Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amira — AMIRA: Automatisierte Malware-Vorfallreaktion und -Analyse | Kitploit
Tools/GitHubGitHub/yelp/amira
ForensikMalware-AnalyseCloud-SicherheitIncident Response
GitHubyelp/amira

amira

AMIRA: Automatisierte Malware-Vorfallreaktion und -Analyse

Repository anzeigen
15237vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

amira

PyPI Build Status

AMIRA: Automatisierte Malware-Vorfallreaktion und -Analyse

AMIRA ist ein Dienst, der automatisch die Analyse der Ausgabedateien von OSXCollector durchführt. Die automatisierte Analyse erfolgt über die OSXCollector Output Filters, insbesondere den One Filter to Rule Them All: den Analyze Filter. AMIRA kümmert sich um das Abrufen der Ausgabedateien aus einem S3-Bucket, das Ausführen des Analyze Filters und das anschließende Hochladen der Analyseergebnisse zurück zu S3 (wobei man sich auch vorstellen könnte, sie an das zugehörige JIRA-Ticket anzuhängen).

Voraussetzungen

tox

Die folgenden Schritte setzen voraus, dass tox auf Ihrem Rechner installiert ist.

Falls dies nicht der Fall ist, führen Sie bitte folgenden Befehl aus:

root@kitploit:~
$ sudo pip install tox

Konfigurationsdatei der OSXCollector Output Filters

AMIRA verwendet die OSXCollector Output Filters für die eigentliche Analyse, daher benötigen Sie eine gültige Konfigurationsdatei osxcollector.yaml im Arbeitsverzeichnis. Die Beispielkonfigurationsdatei finden Sie in den OSXCollector Output Filters.

Die Konfigurationsdatei gibt den Speicherort der Datei-Hash- und Domain-Blacklists an. Stellen Sie sicher, dass die in der Konfigurationsdatei genannten Blacklist-Speicherorte auch beim Ausführen von AMIRA verfügbar sind.

AWS-Anmeldeinformationen

AMIRA verwendet boto3 zur Kommunikation mit AWS. Sie können die Anmeldeinformationen über eine der möglichen Konfigurationsoptionen bereitstellen.

Die Anmeldeinformationen sollten das Lesen und Löschen von SQS-Nachrichten aus der im AMIRA-Konfig festgelegten SQS-Warteschlange sowie Lesezugriff auf die Objekte im S3-Bucket, in dem die OSXCollector-Ausgabedateien gespeichert sind, ermöglichen. Um die Analyseergebnisse zurück in den in der AMIRA-Konfigurationsdatei angegebenen S3-Bucket hochladen zu können, sollten die Anmeldeinformationen außerdem Schreibzugriff auf diesen Bucket gewähren.

AMIRA-Architektur

Der Dienst nutzt die S3-Bucket-Ereignisbenachrichtigungen, um die Analyse auszulösen. Sie müssen einen S3-Bucket für die OSXCollector-Ausgabedateien konfigurieren, sodass beim Hinzufügen einer Datei eine Benachrichtigung an eine SQS-Warteschlange gesendet wird (AmiraS3EventNotifications im untenstehenden Bild). AMIRA überprüft regelmäßig die Warteschlange auf neue Nachrichten und ruft bei Erhalt einer Nachricht die OSXCollector-Ausgabedatei aus dem S3-Bucket ab. Anschließend wird der Analyze Filter auf die abgerufene Datei angewendet.

Der Analyze Filter führt nacheinander alle im Paket OSXCollector Output Filters enthaltenen Filter aus. Einige von ihnen kommunizieren mit externen Ressourcen wie Domain- und Hash-Blacklists (oder Whitelists) sowie Threat-Intel-APIs, z. B. VirusTotal, OpenDNS Investigate oder ShadowServer. Die ursprüngliche OSXCollector-Ausgabe wird um all diese Informationen erweitert, und der allerletzte vom Analyze Filter ausgeführte Filter fasst alle Ergebnisse in einer für Menschen lesbaren Form zusammen. Nachdem der Filter fertig ausgeführt wurde, werden die Analyseergebnisse in den Analysis-Results-S3-Bucket hochgeladen.

Eine Übersicht des gesamten Prozesses und der beteiligten Systemkomponenten ist unten dargestellt:

component diagram

Verwendung von AMIRA

Der Haupteinstiegspunkt zu AMIRA befindet sich im Modul amira/amira.py. Sie müssen zunächst eine Instanz der AMIRA-Klasse erstellen, indem Sie den AWS-Regionsnamen angeben, in dem sich die SQS-Warteschlange mit den Ereignisbenachrichtigungen für den OSXCollector-Ausgabe-Bucket befindet, sowie den Namen der SQS-Warteschlange:

root@kitploit:~
from amira.amira import AMIRA

amira = AMIRA('us-west-1', 'AmiraS3EventNotifications')

Dann können Sie den Uploader für die Analyseergebnisse registrieren, z. B. den S3-Ergebnis-Uploader:

root@kitploit:~
from amira.s3 import S3ResultsUploader

s3_results_uploader = S3ResultsUploader('amira-results-bucket')
amira.register_results_uploader(s3_results_uploader)

Führen Sie schließlich AMIRA aus:

root@kitploit:~
amira.run()

Holen Sie sich einen Kaffee, lehnen Sie sich zurück, entspannen Sie sich und warten Sie, bis die Analyseergebnisse im S3-Bucket auftauchen!

Tool herunterladen