
cyberbro v0.15.0
Une application simple qui extrait vos IoCs à partir d’entrées indésirables et vérifie leur réputation en utilisant plusieurs services CTI.
Cyberbro

Une application simple qui extrait vos IoC à partir d'entrées brutes et vérifie leur réputation à l'aide de multiples services.
🌐 demo.cyberbro.net
À propos
Inspiré par Cybergordon et IntelOwl.
Ce projet vise à fournir un moyen simple et efficace de vérifier la réputation de vos observables à l'aide de multiples services, sans avoir à déployer une solution complexe. Consultez la documentation sur https://docs.cyberbro.net/
[!TIP] Pour créer des rapports personnalisés, utilisez Cyberbro avec votre LLM préféré (Claude, OpenAI gpt-5...) via MCP (Model Context Protocol)
Consultez Cyberbro MCP pour plus d'informations.
Démo

Fonctionnalités
- Saisie facile : Collez des journaux bruts ou des IoC - analyse et extraction automatiques.
- Vérifications multi-services : Recherche de réputation pour les IP, hachages, domaines, URL et identifiants d'extensions Chrome sur de nombreux services de threat intelligence.
- Rapports complets : Recherche avancée, filtrage et export au format CSV/Excel.
- Traitement rapide : Multithreadé pour plus de rapidité.
- Pivotement automatisé : Découvrez les domaines, URL et IP associés via le DNS inverse et RDAP / Whois.
- Informations précises sur les domaines et les abus : Recherches RDAP / Whois et contacts d'abus.
- Intégrations : Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock, et plus encore.
- Proxy et stockage : Prise en charge du proxy et résultats stockés dans SQLite.
- Historique et graphiques : Historique des analyses et vue graphique expérimentale.
- Cache : Mise en cache pour des recherches répétées plus rapides (activée au niveau multi-moteurs, pas pour chaque moteur).
Ce qui rend Cyberbro unique
- Adapté aux débutants : Accessible à tous les niveaux de compétence.
- Recherche d'identifiants d'extensions Chrome : Obtenez les noms d'extensions et les données CTI à partir des identifiants.
- Déploiement léger : Installation et utilisation simples.
- Extraction avancée des TLD : Détection précise du domaine racine pour de meilleures recherches.
- Collecte de données pragmatique : Utilise GitHub et Google pour trouver des IoC négligés.
- Intégration des rapports CTI : Récupère les rapports liés aux IoC depuis IoC.One.
- Intégration EDR : Vérifie les observables par rapport à vos propres outils de sécurité (MDE, CrowdStrike).
Pour commencer - TL;DR
[!TIP] Si vous êtes paresseux, vous avez besoin de Docker.
Faites ungit clone; copiez.env.samplevers.env;docker compose uppuis rendez-vous surlocalhost:5000. Oui, c'est tout !
Pour commencer
- Pour commencer, clonez le dépôt
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro
Modifier le fichier de configuration (obligatoire)
cp .env.sample .env
[!NOTE] Pas de clés API ? Pas de problème, copiez simplement
.env.samplevers.envet laissez les valeurs optionnelles vides. Faites attention si un proxy est utilisé.
Vous pourrez utiliser tous les moteurs gratuits !
- Remplissez les valeurs (y compris le proxy si nécessaire) dans le fichier
.env.
[!WARNING]
.envcontient des secrets sensibles et ne doit jamais être commité. Pour les déploiements en production/équipe, utilisez SOPS, Vault ou un workflow équivalent de gestionnaire de secrets.
ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
DFIR_IRIS_SEARCH_NOTES=false
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here
[!IMPORTANT] À partir de la version
v0.13.0, Cyberbro ne prend plus en chargesecrets.jsonni la page/config. Cf. discussion 165.
Si vous avez déjà unsecrets.jsonhérité, convertissez-le en.envavec :python3 scripts/secrets_json_to_env.py
Consultez Options avancées de déploiement dans la documentation.
Lancer l'application
Simple et facile - utilisez docker
[!WARNING] Assurez-vous d'installer le plugin
composeen tant quedocker composeet nondocker-compose. Dans Docker, l'application se lie à0.0.0.0à l'intérieur du conteneur même si votre.envlocal définitFLASK_HOST=127.0.0.1.
docker compose up # use -d to run in background and use --build to rebuild the image
- Rendez-vous sur http://127.0.0.1:5000 et profitez-en.
N'oubliez pas de modifier
.envavant de construire l'image.
