
Framework de alto rendimiento de OSINT/CTI para pivotaje automatizado de identidades y análisis de riesgos en más de 120 fuentes.
Marco OSINT para red teaming, análisis forense digital y análisis de exposición corporativa.
NOX es un motor de inteligencia contra amenazas cibernéticas diseñado específicamente para operadores que requieren velocidad, seguridad operativa y profundidad en un único marco cohesivo. No es un envoltorio de herramientas existentes — es una plataforma de inteligencia completamente asíncrona basada en plugins, con una separación estricta entre la lógica de ejecución y las definiciones de fuentes.
| Capacidad | Detalle |
|---|---|
| ⚡ Motor de Ejecución Asíncrona | Escaneo masivamente paralelo a través de 124 fuentes de inteligencia sin cuellos de botella secuenciales ni E/S bloqueante. |
| 🛡️ Guardian Engine | Capa OPSEC integrada con rotación automática de proxy y soporte SOCKS5. Un interruptor de seguridad (kill-switch) detiene todo el tráfico si el circuito de transporte no está disponible. |
| 🧠 Puntuación de Riesgo | Puntuación dinámica de 0 a 100 con decaimiento temporal, ponderación de confianza de fuente, análisis de complejidad de contraseñas, multiplicadores de persistencia y detección de HVT. |
| 🔗 Motor Avalancha Recursiva | Cada activo descubierto — nombre de usuario, correo electrónico, contraseña descifrada, teléfono — se reinyecta automáticamente como una nueva semilla de escaneo. La canalización por activo se ejecuta secuencialmente (brecha → descifrado → dork → scrape); los activos hijos se ejecutan concurrentemente. Los identificadores de las cuatro fases alimentan la cola de pivote. La deduplicación global y un límite de profundidad configurable evitan la recursión descontrolada. |
| 🔍 Autoscan | Un solo comando activa escaneo de brechas + pivote recursivo + dorking + scraping de pastes — completamente automatizado, sin encadenamiento manual. |
| Característica | Descripción |
|---|---|
| 124 Fuentes de Plugins JSON | Cada fuente de inteligencia es un plugin JSON. El motor de ejecución no contiene lógica de fuente codificada. |
| Núcleo Asíncrono | Bucle de eventos asyncio completo con huellas JA3, gestión de sesiones SSL, jitter por solicitud y concurrencia configurable. |
| Canalización Autoscan | --autoscan activa: escaneo de brechas → pivote recursivo → dorking en Google/Bing/SearXNG → scraping de pastes/Telegram — todo en un solo comando. |
| Motor Avalancha Recursiva | Cada identificador descubierto — ya sea de registros de brechas, resultados de dorking o contenido de pastes/Telegram raspado — se reinyecta como una nueva semilla. La canalización por activo es secuencial (brecha → descifrado → dork → scrape); los activos hijos se ejecutan concurrentemente mediante asyncio.gather. Un conjunto global seen_assets evita bucles infinitos. La concurrencia y la profundidad son totalmente configurables en tiempo de ejecución a través de --threads y --depth. |
| Pivoteo de Hashes | Los hashes encontrados en los datos de brechas se identifican automáticamente (MD5/SHA1/SHA256/NTLM/bcrypt) y se descifran mediante consultas API concurrentes en segundo plano. Los textos planos descifrados se inyectan en la cola de pivote como semillas de reciclaje de contraseñas. Los fallos se registran silenciosamente — el escaneo nunca se detiene. |
| Guardian Proxy Engine | Capa OPSEC sin configuración: lee proxies.txt si existe; de lo contrario, obtiene automáticamente y valida un pool de proxies de alta anonimidad en memoria. Soporte completo para SOCKS5/HTTP/S y Tor. |
| Rotación de Claves API | api_key_slots por fuente — NOX hace round-robin entre múltiples claves para eludir los límites de tasa por clave. |
| Graficación de Identidad | Motor de correlación Union-Find unifica registros de brechas en clústeres de identidad a través de todas las fuentes, utilizando clasificación de pivote consciente del tipo. |
| Informes Forenses Empresariales | Informes profesionales en PDF/HTML/JSON/CSV/Markdown con panel de Resumen Ejecutivo (Tiempo Total, Nodos Descubiertos, Contraseñas en Texto Claro, Profundidad de Pivote), Visualización Interactiva de Cadena de Pivotes y estricta sanitización de datos — sin ruido técnico en la salida. Las exportaciones JSON son autodescriptivas con un bloque completo de metadatos. |
| Detección HVT | Marca automáticamente cuentas de nivel C, Admin, DevOps y dominios gubernamentales como Objetivos de Alto Valor (HVT). |
| Motor de Dorking | Descubrimiento pasivo de documentos mediante dorks de Google/Bing/SearXNG con extracción de metadatos de PDF/Office. |
| Motor de Scraping | Indexación de sitios de pastes, monitoreo de canales CTI de Telegram, extracción de credenciales y descubrimiento de configuraciones incorrectas. Cada activo de autoscan obtiene una sesión de scraping dedicada — sin estado compartido. |
| Proxy / Tor | Proxy SOCKS5, HTTP/S, enrutamiento completo de Tor a través de stem y respaldo automático de Guardian. Los proxies SOCKS5 se validan y enrutan correctamente mediante aiohttp-socks. |
| Almacenamiento Seguro de Claves | Las claves API se gestionan a través de ~/.config/nox-cli/apikeys.json (chmod 0600). Las claves no configuradas se omiten silenciosamente. Las claves establecidas mediante variables de entorno se recogen automáticamente sin necesidad de reinicio. |
| Registro del Sistema | Todos los eventos de escaneo, finalizaciones de fase, descubrimientos de pivote, eventos de API, límites de tasa e intentos de descifrado se escriben en ~/.nox/logs/nox.log. Solo la inteligencia procesable llega a la terminal. |
| Depuración de Plugins | --list-sources imprime una tabla de depuración completa para el operador: nombre del plugin, tipo de entrada, puntuación de confianza, estado de la clave (configurada / no configurada / pública) y cualquier error de análisis JSON. |
NOX opera con una estricta separación de responsabilidades: nox.py es un motor de ejecución puro y agnóstico — maneja E/S asíncrona, huellas JA3, gestión de sesiones SSL, pivoteo recursivo y correlación de resultados. No contiene lógica de inteligencia codificada.