
🦅 ZeroScout: El Cazador de Amenazas Autónomo Local y en la Nube. Visualiza ataques en una Sala de Guerra en vivo, identifica grupos APT mediante Análisis Genético y genera automáticamente reglas de defensa (YARA/SIGMA). Marco DFIR y de Análisis de Malware.
"No solo escanees archivos. Visualiza el campo de batalla."
ZeroScout es un framework de caza de amenazas de próxima generación diseñado para Respondedores de Incidentes (DFIR), Analistas de SOC e Investigadores de Malware.
A diferencia de los antivirus tradicionales que actúan como una "Caja Negra", ZeroScout actúa como un Centro de Defensa Cibernética. Visualiza la superficie de ataque en una Sala de Guerra en vivo, identifica el Grupo APT mediante análisis de código genético (ImpHash/SSDeep) y genera automáticamente reglas de defensa YARA y SIGMA.
Opera en una Arquitectura Híbrida:
ZeroScout extrae IPs de C2 (Comando y Control) del binario y visualiza el tráfico de red en un Mapa Mundial ASCII en vivo directamente en tu terminal.
Ve de dónde viene el ataque, en tiempo real.
¿Nueva variante de malware? ZeroScout analiza el ADN del Código (ImpHash) y los comportamientos TTP para identificar al actor detrás del archivo.
"Este archivo es desconocido, pero su ADN coincide con el Grupo Lazarus con un 92% de confianza."
Deja de escribir reglas de detección manualmente. ZeroScout genera códigos de defensa desplegables al instante:
Escanea un directorio completo (ej. carpeta de Descargas, unidad USB) en segundos. ZeroScout filtra el ruido y resalta solo los artefactos de alto riesgo con razones específicas (ej., "Alta Entropía", "Inyección de Procesos").
ZeroScout proporciona un panel de terminal interactivo y completo que combina múltiples flujos de inteligencia.
Debido a la naturaleza dinámica del panel, se recomienda encarecidamente mostrar esta función mediante un video o GIF en tu README.
Video de ejemplo: Mira la Sala de Guerra en Vivo de ZeroScout en Acción
╭──────────────────────────────────── 🧬 GENETIC ATTRIBUTION ─────────────────────────────────────╮
│ ACTOR: [High-Risk Threat Actor] │
│ CONFIDENCE: 92% [██████████████████░] │
│ Analysis: Code DNA (ImpHash) and TTP behaviors match known APT28 profiles. │
╰─────────────────────────────────────────────────────────────────────────────────────────────────╯
Instalar este proyecto como un paquete de Python instala automáticamente todas las dependencias y hace que la herramienta CLI esté lista para usar.
# 1. Clone the repository
git clone https://github.com/SUmidcyber/ZeroScout.git
cd ZeroScout
# 2. Install dependencies (Kurulum için burayı kullan)
# Bu, ZeroScout'u sisteminizde bir komut olarak erişilebilir kılar.
pip install .
# Veya sadece test için:
# pip install -r requirements.txt
# 3. Ready to hunt!
python -m zeroscout.cli scan "malware.exe"
Analiza un solo archivo para abrir la Sala de Guerra y generar reglas de defensa.
python -m zeroscout.cli scan "C:\Users\Admin\Desktop\suspicious.exe"
Escanea rápidamente una carpeta para encontrar amenazas ocultas entre miles de archivos.
python -m zeroscout.cli scan "C:\Windows\System32"
ZeroScout Cloud Engine'i kullanmak için ZEROSCOUT_API_KEY ortam değişkenini ayarlamanız gerekir. Anahtar bulunamazsa, sistem otomatik olarak Yerel Avcı Moduna geçer.
# Windows (PowerShell)
$env:ZEROSCOUT_API_KEY="your_api_key_here"
# Linux / Mac
export ZEROSCOUT_API_KEY="your_api_key_here"
| Componente | Tecnología | Propósito |
|---|---|---|
| Motor Principal | Python 3 | Lógica principal y manejo de CLI. |
| Visualizaciones | Rich Library | Interfaz de terminal tipo panel. |
| Análisis Estático | Pefile & Math | Cálculo de entropía, análisis de cabeceras, ImpHash. |
| Firmas | YARA & Regex | Identificación de cadenas, direcciones IP y patrones. |
| Puente en la Nube | REST API | Conexión con el motor Sandbox. |
ZeroScout es solo para fines educativos y defensivos. Los autores no se hacen responsables del mal uso de esta herramienta. Siempre analice el malware en un entorno aislado (VM).
Desarrollado por Umid Mammadov
ZeroScout Technologies