
Hochleistungs-OSINT/CTI-Framework für automatisiertes Identity Pivoting und Risikoanalyse über 120+ Quellen.
OSINT-Framework für Red Teaming, digitale Forensik und Analyse der Unternehmensexposition.
NOX ist eine speziell entwickelte Engine für Cyber-Bedrohungsanalyse, die für Einsatzkräfte konzipiert wurde, die Geschwindigkeit, operative Sicherheit und Tiefe in einem einzigen kohärenten Framework benötigen. Es handelt sich nicht um einen Wrapper um vorhandene Tools – es ist eine vollständig asynchrone, plugin-gesteuerte Intelligence-Plattform mit einer strikten Trennung zwischen Ausführungslogik und Quellendefinitionen.
| Fähigkeit | Detail |
|---|---|
| ⚡ Asynchrone Ausführungs-Engine | Massiv paralleles Scannen über 124 Intelligence-Feeds ohne sequenzielle Engpässe und ohne blockierende E/A. |
| 🛡️ Guardian-Engine | Integrierte OPSEC-Schicht mit automatischer Proxy-Rotation und SOCKS5-Unterstützung. Ausfallsicherer Kill-Switch stoppt den gesamten Datenverkehr, wenn der Transportkanal nicht verfügbar ist. |
| 🧠 Risikobewertung | Dynamische Bewertung von 0–100 mit Zeitverfall, Quellen-Vertrauensgewichtung, Passwortkomplexitätsanalyse, Persistenz-Multiplikatoren und HVT-Erkennung. |
| 🔗 Rekursive Lawinen-Engine | Jedes entdeckte Asset – Benutzername, E-Mail, geknacktes Passwort, Telefon – wird automatisch als neuer Scan-Samen neu eingespeist. Die Pipeline pro Asset läuft sequenziell (Breach → Crack → Dork → Scrape); untergeordnete Assets laufen gleichzeitig. Identifikatoren aus allen vier Phasen speisen die Pivot-Warteschlange. Globale Deduplizierung und konfigurierbare Tiefenbegrenzung verhindern außer Kontrolle geratene Rekursion. |
| 🔍 Autoscan | Ein einziger Befehl löst Breach-Scan + rekursives Pivot + Dorking + Paste-Scraping aus – vollautomatisch, ohne manuelle Verkettung. |
| Funktion | Beschreibung |
|---|---|
| 124 JSON-Plugin-Quellen | Jede Intelligence-Quelle ist ein JSON-Plugin. Die Ausführungs-Engine enthält keine fest codierte Quellenlogik. |
| Asynchroner Kern | Vollständige asyncio-Ereignisschleife mit JA3-Fingerprinting, SSL-Sitzungsverwaltung, Jitter pro Anfrage und konfigurierbarer Nebenläufigkeit. |
| Autoscan-Pipeline | --autoscan löst aus: Breach-Scan → rekursives Pivot → Google/Bing/SearXNG-Dorking → Paste/Telegram-Scraping – alles in einem Befehl. |
| Rekursive Lawinen-Engine | Jeder entdeckte Identifikator – aus Breach-Datensätzen, Dork-Treffern oder gescraptem Paste/Telegram-Inhalt – wird als neuer Samen neu eingespeist. Die Pipeline pro Asset ist sequenziell (Breach → Crack → Dork → Scrape); untergeordnete Assets laufen gleichzeitig über asyncio.gather. Ein globaler seen_assets-Satz verhindert Endlosschleifen. Nebenläufigkeit und Tiefe sind zur Laufzeit über --threads und --depth vollständig konfigurierbar. |
| Hash-Pivoting | In Breach-Daten gefundene Hashes werden automatisch identifiziert (MD5/SHA1/SHA256/NTLM/bcrypt) und über gleichzeitige Hintergrund-API-Abfragen geknackt. Geknackte Klartexte werden als Passwort-Recycling-Samen in die Pivot-Warteschlange eingespeist. Fehler werden still protokolliert – der Scan läuft ununterbrochen weiter. |
