


Visión general
Sooty es una herramienta desarrollada con la tarea de ayudar a los analistas de SOC a automatizar parte de su flujo de trabajo. Uno de los objetivos de Sooty es realizar tantas comprobaciones rutinarias como sea posible, permitiendo al analista más tiempo para un análisis más profundo en el mismo marco de tiempo. A continuación se pueden encontrar detalles de muchas de las funcionalidades de Sooty.
Sooty ahora es orgullosamente apoyado por Tines.com! La plataforma SOAR para equipos de seguridad empresarial.
Contenidos

Sooty can Currently:
- Sanitizar URLs para que sean seguras de enviar en correos electrónicos
- Realizar consultas DNS inversas y DNS
- Realizar comprobaciones de reputación desde:
- Identificar si una dirección es potencialmente maliciosa, utilizada para spam, bots web:
- Verificar si una dirección IP es un nodo de salida TOR
- Decodificar URLs de Proofpoint, URLs codificadas en UTF-8, URLs de Office SafeLink, cadenas Base64 y contraseñas Cisco7.
- Obtener hashes de archivos y compararlos con VirusTotal (ver requisitos)
- Realizar consultas WhoIs
- Verificar nombres de usuario y correos electrónicos contra HaveIBeenPwned para saber si ha ocurrido una filtración. (ver requisitos)
- Análisis simple de correos electrónicos para recuperar URLs, correos electrónicos e información de cabeceras.
- Extraer direcciones IP de correos electrónicos.
- Desacortar URLs que han sido acortadas por servicios externos. (Limitado a 10 solicitudes por hora)
- Consultar URLScan.io para informes de reputación.
- Analizar direcciones de correo electrónico en busca de actividad maliciosa conocida e informar sobre la reputación del dominio utilizando EmailRep.io
- Crear plantillas de correo electrónico dinámicas que pueden usarse como base para la respuesta de triaje de phishing. (solo .msg, .eml en una futura actualización)
- Realizar enriquecimiento de análisis en correos de phishing utilizando la base de datos HaveIBeenPwned, y puede identificar si una dirección de correo electrónico ha sido comprometida en el pasado, cuándo ocurrió y dónde ocurrió la filtración. (Requiere clave API).
- Enviar URLs a PhishTank. (ver requisitos)
- Unfurl URLs a través de la versión CLI de Unfurl.
└── Main Menu
├── Sanitize URL's for use in emails
| └── URL Sanitizing Tool
├── Decoders
| ├── ProofPoint Decoder
| ├── URL Decoder
| ├── Office Safelinks Decoder
| ├── URL Unshortener
| ├── Base 64 Decoder
| ├── Cisco Password 7 Decoder
| └── Unfurl URL
├── Reputation Checker
| └── Reputation Checker for IP's, URL's or email addresses
├── DNS Tools
| ├── Reverse DNS Lookup
| ├── DNS Lookup
| └── WhoIs Lookup
├── Hashing Functions
| ├── Hash a File
| ├── Hash a Text Input
| ├── Check a hash for known malicious activity
| └── Hash a file and check for known malicious activity
├── Phishing Analysis
| ├── Analyze an Email
| ├── Analyze an email address for known malicious activity
| ├── Generate an email template based on analysis
| ├── Analyze a URL with Phishtank
| └── HaveIBeenPwned Lookup
├── URL Scan
| └── URLScan.io lookup
├── Extra's
| ├── About
| ├── Contributors
| ├── Version
| ├── Wiki
| └── Github Repo
└── Exit


Requirements and Installation
- Python 3.x
- Instalar todas las dependencias del archivo requirements.txt.
pip install -r requirements.txt
- Iniciar la herramienta navegando al directorio principal y ejecutando
python Sooty.py, o simplemente Sooty.py
- Se requieren varias claves API para tener funcionalidad completa con Sooty. Sin embargo, seguirá funcionando sin estas claves, solo sin la funcionalidad adicional que proporcionan. Los enlaces se encuentran a continuación:
- Reemplazar la clave correspondiente en el archivo
example_config.yaml y renombrar el archivo a config.yaml, ejemplo de diseño a continuación:
- Para soporte de PhishTank, también se requiere un nombre de aplicación único como campo adicional. Simplemente actualice el archivo
config.yaml con su nombre único.

