
Framework modular de escaneo/análisis de archivos
MultiScanner es un framework de análisis de archivos que ayuda al usuario a evaluar un conjunto de archivos ejecutando automáticamente un conjunto de herramientas para el usuario y agregando la salida. Las herramientas pueden ser scripts Python personalizados, APIs web, software ejecutándose en otra máquina, etc. Las herramientas se incorporan creando módulos que se ejecutan en el framework MultiScanner.
Los módulos están diseñados para escribirse rápidamente e incorporarse fácilmente al framework. Actualmente, los módulos escritos y mantenidos están relacionados con el análisis de malware, pero el framework no se limita a ese alcance. Para ver una lista de módulos, puedes consultar en modules/. Las descripciones y las opciones de configuración se pueden encontrar en la página Analysis Modules.
MultiScanner también admite un flujo de trabajo distribuido para el almacenamiento de muestras, el análisis y la visualización de informes. Esta funcionalidad incluye una interfaz web, una API REST, un sistema de archivos distribuido (GlusterFS), almacenamiento/búsqueda distribuida de informes (Elasticsearch) y gestión distribuida de tareas (Celery / RabbitMQ). Consulta la Arquitectura para más detalles.
MultiScanner se puede usar como interfaz de línea de comandos, API de Python o sistema distribuido con interfaz web. Consulta la documentación para obtener información más detallada sobre instalación y uso.
Instala Python (2.7 o 3.4+) si aún no lo has hecho.
Luego ejecuta lo siguiente (sustituye <archivo> por el archivo real que deseas escanear):
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ sudo -HE ./install.sh
$ multiscanner init
Esto generará una configuración predeterminada para ti. Revisa config.ini para ver qué
módulos están habilitados. Consulta Configuración para más información.
Ahora puedes escanear un archivo (sustituye <archivo> por el archivo real que deseas escanear):
$ multiscanner <file>
Puedes ejecutar lo siguiente para obtener una lista de todas las opciones de línea de comandos de MultiScanner:
$ multiscanner --help
Nota: Si no estás en una distribución Linux basada en RedHat o Debian, en lugar de
ejecutar el script install.sh, instala pip (si aún no lo has hecho) y ejecuta lo
siguiente:
$ pip install -r requirements.txt
import multiscanner
multiscanner.config_init(filepath)
output = multiscanner.multiscan(file_list)
results = multiscanner.parse_reports(output, python=True)
Instala las últimas versiones de Docker y Docker Compose si aún no lo has hecho.
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ docker-compose up
Es posible que tengas que esperar un tiempo hasta que todos los servicios estén en funcionamiento, pero luego puedes
usar la interfaz web yendo a http://localhost:8000 en tu navegador web.
Nota: esto no debe usarse en producción; es simplemente una introducción a cómo sería una instalación completa. Consulta aquí para más detalles.
Para más información, consulta la documentación completa en ReadTheDocs.