
Analysiert öffentliche Sandbox-Detonationsberichte, um Threat-Hunting-Intelligence zu erstellen, ordnet Erkenntnisse über MITRE ATT&CK, sammelt IOCs und generiert Navigator-Heatmaps für eine skalierte Angriffsanalyse.
Der Sandbox Scryer ist ein Open-Source-Tool zur Erstellung von Threat-Hunting- und Intelligence-Daten aus den Ergebnissen öffentlicher Sandbox-Detonationen. Das Tool nutzt das MITRE ATT&CK-Framework, um Erkenntnisse zu organisieren und zu priorisieren, und unterstützt so die Zusammenstellung von IOCs, das Verständnis von Angriffsbewegungen und das Threat Hunting. Indem es Forschern ermöglicht, Tausende von Proben an eine Sandbox zu senden, um ein Profil zu erstellen, das mit der ATT&CK-Technik verwendet werden kann, bietet der Sandbox Scryer eine beispiellose Fähigkeit, Anwendungsfälle im großen Maßstab zu lösen. Das Tool richtet sich an Cybersicherheitsexperten, die an Threat Hunting und Angriffsanalyse unter Nutzung von Sandbox-Ausgabedaten interessiert sind. Der Sandbox Scryer verarbeitet derzeit Ausgaben des kostenlosen und öffentlichen Hybrid Analysis Malware Analysis Service und hilft Analysten, Threat Hunting zu beschleunigen und zu skalieren.
[root] version.txt - Aktuelle Tool-Version LICENSE - Definiert die Lizenz für den Quellcode und andere Inhalte README.md - Diese Datei
[root\bin] \Linux - Vorkompilierte Binärdateien für Linux. Derzeit unterstützt: Ubuntu x64 \MacOS - Vorkompilierte Binärdateien für macOS. Derzeit unterstützt: OSX 10.15 x64 \Windows - Vorkompilierte Binärdateien für Windows. Derzeit unterstützt: Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - Video mit Präsentationsfolien und Tool-Demo
[root\screenshots_and_videos] Diverse unterstützende Screenshots
[root\scripts] Parse_report_set.* - Windows PowerShell- und DOS-Befehlszeilen-Batch-Dateien, die das Tool zum Parsen jedes HA-Sandbox-Berichtszusammenfassung im Testsatz aufrufen Collate_Results.* - Windows PowerShell- und DOS-Befehlszeilen-Batch-Dateien, die das Tool zur Zusammenstellung der Daten aus den geparsten Berichtszusammenfassungen und zur Erstellung einer MITRE Navigator-Layer-Datei aufrufen
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - PDF-Export der Folien zur Präsentation des Sandbox Scryer auf der Black Hat 2022
[root\src] Sandbox_Scryer - Ordner mit dem Quellcode des Sandbox Scryer (in C#) und Visual Studio 2019-Projektmappendatei
[root\test_data] (SHA256-Dateinamen).json - Berichtszusammenfassungen von Einreichungen bei Hybrid Analysis enterprise-attack__062322.json - MITRE CTI-Daten TopAttackTechniques__High__060922.json - Top-MITRE-ATT&CK-Techniken, generiert mit dem MITRE-Rechner. Wird verwendet, um Techniken für die Erstellung der Heatmap in MITRE Navigator zu bewerten.
[root\test_output] (SHA256)_report__summary_Error_Log.txt - Fehler (falls vorhanden) beim Parsen der Berichtszusammenfassung für die im Namen enthaltene SHA256 (SHA256)_report__summary_Hits__Complete_List.png - Grafik mit den beim Parsen der Berichtszusammenfassung für die im Namen enthaltene SHA256 festgestellten Techniken (SHA256)_report__summary_MITRE_Attck_Hits.csv - Für den Zusammenstellungsschritt: Techniken und Taktiken mit ausgewählten Metadaten aus dem Parsen der Berichtszusammenfassung für die im Namen enthaltene SHA256 (SHA256)_report__summary_MITRE_Attck_Hits.txt - Lesbarere Form der CSV-Datei. Enthält Bewertungsdaten der festgestellten Techniken.
\collated_data collated_080122_MITRE_Attck_Heatmap.json - Layer-Datei für den Import in MITRE Navigator
Der Sandbox Scryer ist als Befehlszeilen-Tool konzipiert, um die Skripterstellung zu erleichtern.
Der Betrieb besteht aus zwei Schritten:
Beispiele für den Aufruf:
Parsen
Zusammenstellung
Wenn der Parameter "-h" angegeben wird, wird die integrierte Hilfe wie hier gezeigt angezeigt: Sandbox_Scryer.exe -h
Optionen:
-h Zeigt Befehlszeilenoptionen an
-i Eingabedateipfad
-ita Eingabedateipfad - MITRE-Bericht für Top-Techniken
-o Ausgabeordnerpfad
-ft Art der einzureichenden Datei
-name Name für die Ausgabe
-sb_name Bezeichner der zu verwendenden Sandbox (Standard: ha)
-api_key API-Schlüssel für die Einreichung in der Sandbox
-env_id Umgebungs-ID für die Einreichung in der Sandbox
-inc_sub Untertechniken in die grafische Ausgabe einbeziehen (Standard: nicht einbeziehen)
-mitre_data Dateipfad für die zu parsenden MITRE CTI-Daten (zur Befüllung der ATT&CK-Techniken)
-cmd Befehl
Optionen:
parse Verarbeitet eine Berichtsdatei aus einer vorherigen Sandbox-Einreichung
Verwendet Parameter: -i, -ita, -o, -name, -inc_sub, -sig_data
col Stellt Berichtsdaten aus vorherigen Sandbox-Einreichungen zusammen
Verwendet Parameter: -i (wird als Ordnerpfad behandelt), -ita, -o, -name, -inc_sub, -mitre_data
Sobald die Navigator-Layer-Datei erstellt ist, kann sie in den Navigator geladen werden, um sie über https://mitre-attack.github.io/attack-navigator/ anzuzeigen.
Im Navigator werden die in den Sandbox-Berichtszusammenfassungen festgestellten Techniken hervorgehoben und mit einer erhöhten Heat dargestellt, basierend auf einer kombinierten Bewertung aus dem Technik-Ranking und der Anzahl der Treffer in den Sandbox-Berichtszusammenfassungen. Das Überfahren von Techniken zeigt ausgewählte Metadaten an.