Tool-Verzeichnis
Kategorien
Tools / GitHub / qeeqbox / analyzer
320 67 10 vor 2 JahrenEntdecken Sie die meistgenutzten Tools unserer Community.
Letzte 7 Tage Letzte 30 Tage
qeeqbox/analyzer
analyzer Analysieren, extrahieren und visualisieren Sie Funktionen, Artefakte und IoCs von Dateien und Speicherabbildern (Windows, Linux, Android, iPhone, Blackberry, macOS-Binärdateien, E-Mails und mehr)
Dieses Projekt automatisiert die täglichen Aufgaben der Rolle des Threat Intelligence Analyzers intern ohne Interaktion mit externen Ressourcen. Es analysiert, visualisiert und strukturiert sensible Dateien (Malware) oder Daten, indem es Merkmale, Artefakte und IoC mit verschiedenen Modulen extrahiert. Die Ausgabe dieser Module kann leicht in Ihre Forschungs- oder SOC-Plattformen integriert werden.
Installation
git clone https://github.com/qeeqbox/analyzer.git && cd analyzer && chmod +x run.sh && ./run.sh auto_configure
Benutzeroberfläche
Ausgabe
Funktionen
Läuft lokal (Offline)
Analysiert Puffer, Datei oder gesamten Ordner
Echtzeitanalyse (Sitzung wird gespeichert)
2 Modi (Interaktiv und Still)
Erzeugt HTML oder JSON als Ausgabe
Ausgabedatei mit Details nach MongoDB dumpen
Roh-JSON-Ergebnis in MongoDB speichern
Grundlegende Dateiinformationen: MD5, Zeichensatz, MIME, ssdeep
Verschiedene Zeichenketten-/Musteranalyse-Methoden
Webdienst und API
Ports, IPS-Hinweise und Länderbeschreibung
Welt-IPS-Weltbild und Flaggen
DNS-Serverbeschreibung (Top-Server)
Kraftgerichtetes Artefaktbild
Kraftgerichtetes Querverweisbild und -tabelle
Ähnlichkeitsbild, unterteilt in Klassen
YARA-Modul und YARA-Regeln von yara-rules-github
YARA-Modul enthält Bedingungen und Tags nach Index
Whitelist implementiert (Windows 7, 8 und 10 Dateien)
Überprüfung von WAF und Bypass-Proxy
Rechtschreib- und Zeichensetzungsprüfung
Top-Phishing-Wörter enthalten
Snort-Unterstützung
PDF-, RTF-, Phishing-, MS Office- und HTML-Module
NL-Englische Wörtererkennung (Natural Language English)
OCR-Worterkennung
Webseiten-Ähnlichkeitserkennung (Top 10000)
BOM-Erkennung (Byte Order Mark)
MITRE ATT&CK-Tools- und Mustererkennung (kann FP sein)
Extraktion von URL-Kürzern
Extraktion von ASCII aus UNICODE
Extraktion von kostenlosen/gefälschten E-Mails
Extraktion von URL-, E-Mail- und TEL-Tag-Mustern
Extraktion von Kreditkarten-, Anmeldedaten- und Geheimnismustern
Extraktion von Verschlüsselungsmustern (base64, md5, sha1..)
Extraktion von DGA-Mustern (Domain Generation Algorithm)
Module
Linux-Wrapper - ELF-Informationen, API-Funktionsbeschreibungen, Systembefehlsbeschreibungen, Abschnittsbeschreibungen, Bibliotheksbeschreibungen, Erkennung verschlüsselter Abschnitte, Symbolextraktion, MITRE-Artefakte auf Erkennung abgebildet, Querverweiserkennung, Verhaltenserkennung
Windows-Wrapper - PE-Informationen, Erkennung verschlüsselter Abschnitte, Abschnittsbeschreibungen, DLL-Beschreibungen, Symbolextraktion, Signatur-Extraktion und -Validierung, API-Beschreibungen, PE-ASLR-, DEP-, SEH- und CFG-Erkennung, MITRE-Artefakte auf Erkennung abgebildet, API-Verhaltenserkennung, DLL-Injection, Process Hollowing, Process Doppelganging usw., Querverweiserkennung, Symbol-Extraktion, Zeichenketten-Dateiinfo extrahieren, FileDescription, FileDescription usw.
