
Dieses Projekt automatisiert die täglichen Aufgaben der Rolle des Threat Intelligence Analyzers intern ohne Interaktion mit externen Ressourcen. Es analysiert, visualisiert und strukturiert sensible Dateien (Malware) oder Daten, indem es Merkmale, Artefakte und IoC mit verschiedenen Modulen extrahiert. Die Ausgabe dieser Module kann leicht in Ihre Forschungs- oder SOC-Plattformen integriert werden.
Installation
git clone https://github.com/qeeqbox/analyzer.git && cd analyzer && chmod +x run.sh && ./run.sh auto_configure
Benutzeroberfläche
Ausgabe
Funktionen
- Läuft lokal (Offline)
- Analysiert Puffer, Datei oder gesamten Ordner
- Echtzeitanalyse (Sitzung wird gespeichert)
- 2 Modi (Interaktiv und Still)
- Erzeugt HTML oder JSON als Ausgabe
- Ausgabedatei mit Details nach MongoDB dumpen
- Roh-JSON-Ergebnis in MongoDB speichern
- Grundlegende Dateiinformationen: MD5, Zeichensatz, MIME, ssdeep
- Verschiedene Zeichenketten-/Musteranalyse-Methoden
- Webdienst und API
- Ports, IPS-Hinweise und Länderbeschreibung
- Welt-IPS-Weltbild und Flaggen
- DNS-Serverbeschreibung (Top-Server)
- Kraftgerichtetes Artefaktbild
- Kraftgerichtetes Querverweisbild und -tabelle
- Ähnlichkeitsbild, unterteilt in Klassen
- YARA-Modul und YARA-Regeln von yara-rules-github
- YARA-Modul enthält Bedingungen und Tags nach Index
- Whitelist implementiert (Windows 7, 8 und 10 Dateien)
- Überprüfung von WAF und Bypass-Proxy
- Rechtschreib- und Zeichensetzungsprüfung
- Top-Phishing-Wörter enthalten
- Snort-Unterstützung
- PDF-, RTF-, Phishing-, MS Office- und HTML-Module
- NL-Englische Wörtererkennung (Natural Language English)
- OCR-Worterkennung
- Webseiten-Ähnlichkeitserkennung (Top 10000)
- BOM-Erkennung (Byte Order Mark)
- MITRE ATT&CK-Tools- und Mustererkennung (kann FP sein)
- Extraktion von URL-Kürzern
- Extraktion von ASCII aus UNICODE
- Extraktion von kostenlosen/gefälschten E-Mails
- Extraktion von URL-, E-Mail- und TEL-Tag-Mustern
- Extraktion von Kreditkarten-, Anmeldedaten- und Geheimnismustern
- Extraktion von Verschlüsselungsmustern (base64, md5, sha1..)
- Extraktion von DGA-Mustern (Domain Generation Algorithm)
Module
- Linux-Wrapper - ELF-Informationen, API-Funktionsbeschreibungen, Systembefehlsbeschreibungen, Abschnittsbeschreibungen, Bibliotheksbeschreibungen, Erkennung verschlüsselter Abschnitte, Symbolextraktion, MITRE-Artefakte auf Erkennung abgebildet, Querverweiserkennung, Verhaltenserkennung
- Windows-Wrapper - PE-Informationen, Erkennung verschlüsselter Abschnitte, Abschnittsbeschreibungen, DLL-Beschreibungen, Symbolextraktion, Signatur-Extraktion und -Validierung, API-Beschreibungen, PE-ASLR-, DEP-, SEH- und CFG-Erkennung, MITRE-Artefakte auf Erkennung abgebildet, API-Verhaltenserkennung, DLL-Injection, Process Hollowing, Process Doppelganging usw., Querverweiserkennung, Symbol-Extraktion, Zeichenketten-Dateiinfo extrahieren, FileDescription, FileDescription usw.