Consultez Options avancées de déploiement dans la documentation pour obtenir toutes les options de déploiement Docker.
L'ancienne méthode
- Clonez le dépôt et installez les dépendances.
Vous voudrez peut-être créer un venv avant d'installer les dépendances.
pip install -r requirements.txt
- Lancez l'application avec
gunicorn(mode propre).
gunicorn -c prod/gunicorn.conf.py app:app
- Lancez l'application en mode développement.
python3 app.py
Captures d'écran
Voir toutes les captures d'écran
[!CAUTION] Si vous avez l'intention d'utiliser ceci dans un environnement de production, utilisez un Reverse Proxy + WAF bien configurés pour éviter les problèmes de sécurité.
Extension de navigateur Cyberbro
API Cyberbro
- L'API est disponible à l'adresse
/api/et est accessible via l'interface graphique ou en ligne de commande.
Il existe actuellement 3 endpoints :
/api/analyze- Analyse un texte et renvoie l'ID d'analyse (JSON)./api/is_analysis_complete/<analysis_id>- Vérifie si l'analyse est terminée (JSON)./api/results/<analysis_id>- Récupère les résultats d'une analyse précédente (JSON).
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
"analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
"link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
"complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
{
"observable": "cyberbro.net",
"rdap_whois": {
"abuse_contact": "[email protected]",
"creation_date": "2024-12-20",
"data_source": "rdap",
"emails": [
"[email protected]"
],
"expiration_date": "2026-12-20",
"link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
"name_servers": [
"anderson.ns.cloudflare.com",
"lisa.ns.cloudflare.com"
],
"organization": null,
"registrant": null,
"registrant_country": null,
"registrant_email": null,
"registrar": "Cloudflare, Inc.",
"update_date": "2025-11-20"
},
"reverse_dns": {
"reverse_dns": [
"172.67.197.226",
"104.21.42.7"
]
},
"reversed_success": true,
"type": "FQDN"
}
]
[!NOTE] La page de documentation dédiée donne tous les noms des moteurs utilisables.
API et services tiers
- AbuseIPDB
- Abusix
- Alienvault
- CriminalIP
- CrowdStrike
- crt.sh
- DFIR Iris
- Github
- Google Safe Browsing
- Google DNS
- Grep.App
- Hister
- Hudson Rock
- ICANN
- IPapi
- IPinfo
- IPquery
- Ioc.One
- Microsoft Defender for Endpoint
- MISP
- MISP Feedback
- OpenCTI
- OpenRDAP
- Phishtank
- Ransomware.Live
- ReversingLabs Spectra Analyze
- Rösti - Repackaged Open Source Threat Intelligence
- ScanMalware
- Shodan
- Spur.us
- ThreatFox
- URLscan
- VirusTotal
- WebScout
[!NOTE] Des questions ? Consultez https://docs.cyberbro.net ou ouvrez une issue
Pour la configuration avancée (réglage desupervisord.confavant déploiement, sélection des moteurs visibles, changement du préfixe/api/...), consultez la page de documentation dédiée.
Remerciements particuliers
Un immense merci à tous les incroyables contributeurs qui ont soumis des pull requests et contribué à améliorer ce projet :
- Florian PILLOT qui a retravaillé les moteurs (refactoring et optimisations).
- Axel qui développe Ioc.One et a ajouté un User-Agent spécifique permettant le scraping de Ioc[.]One.
- Jon Mark Allen qui a ajouté une meilleure gestion des secrets et des tests. Il a beaucoup refactorisé et apporté de nombreuses améliorations à la base de code, notamment CriminalIP.
- cirosec GmbH - Felix Friedberger pour l'ajout du moteur crt.sh.
- Stig Dahl pour l'amélioration du moteur crt.sh, l'ajout de la recherche DFIR IRIS et la correction des problèmes Bandit, la correction du moteur MISP, l'ajout du moteur MISP Feedback.
- 0xffr pour la correction de l'issue #98 - moteur Grep.app cassé et commentaires appropriés dans le moteur CriminalIP.
- Maxime Berthault - Maxou56800 pour le développement de Cyberbro CLI.
- Jonas Lejon pour l'ajout du moteur ScanMalware.
Vos contributions sont grandement appréciées !
Licence
MIT License
Copyright (c) 2024-2026 stanfrbd
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included
in all copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS
OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL
THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING
FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER
DEALINGS IN THE SOFTWARE.
Logo
Le logo utilisé dans ce projet est libre d'utilisation personnelle et commerciale et peut être trouvé ici.


