SandB0x-Xtract0r
Un motor de análisis de seguridad automatizado y multiplataforma para detonar de forma segura archivos, binarios y aplicaciones sospechosos.
🎬 Ver la Demostración del Proyecto
💻 Stack Tecnológico
Lenguajes de Programación Principales, Sistemas Centrales


Infraestructura de Bajo Nivel y Rendimiento

Ciberseguridad y Auditoría Ofensiva

DevOps y Herramientas de Compilación

Inteligencia Artificial y Cuántica

Proveedores de Nube

📖 ¿Qué es esto?
SandB0x-Xtract0r proporciona un entorno unificado para ejecutar payloads en entornos de PC, móvil y nube. Mientras el payload se ejecuta, el sistema captura telemetría de tiempo de ejecución, trazas de red y volcados de memoria, que luego se sintetizan en informes estructurados de amenazas mediante un bot multi-LLM integrado.
💡 Resumen Simplificado
Imagina que encuentras un paquete misterioso en tu porche, pero no estás seguro de si es un juguete genial o una bomba de purpurina desordenada. En lugar de abrirlo en tu sala, pones el paquete dentro de una caja de plástico gruesa y transparente en tu patio trasero. Usas brazos robóticos para abrirlo mientras las cámaras graban exactamente lo que sucede. Si explota, el desastre queda completamente atrapado y tu casa está a salvo.
SandB0x-Xtract0r es esa caja de plástico transparente para archivos informáticos. Coloca un archivo misterioso dentro de una computadora falsa y aislada, observa todo lo que hace, toma notas y usa un robot de IA inteligente para leer esas notas y decirte exactamente cuán peligroso era el archivo.
✨ Características Principales
- Detonación Dinámica: Ejecuta de forma segura malware, scripts y aplicaciones dirigidos a Windows, Linux, Android, iOS y contenedores en la nube.
- Extracción Profunda de Telemetría: Supervisa y captura llamadas al sistema en tiempo real (mediante eBPF), tráfico de red (PCAPs), modificaciones del sistema de archivos y artefactos de RAM (volcado de memoria).
- Síntesis Impulsada por IA: Introduce la telemetría de ejecución sin procesar en una puerta de enlace multi-LLM (utilizando Gemini, Claude y OpenAI) para traducir comportamientos complejos hexadecimales y de nivel de máquina en informes de inteligencia de amenazas legibles y mapeados con MITRE ATT&CK.
- Orquestación Automatizada: Utiliza una cola de tareas Celery y Redis para gestionar múltiples entornos sandbox de forma concurrente sin convertir el API principal en un cuello de botella.
🛠️ ¿Cómo funciona?
- Envío: Un usuario sube un archivo sospechoso a través de la interfaz de usuario frontend basada en React o directamente a través del endpoint de FastAPI.
- Enrutamiento de Archivos: El Orquestador inspecciona los magic bytes del archivo para detectar automáticamente la plataforma de destino (por ejemplo, enrutar un APK al emulador de Android Redroid, o un archivo ELF a una microVM Linux Firecracker).
- Ejecución y Trazado: El payload se inyecta en el sandbox altamente aislado. Los hooks registran llamadas a la API, solicitudes de red y procesos generados.
- Normalización de Datos: Cuando la ejecución expira o se completa, el módulo Extractor extrae los datos sin procesar (PCAPs, cadenas de memoria, ediciones del registro) y los normaliza.
- Análisis LLM: La telemetría normalizada se envía al
llm_bot, que consulta los modelos de IA configurados para redactar una evaluación de seguridad exhaustiva.
- Generación de Informes: El usuario recibe un informe detallado en Markdown o PDF que detalla la intención del payload, el movimiento lateral y la actividad C2 (Comando y Control).
🎯 ¿Qué problemas resuelve?
- Fragmentación de Plataformas: Los investigadores de seguridad normalmente necesitan cadenas de herramientas completamente diferentes para analizar un APK de Android frente a un ejecutable de Windows. SandB0x-Xtract0r centraliza todo el análisis en un solo pipeline.
- Sobrecarga de Información: Revisar miles de líneas de llamadas al sistema sin procesar y volcados de memoria ilegibles es agotador. La integración multi-LLM hace el trabajo pesado, sacando a la superficie al instante las amenazas más críticas.
- Gestión de Infraestructura: Crea, reinicia y destruye automáticamente entornos de virtualización (QEMU, Redroid, Corellium) en cada ejecución, garantizando un estado limpio y evitando la contaminación cruzada.
💻 Instalación y Configuración
Requisitos previos: Docker, Docker Compose y un host Linux (recomendado para aceleración por hardware/KVM).
1. Clonar el repositorio
git clone [https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git](https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git)
cd SandB0x-Xtract0r
___
## SandB0x-Xtract0r ##
├── [ 📄 ] .env.example
├── [ 📁 ] .github/
│ ├── [ 📁 ] ISSUE_TEMPLATE/
│ └── [ 📁 ] workflows/
├── [ 🚫 ] .gitignore
├── [ 📁 ] config/
├── [ 🐳 ] docker-compose.yml
├── [ 📚 ] docs/
├── [ 🖥️ ] frontend/
├── [ 🖼️ ] IMG_1220.png
├── [ ⚖️ ] LICENSE
├── [ 📖 ] README.md
├── [ 📦 ] requirements.txt
├── [ 🛠️ ] scripts/
├── [ 📁 ] src/
│ ├── [ 🔌 ] api/
│ ├── [ 🔍 ] extractors/
│ ├── [ 🧠 ] llm_bot/
│ ├── [ ⚙️ ] orchestrator/
│ ├── [ 📦 ] sandboxes/
│ ├── [ 🤖 ] bot.py
│ └── [ 🚀 ] main.py
├── [ 💾 ] storage/
└── [ 🧪 ] tests/