| Guardian-Proxy-Engine | Null-Konfiguration-OPSEC-Schicht: Liest proxies.txt, falls vorhanden; andernfalls automatisches Abrufen und Validieren eines hoch anonymen Proxy-Pools im Speicher. Vollständige SOCKS5/HTTP/S- und Tor-Unterstützung. |
| API-Schlüsselrotation | api_key_slots pro Quelle – NOX rotiert über mehrere Schlüssel, um Ratenbegrenzungen pro Schlüssel zu umgehen. |
| Identitäts-Grapherstellung | Union-Find-Korrelations-Engine vereinheitlicht Breach-Datensätze zu Identitätsclustern über alle Quellen mithilfe typbewusster Pivot-Klassifizierung. |
| Unternehmensforensische Berichte | Professionelle PDF/HTML/JSON/CSV/Markdown-Berichte mit Executive Summary-Dashboard (Gesamtzeit, entdeckte Knoten, Klartext-Passwörter, Pivot-Tiefe), interaktiver Pivot-Ketten-Visualisierung und strenger Datenbereinigung – keine technischen Störgeräusche in der Ausgabe. JSON-Exporte sind selbstbeschreibend mit einem vollständigen Metadatenblock. |
| HVT-Erkennung | Markiert automatisch C-Level-, Admin-, DevOps- und Regierungsdomänen-Konten als Hochwertziele. |
| Dorking-Engine | Passive Dokumentenerkennung über Google/Bing/SearXNG-Dorks mit PDF/Office-Metadatenextraktion. |
| Scraping-Engine | Paste-Site-Indexierung, Telegram-CTI-Kanalüberwachung, Anmeldeinformations-Extraktion und Erkennung von Fehlkonfigurationen. Jedes Autoscan-Asset erhält eine dedizierte Scrape-Sitzung – kein gemeinsamer Zustand. |
| Proxy / Tor | SOCKS5, HTTP/S-Proxy, vollständiges Tor-Routing über stem und automatischer Guardian-Fallback. SOCKS5-Proxys werden über aiohttp-socks validiert und korrekt geroutet. |
| Sicherer Schlüsselspeicher | API-Schlüssel werden über ~/.config/nox-cli/apikeys.json (chmod 0600) verwaltet. Nicht konfigurierte Schlüssel werden stillschweigend übersprungen. Über Umgebungsvariablen gesetzte Schlüssel werden automatisch ohne Neustart übernommen. |
| Systemprotokollierung | Alle Scan-Ereignisse, Phasenabschlüsse, Pivot-Entdeckungen, API-Ereignisse, Ratenbegrenzungen und Knackversuche werden in ~/.nox/logs/nox.log geschrieben. Nur verwertbare Intelligence erreicht das Terminal. |
| Plugin-Debugging | --list-sources gibt eine vollständige Operator-Debug-Tabelle aus: Plugin-Name, Eingabetyp, Vertrauenswert, Schlüsselstatus (konfiguriert / nicht konfiguriert / öffentlich) und etwaige JSON-Parse-Fehler. |
NOX arbeitet mit einer strikten Trennung der Zuständigkeiten: nox.py ist eine reine, neutrale Ausführungs-Engine – sie übernimmt asynchrone E/A, JA3-Fingerprinting, SSL-Sitzungsverwaltung, rekursives Pivotieren und Ergebnis-Korrelation. Sie enthält keine fest codierte Intelligence-Logik.
Alle Intelligence wird als JSON-Plugins in sources/ definiert. Diese Plugins sind die alleinige Quelle der Wahrheit dafür, was NOX abfragt, wie es sich authentifiziert und was es extrahiert. Das Build-Tool build_sources.py ist die einzige autorisierte Möglichkeit, sie zu erstellen oder zu ändern.```
build_sources.py ──► sources/*.json ──► nox.py (runtime loader)
[Builder] [Plugins] [Execution Engine]
> [!IMPORTANT]
> **`sources/*.json`-Dateien sind automatisch generierte Artefakte. Bearbeiten Sie sie niemals direkt.**
> Alle Ergänzungen und Änderungen an den Quellen müssen in `build_sources.py` vorgenommen und durch Ausführen von `python build_sources.py` angewendet werden. Manuelle Bearbeitungen werden beim nächsten Build überschrieben.