- Android-Wrapper - APK-Informationen, DEX-Informationen, Manifestbeschreibungen, Intent-Beschreibungen, Ressourcenextraktion, Symbolextraktion, Klassenextraktion, Identifizierung großer Funktionen, Querverweiserkennung, API-Verhaltenserkennung
- iPhone integriert - IPA-Informationen
- BlackBerry COD integriert - COD-Informationen, Funktionsextraktion, Zeichenkettenextraktion
- PCAP-Wrapper - Frame-Filter, HTTP-Filter, DNS-Filter, ARP-Filter, WAF-Erkennung, DGA-Erkennung, Snort-Parsing
- PDF integriert - Objektaufzählung, Schlüssel, Javascript, js, OpenAction, Extraktion, Stream-Parsing, Zeichenkettenanalyse
- Office integriert und Wrapper - Metainformationsextraktion, Hyper- und Ziellink-Extraktion, Binär-Druckbar-Parser, Textextraktion, DDE-Extraktion, Makroextraktion
- OLE-Wrapper - Anzahl der Objekte, Objektextraktion, Makroextraktion
- EMAIL integriert und Wrapper - Header-Informationen, Anhangs-Extraktion und -Parsing, Textkörper extrahieren, Phishing-Musterprüfung
- Archiv-Wrapper - Mimes extrahieren und anhand von Erweiterungen erraten, Muster in allen entpackten Dateien finden, Erkennung verschlüsselter Archive
- HTML-Wrapper - Skripte, iFrames, Links und Formulare extrahieren, Links decodieren/analysieren, Skript-Entropie
- Einige Muster - AWS Clint ID, Amazon MWS Auth Token, Amazon S3, ALIYUN OSS, AZURE Storage, Facebook Access Token, Github Token, Goole API Key, Google CAPTCHA, Google OAuth, Google Secret, Google OAuth Access Token, Mailgun API Key, MailChimp API, Picatic API, Slack Token, Square Access Token, Square OAuth Secret, Stripe API, Twilio API, Twilio SID
One-Click-Autokonfiguration
git clone https://github.com/qeeqbox/analyzer.git
cd analyzer
chmod +x run.sh
./run.sh auto_configure
Die Projektschnittstelle http://127.0.0.1:8000/login/ öffnet sich automatisch nach Abschluss des Initialisierungsprozesses
Oder, wenn Sie bereits docker-compose haben
docker-compose -f docker-compose-dev.yml up --build
Dann öffnen Sie http://127.0.0.1:8000/login/
Voraussetzungen
apt-get install -y python3 python3-pip curl libfuzzy-dev yara libmagic-dev libjansson-dev libssl-dev libffi-dev tesseract-ocr libtesseract-dev libssl-dev swig p7zip-full radare2 dmg2img mongodb redis
pip3 install pyelftools macholib python-magic nltk Pillow jinja2 ssdeep pefile scapy r2pipe pytesseract M2Crypto requests tld tldextract bs4 psutil pymongo flask pyOpenSSL oletools extract_msg
Voraussetzungspakete werden für einige Module benötigt (Wenn Sie Probleme mit der Verwendung dieser Pakete haben, könnte ich Ihnen meine eigenen Alternativen mitteilen, die ich in der Vergangenheit in C#\C entwickelt habe)
Fahrplan
- Java-Analyse (von Benutzern angefordert)
- Web-Erkennung
- Hinzufügen von Benutzername- und Passwort-Wrappern zu Datenbanken
- CSS-Bereinigung
Ressourcen
Linux-Dokumentation, MacOS-Dokumentation, Windows-Dokumentation, Android-Dokumentation, software77, MITRE ATT&CK™, sc0ty, hexacorn, PEID, steren, bacde, cisco umbrella, yara rules community, TONNEN VON FORSCHUNGSARBEITEN
Andere Lizenzen
Durch die Nutzung dieses Frameworks akzeptieren Sie die Lizenzbedingungen aller dieser Pakete: yara, Yara-Rules, tesseract-ocr, swig, radare, vu1tur, oletools, mongodb, supervisor, msg-extractor, snort, pyelftools, macholib, pefile, scapy, python-magic, flask, werkzeug, gunicorn, flask-mongoengine, flask-admin, flask-login, flask-bcrypt, pyopenssl, flask-markdown, tld, psutil, gevent, dateutil, requests, pymongo, BeautifulSoup, tldextract, m2crypto, radare2, ssdeep, jinja2, Pillow, nltk, p7zip, redislabs, redis-py
Haftungsausschluss\Hinweise
- Nicht ohne ordnungsgemäße Konfiguration bereitstellen
- Richten Sie einige Sicherheitsgruppenregeln ein und entfernen Sie Standard-Anmeldeinformationen
- Dieses Projekt ist KEIN Anti-Malware-Projekt und quarantänisiert oder löscht keine schädlichen Dateien
- Dieses Projekt wurde entwickelt, um klassifizierte Daten zu analysieren und einige KI lokal ohne Internet-/externe Interaktion zu trainieren
- Bitte lassen Sie mich wissen, wenn ich eine Ressource oder Abhängigkeit vergessen habe
Andere Projekte