Launch with Docker
- docker build -t sooty . && docker run --rm -it sooty
Development
¿Quieres contribuir? ¡Genial!
Contribuciones de código
- Si deseas trabajar en una funcionalidad, deja un comentario en la página de issues y te asignaré.
- En la pestaña de proyectos hay una lista de funcionalidades que están esperando ser iniciadas / completadas.
- Todas las modificaciones, mejoras o adiciones de código deben realizarse a través de una pull request.
- Una vez revisadas y fusionadas, los contribuyentes serán agregados al ReadMe.
¿Encontraste un error? ¡Muéstrame!
Errores y problemas
- Si se encuentra un problema / error, por favor abre un ticket en el rastreador de issues y usa la plantilla de reporte de errores. Completa esta plantilla e incluye cualquier información adicional relevante.
- Si deseas trabajar en un error conocido, deja un comentario en la página del issue y abre una Pull Request para rastrear el progreso. Te asignaré.
- Si hay un problema con la instalación o el uso, usa la plantilla suministrada y responderé lo antes posible.
Solicitud de funcionalidades
- Las nuevas funcionalidades / solicitudes deben comenzar abriendo un issue. Por favor usa la plantilla correspondiente al crear un nuevo issue. Esto ayuda a rastrear nuevas funcionalidades y evitar superposiciones. Adjunta cualquier información adicional que parezca relevante si es necesario. Antes de crear un nuevo issue, por favor verifica la Pestaña de Proyectos para ver si este issue ya ha sido solicitado, o directamente con los otros issues abiertos.
Changelog
Version 1.3 - The Templating Update
- Se añadió la primera iteración de plantillas de correo electrónico dinámicas que se generan basándose en el análisis de Sooty, ejemplo a continuación:

- Imagen Docker añadida
- Unfurl añadido
Version 1.2 - The Phishing Update
- Se añadió la primera iteración de la herramienta de Phishing.
- Capacidad de analizar un correo electrónico (outlook / .msg solo probado por ahora) y recuperar correos electrónicos, URLs (decodificación de Proofpoint si es necesario) y extraer información de las cabeceras.
- Extraer IPs del cuerpo del correo.
- Verificar la reputación del remitente del correo y proporcionar información enriquecida.
Version 1.1 - The Reputation Update
- Mejorado el Rep Checker
- Se añadió funcionalidad HaveIBeenPwned
- Se añadieron herramientas DNS y funcionalidad WhoIs
- Se añadieron comprobadores de Hash y VirusTotal
- Se añadieron Abuse IPDB, TOR Exit Node, BadIP's al comprobador de reputación
Version 1.0
- Lanzamiento inicial
- Decodificador de URL y Proofpoint
- Implementación inicial del comprobador de reputación
- Sanitizar enlaces para que sean seguros para el correo electrónico
Roadmap
Este es un resumen de las funcionalidades que vendrán en futuras versiones.
Version 1.2 - The Phishing Update
- Escanear archivos adjuntos de correo electrónico en busca de contenido malicioso, macros, archivos, escanear hashes, etc.
Version 1.3 - The Templating Update
Añadir plantillas de correo electrónico dinámicas que se generen basándose en el análisis de Sooty. Edición: Añadido
- Verificar registros MX
- Realizar verificación DKIM
Version 1.4 - The PCAP Analysis Update
- Añadir capacidad de analizar archivos .pcap y proporcionar información concisa y enriquecida.
Version 1.x - The Case Update
- Añadir una funcionalidad 'Nuevo Caso', permitiendo que la salida de la herramienta se dirija a un archivo txt.
Contributors:
Contribuciones de código:
- Aaron J Copley por su versión modificada del código de ProofPoint para decodificar URLs de ProofPoint
- James Duarte por añadir una opción de hash y verificación automática a la función de hashing
- mrpnkt por añadir el requisito faltante de whois a requirements.txt
- Gurulhu por añadir el Decodificador Base64 al menú de decodificadores.
- AndThenEnteredAlex por añadir la función URLScan desde URLScan.io
- Eric Kelson por corregir el requisito innecesario de pywin32 en sistemas Linux en requirements.txt.
- Jenetiks por eliminar y ordenar las importaciones duplicadas que se habían acumulado con el tiempo, y por proporcionar un interruptor entre escaneos públicos y privados en URLScan.io
- Nikosch86 por corregir un problema con hexdigest que no almacenaba correctamente un hash de archivo.
- Naveci por numerosas correcciones de errores, mejoras de calidad de vida, decodificación de contraseñas Cisco 7, e introdujo un flujo de trabajo que ayuda con problemas en el futuro. También se ha añadido soporte para Phishtank y listas negras de IP adicionales para el comprobador de reputación.
- MrMeeseeks2014 por corregir un error relacionado con las subidas de hash.
- mrn42 por añadir soporte Docker.
- Ryan Benson por añadir soporte para Unfurl en la sección de decodificadores.
- Nitin Mukesh identificó y corrigió un error con la consulta de reputación de BadIP's, y creó una salida de texto almacenada del análisis de Sooty.
Contribuyentes de documentación:
- Danielf-5 por mejoras en la legibilidad
- Paralax por corregir errores tipográficos en el readme.
- mrn42 por añadir documentación de Docker al readme
