
Analiza informes públicos de detonación en sandbox para producir inteligencia de caza de amenazas, organiza los hallazgos mediante MITRE ATT&CK, recopila IOCs y genera mapas de calor del Navigator para el análisis de ataques a escala.
Sandbox Scryer es una herramienta de código abierto para producir datos de caza de amenazas e inteligencia a partir de la salida de detonación pública de sandboxes. La herramienta aprovecha el marco MITRE ATT&CK para organizar y priorizar los hallazgos, ayudando en el ensamblaje de IOCs, la comprensión del movimiento del ataque y en la caza de amenazas. Al permitir que los investigadores envíen miles de muestras a un sandbox para construir un perfil que pueda usarse con la técnica ATT&CK, Sandbox Scryer ofrece una capacidad sin precedentes para resolver casos de uso a escala. La herramienta está destinada a profesionales de la ciberseguridad interesados en la caza de amenazas y el análisis de ataques, aprovechando los datos de salida del sandbox. Actualmente, Sandbox Scryer consume la salida del servicio gratuito y público de análisis de malware Hybrid Analysis, ayudando a los analistas a acelerar y escalar la caza de amenazas.
[root] version.txt - Versión actual de la herramienta LICENSE - Define la licencia para el código fuente y otros contenidos README.md - Este archivo
[root\bin] \Linux - Binarios precompilados para ejecutar la herramienta en Linux. Actualmente compatible con: Ubuntu x64 \MacOS - Binarios precompilados para ejecutar la herramienta en MacOS. Actualmente compatible con: OSX 10.15 x64 \Windows - Binarios precompilados para ejecutar la herramienta en Windows. Actualmente compatible con: Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - Video que recorre la presentación de diapositivas y muestra la demostración de la herramienta
[root\screenshots_and_videos] Varias capturas de pantalla de respaldo
[root\scripts] Parse_report_set.* - Scripts de lote de Windows PowerShell y Símbolo del sistema que invocan la herramienta para analizar cada resumen de informe de HA Sandbox en el conjunto de prueba Collate_Results.* - Scripts de lote de Windows PowerShell y Símbolo del sistema que invocan la herramienta para recopilar datos del análisis de los resúmenes de informes y generar un archivo de capa de MITRE Navigator
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - Exportación en PDF de las diapositivas utilizadas para presentar Sandbox Scryer en Black Hat 2022
[root\src] Sandbox_Scryer - Carpeta con el código fuente de la herramienta Sandbox Scryer (en C#) y archivo de solución de Visual Studio 2019
[root\test_data] (SHA256 filenames).json - Resúmenes de informes de envíos a Hybrid Analysis enterprise-attack__062322.json - Datos CTI de MITRE TopAttackTechniques__High__060922.json - Técnicas MITRE ATT&CK principales generadas con la calculadora de MITRE. Se utilizan para clasificar técnicas y generar el mapa de calor en MITRE Navigator
[root\test_output] (SHA256)_report__summary_Error_Log.txt - Errores (si los hay) encontrados al analizar el resumen del informe para el SHA256 incluido en el nombre (SHA256)_report__summary_Hits__Complete_List.png - Gráfico que muestra las técnicas detectadas al analizar el resumen del informe para el SHA256 incluido en el nombre (SHA256)_report__summary_MITRE_Attck_Hits.csv - Para el paso de recopilación, técnicas y tácticas con metadatos seleccionados del análisis del resumen del informe para el SHA256 incluido en el nombre (SHA256)_report__summary_MITRE_Attck_Hits.txt - Forma más legible del archivo .csv. Incluye datos de clasificación de las técnicas detectadas
\collated_data collated_080122_MITRE_Attck_Heatmap.json - Archivo de capa para importar en MITRE Navigator
Sandbox Scryer está diseñado para ser invocado como herramienta de línea de comandos, para facilitar la creación de scripts.
La operación consta de dos pasos:
Ejemplos de invocación:
Análisis
Recopilación
Si se especifica el parámetro "-h", se muestra la ayuda incorporada como se ve aquí: Sandbox_Scryer.exe -h
Opciones:
-h Muestra las opciones de línea de comandos
-i Ruta de archivo de entrada
-ita Ruta de archivo de entrada - informe MITRE para técnicas principales
-o Ruta de carpeta de salida
-ft Tipo de archivo a enviar
-name Nombre a usar con la salida
-sb_name Identificador del sandbox a usar (por defecto: ha)
-api_key Clave API a usar con el envío al sandbox
-env_id ID de entorno a usar con el envío al sandbox
-inc_sub Incluir sub-técnicas en la salida gráfica (por defecto no se incluyen)
-mitre_data Ruta de archivo para datos CTI de MITRE a analizar (para poblar técnicas ATT&CK)
-cmd Comando
Opciones:
parse Procesar archivo de informe de envío previo al sandbox
Usa los parámetros -i, -ita, -o, -name, -inc_sub, -sig_data
col Recopila datos de informes de envíos previos al sandbox
Usa los parámetros -i (tratado como ruta de carpeta), -ita, -o, -name, -inc_sub, -mitre_data
Una vez producido el archivo de capa de Navigator, se puede cargar en Navigator para su visualización a través de https://mitre-attack.github.io/attack-navigator/
Dentro de Navigator, las técnicas observadas en los resúmenes de informes del sandbox se resaltan y muestran con un calor aumentado basado en una puntuación combinada de la clasificación de la técnica y el número de aciertos en la técnica en los resúmenes de informes del sandbox. Al pasar el cursor sobre las técnicas se mostrarán metadatos seleccionados.