
Modulares Datei-Scan- und Analyse-Framework
MultiScanner ist ein Dateianalyse-Framework, das dem Benutzer hilft, eine Reihe von Dateien zu bewerten, indem es automatisch eine Suite von Werkzeugen ausführt und die Ausgaben aggregiert. Die Werkzeuge können benutzerdefinierte Python-Skripte, Web-APIs, Software, die auf einem anderen Rechner läuft, usw. sein. Werkzeuge werden durch die Erstellung von Modellen integriert, die im MultiScanner-Framework ausgeführt werden.
Module sind so konzipiert, dass sie schnell geschrieben und leicht in das Framework integriert werden können. Derzeit geschriebene und gepflegte Module beziehen sich auf Malware-Analytik, aber das Framework ist nicht auf diesen Bereich beschränkt. Eine Liste der Module finden Sie im modules/-Verzeichnis. Beschreibungen und Konfigurationsoptionen finden Sie auf der Seite Analysis Modules (nur auf Englisch).
MultiScanner unterstützt außerdem einen verteilten Workflow für die Speicherung von Proben, die Analyse und die Berichtsansicht. Diese Funktionalität umfasst eine Weboberfläche, eine REST-API, ein verteiltes Dateisystem (GlusterFS), verteilte Berichtsspeicherung/-suche (Elasticsearch) und verteilte Aufgabenverwaltung (Celery / RabbitMQ). Weitere Einzelheiten finden Sie unter Architecture (nur auf Englisch).
MultiScanner kann als Kommandozeilen-Schnittstelle, als Python-API oder als verteiltes System mit einer Weboberfläche verwendet werden. Weitere Informationen zur Installation und Nutzung finden Sie in der Dokumentation.
Installieren Sie Python (2.7 oder 3.4+), falls noch nicht geschehen.
Führen Sie dann Folgendes aus (ersetzen Sie <file> durch die tatsächliche Datei, die Sie scannen möchten):
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ sudo -HE ./install.sh
$ multiscanner init
Dadurch wird eine Standardkonfiguration für Sie erstellt. Überprüfen Sie config.ini, um zu sehen, welche Module aktiviert sind. Weitere Informationen finden Sie unter Configuration (nur auf Englisch).
Jetzt können Sie eine Datei scannen (ersetzen Sie <file> durch die tatsächliche Datei, die Sie scannen möchten):
$ multiscanner <file>
Sie können Folgendes ausführen, um eine Liste aller Kommandozeilenoptionen von MultiScanner zu erhalten:
$ multiscanner --help
Hinweis: Wenn Sie keine RedHat- oder Debian-basierte Linux-Distribution verwenden, installieren Sie pip (falls noch nicht geschehen) und führen Sie anstelle des install.sh-Skripts Folgendes aus:
$ pip install -r requirements.txt
import multiscanner
multiscanner.config_init(filepath)
output = multiscanner.multiscan(file_list)
results = multiscanner.parse_reports(output, python=True)
Installieren Sie die neuesten Versionen von Docker und Docker Compose, falls noch nicht geschehen.
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ docker-compose up
Möglicherweise müssen Sie eine Weile warten, bis alle Dienste gestartet sind, aber dann können Sie die Web-Oberfläche nutzen, indem Sie in Ihrem Webbrowser zu http://localhost:8000 gehen.
Hinweis: Dies sollte nicht in der Produktion verwendet werden; es ist lediglich eine Einführung, wie eine vollständige Installation aussehen würde. Weitere Details finden Sie hier (nur auf Englisch).
Weitere Informationen finden Sie in der vollständigen Dokumentation auf ReadTheDocs.