rohdaten (PCAPs, Speicher-Strings, Registry-Änderungen) ab und normalisiert sie.
- LLM-Analyse: Die normalisierte Telemetrie wird an den
llm_bot gesendet, der die konfigurierten KI-Modelle abfragt, um eine umfassende Sicherheitsbewertung zu erstellen.
- Berichterstattung: Der Benutzer erhält einen detaillierten Markdown- oder PDF-Bericht, der die Absicht der Payload, laterale Bewegung und C2-Aktivitäten (Command and Control) beschreibt.
🎯 Welche Probleme löst das?
- Plattform-Fragmentierung: Sicherheitsforscher benötigen für die Analyse einer Android-APK im Vergleich zu einer Windows-EXE in der Regel völlig unterschiedliche Toolchains. SandB0x-Xtract0r bündelt die gesamte Analyse in einer einzigen Pipeline.
- Informationsüberflutung: Das Durchforsten tausender Zeilen roher Systemaufrufe und unlesbarer Speicher-Dumps ist anstrengend. Die Multi-LLM-Integration übernimmt die Schwerstarbeit und zeigt sofort die kritischsten Bedrohungen auf.
- Infrastrukturverwaltung: Startet, setzt zurück und baut Virtualisierungsumgebungen (QEMU, Redroid, Corellium) für jeden einzelnen Lauf automatisch auf und ab, was einen sauberen Ausgangszustand gewährleistet und Kreuzkontamination verhindert.
💻 Installation & Einrichtung
Voraussetzungen: Docker, Docker Compose und ein Linux-Host (empfohlen für KVM/Hardware-Beschleunigung).
1. Repository klonen
git clone [https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git](https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git)
cd SandB0x-Xtract0r
___
## SandB0x-Xtract0r ##
├── [ 📄 ] .env.example
├── [ 📁 ] .github/
│ ├── [ 📁 ] ISSUE_TEMPLATE/
│ └── [ 📁 ] workflows/
├── [ 🚫 ] .gitignore
├── [ 📁 ] config/
├── [ 🐳 ] docker-compose.yml
├── [ 📚 ] docs/
├── [ 🖥️ ] frontend/
├── [ 🖼️ ] IMG_1220.png
├── [ ⚖️ ] LICENSE
├── [ 📖 ] README.md
├── [ 📦 ] requirements.txt
├── [ 🛠️ ] scripts/
├── [ 📁 ] src/
│ ├── [ 🔌 ] api/
│ ├── [ 🔍 ] extractors/
│ ├── [ 🧠 ] llm_bot/
│ ├── [ ⚙️ ] orchestrator/
│ ├── [ 📦 ] sandboxes/
│ ├── [ 🤖 ] bot.py
│ └── [ 🚀 ] main.py
├── [ 💾 ] storage/
└── [ 🧪 ] tests/