Android-Wrapper - APK-Informationen, DEX-Informationen, Manifestbeschreibungen, Intent-Beschreibungen, Ressourcenextraktion, Symbolextraktion, Klassenextraktion, Identifizierung großer Funktionen, Querverweiserkennung, API-Verhaltenserkennung
iPhone integriert - IPA-Informationen
BlackBerry COD integriert - COD-Informationen, Funktionsextraktion, Zeichenkettenextraktion
PCAP-Wrapper - Frame-Filter, HTTP-Filter, DNS-Filter, ARP-Filter, WAF-Erkennung, DGA-Erkennung, Snort-Parsing
PDF integriert - Objektaufzählung, Schlüssel, Javascript, js, OpenAction, Extraktion, Stream-Parsing, Zeichenkettenanalyse
Office integriert und Wrapper - Metainformationsextraktion, Hyper- und Ziellink-Extraktion, Binär-Druckbar-Parser, Textextraktion, DDE-Extraktion, Makroextraktion
OLE-Wrapper - Anzahl der Objekte, Objektextraktion, Makroextraktion
EMAIL integriert und Wrapper - Header-Informationen, Anhangs-Extraktion und -Parsing, Textkörper extrahieren, Phishing-Musterprüfung
Archiv-Wrapper - Mimes extrahieren und anhand von Erweiterungen erraten, Muster in allen entpackten Dateien finden, Erkennung verschlüsselter Archive
HTML-Wrapper - Skripte, iFrames, Links und Formulare extrahieren, Links decodieren/analysieren, Skript-Entropie
Einige Muster - AWS Clint ID, Amazon MWS Auth Token, Amazon S3, ALIYUN OSS, AZURE Storage, Facebook Access Token, Github Token, Goole API Key, Google CAPTCHA, Google OAuth, Google Secret, Google OAuth Access Token, Mailgun API Key, MailChimp API, Picatic API, Slack Token, Square Access Token, Square OAuth Secret, Stripe API, Twilio API, Twilio SID
One-Click-Autokonfiguration git clone https://github.com/qeeqbox/analyzer.git
cd analyzer
chmod +x run.sh
./run.sh auto_configure
Die Projektschnittstelle http://127.0.0.1:8000/login/ öffnet sich automatisch nach Abschluss des Initialisierungsprozesses
Oder, wenn Sie bereits docker-compose haben docker-compose -f docker-compose-dev.yml up --build
Dann öffnen Sie http://127.0.0.1:8000/login/
Voraussetzungen apt-get install -y python3 python3-pip curl libfuzzy-dev yara libmagic-dev libjansson-dev libssl-dev libffi-dev tesseract-ocr libtesseract-dev libssl-dev swig p7zip-full radare2 dmg2img mongodb redis
pip3 install pyelftools macholib python-magic nltk Pillow jinja2 ssdeep pefile scapy r2pipe pytesseract M2Crypto requests tld tldextract bs4 psutil pymongo flask pyOpenSSL oletools extract_msg
Voraussetzungspakete werden für einige Module benötigt (Wenn Sie Probleme mit der Verwendung dieser Pakete haben, könnte ich Ihnen meine eigenen Alternativen mitteilen, die ich in der Vergangenheit in C#\C entwickelt habe)
Fahrplan
Java-Analyse (von Benutzern angefordert)
Web-Erkennung
Hinzufügen von Benutzername- und Passwort-Wrappern zu Datenbanken
CSS-Bereinigung
Ressourcen Linux-Dokumentation, MacOS-Dokumentation, Windows-Dokumentation, Android-Dokumentation, software77, MITRE ATT&CK™, sc0ty, hexacorn, PEID, steren, bacde, cisco umbrella, yara rules community, TONNEN VON FORSCHUNGSARBEITEN
Andere Lizenzen Durch die Nutzung dieses Frameworks akzeptieren Sie die Lizenzbedingungen aller dieser Pakete: yara, Yara-Rules, tesseract-ocr, swig, radare, vu1tur, oletools, mongodb, supervisor, msg-extractor, snort, pyelftools, macholib, pefile, scapy, python-magic, flask, werkzeug, gunicorn, flask-mongoengine, flask-admin, flask-login, flask-bcrypt, pyopenssl, flask-markdown, tld, psutil, gevent, dateutil, requests, pymongo, BeautifulSoup, tldextract, m2crypto, radare2, ssdeep, jinja2, Pillow, nltk, p7zip, redislabs, redis-py
Haftungsausschluss\Hinweise
Nicht ohne ordnungsgemäße Konfiguration bereitstellen
Richten Sie einige Sicherheitsgruppenregeln ein und entfernen Sie Standard-Anmeldeinformationen
Dieses Projekt ist KEIN Anti-Malware-Projekt und quarantänisiert oder löscht keine schädlichen Dateien
Dieses Projekt wurde entwickelt, um klassifizierte Daten zu analysieren und einige KI lokal ohne Internet-/externe Interaktion zu trainieren
Bitte lassen Sie mich wissen, wenn ich eine Ressource oder Abhängigkeit vergessen habe
Andere Projekte