
Ein Skript, das automatisch Dateien an Hybrid Analysis (API) übermittelt.
Dieses Python-Skript durchsucht rekursiv einen Ordner und reicht ausführbare Dateien, Skripte, Dokumente und andere relevante Dateien bei Hybrid Analysis (Falcon Sandbox) zur automatisierten Malware-Analyse ein.
~/.hybrid_analysis_submitter/), um die gescannten Ordner nicht zu verschmutzen.env-Datei aus SicherheitsgründenKlonen oder herunterladen Sie dieses Skript auf Ihren lokalen Rechner.
Erforderliche Pakete installieren:
pip install requests python-dotenv
.env-Datei im selben Verzeichnis wie das Skript mit Ihrem API-Key:HYBRID_API_KEY=Ihr_API_Key_hier
Sie können einen API-Key erhalten, indem Sie sich bei Hybrid Analysis registrieren.
Führen Sie das Skript von der Kommandozeile aus und geben Sie den zu durchsuchenden Ordner an:
python submit_to_hybrid.py /pfad/zum/ordner
| Argument | Beschreibung |
|---|---|
folder_path | Erforderlich – Pfad zum zu durchsuchenden Ordner (rekursiv) |
--max-file-size | Maximale Dateigröße in MB (Standard: 250) |
--environment-id | Analyse-Umgebungs-ID (Standard: 120 = Windows 7 64‑Bit) |
--cache-file | Cache-Dateiname (Standard: submitted_cache.json). Die Datei wird in ~/.hybrid_analysis_submitter/ gespeichert |
Durchsuchen Sie einen Ordner mit Standardeinstellungen:
python submit_to_hybrid.py C:\verdächtige_dateien
Durchsuchen Sie einen Ordner, erhöhen Sie das Größenlimit auf 200 MB und verwenden Sie eine andere Umgebung (z. B. Android):
python submit_to_hybrid.py /home/benutzer/samples --max-file-size 200 --environment-id 300
Verwenden Sie einen benutzerdefinierten Cache-Dateinamen:
python submit_to_hybrid.py ./malware --cache-file my_cache.json
Scanne Ordner: C:\verdächtige_dateien
Reiche ein: C:\verdächtige_dateien\malware.exe (2.34 MB)
-> Erfolg! Job-ID: 5f8a9c2d3e4f5a6b7c8d9e0f
Reiche ein: C:\verdächtige_dateien\document.pdf (0.12 MB)
-> Erfolg! Job-ID: 6g9b0c1d2e3f4a5b6c7d8e9f
Überspringe bereits eingereicht: C:\verdächtige_dateien\malware.exe
Überspringe Symlink: C:\verdächtige_dateien\link_to_malware.exe
Fertig.
Gefundene Dateien: 42
Eingereichte Dateien: 35
Übersprungene Dateien: 6
Fehlgeschlagene Dateien: 1
.exe, .scr, .pif, .dll, .com, .cpl.msi.bat, .cmd, .ps1, .psd1, .psm1, .js, .vbs, .vbe, .wsf, .hta, .sct.lnk, .chm.doc, .docx, .ppt, .pps, .pptx, .ppsx, .xls, .xlsx, .rtf, .pub.pdf, .eml, .msg.jar, .py, .pl.apk (Android), .elf (Linux).svgDie offizielle Liste aller unterstützten Dateitypen finden Sie in den Hybrid Analysis FAQ.
os.walk(), um jeden Unterordner zu durchlaufen.--max-file-size wird übersprungen) und ob die Datei bereits eingereicht wurde (SHA-256-Cache).https://hybrid-analysis.com/api/v2/submit/file hochgeladen, unter Verwendung einer persistenten requests Session mit Ihrem API-Key.~/.hybrid_analysis_submitter/ gespeichert, damit sie bei späteren Läufen nicht erneut eingereicht werden. Der Cache wird sortiert gespeichert, um die Lesbarkeit zu verbessern.429-Antworten und stoppt nach 3 solcher Fehler, um Endlosschleifen zu vermeiden..env-Datei gelesen – nicht hartcodieren.--max-file-size sind, werden übersprungen.ALLOWED_EXTENSIONS eingereicht.~/.hybrid_analysis_submitter/) gespeichert.| Problem | Wahrscheinliche Lösung |
|---|---|
ERROR: HYBRID_API_KEY not found | Erstellen Sie eine .env-Datei im selben Verzeichnis mit HYBRID_API_KEY=Ihr_API_Key_hier. |
'folder_path' ist kein gültiges Verzeichnis | Geben Sie den korrekten Pfad zu einem vorhandenen Ordner an. |
| Zugriff verweigert beim Lesen von Dateien | Führen Sie das Skript mit entsprechenden Leseberechtigungen aus. |
| Häufige 429-Fehler | Reduzieren Sie die Einreichungsrate (erhöhen Sie time.sleep(2) im Skript) oder aktualisieren Sie Ihren API-Plan. |
| Dateien werden unerwartet übersprungen | Überprüfen Sie, ob die Erweiterung in ALLOWED_EXTENSIONS enthalten ist. Sie können weitere Erweiterungen hinzufügen, indem Sie das Skript bearbeiten. |
| Doppeleinreichungen werden nicht übersprungen | Die Cache-Datei fehlt möglicherweise oder ist beschädigt. Löschen Sie ~/.hybrid_analysis_submitter/submitted_cache.json, um neu zu beginnen, oder verwenden Sie das Argument --cache-file, um einen anderen Cache-Dateinamen zu verwenden. |
| Dateien außerhalb des Scan-Roots werden übersprungen | Dies ist aus Sicherheitsgründen beabsichtigt. Stellen Sie sicher, dass alle Zieldateien innerhalb des angegebenen Ordners liegen. |
Dieses Skript wird wie besehen für Bildungs- und Sicherheitsanalysezwecke bereitgestellt. Verwenden Sie es verantwortungsbewusst und in Übereinstimmung mit den Nutzungsbedingungen von Hybrid Analysis.
Das Einreichen von Dateien in eine Drittanbieter-Sandbox kann potenziell sensible Inhalte offenlegen. Stellen Sie sicher, dass Sie das Recht haben, die Dateien zu teilen, bevor Sie sie hochladen.