SandB0x-Xtract0r
Un moteur d'analyse de sécurité automatisé et multiplateforme pour détonner en toute sécurité des fichiers, binaires et applications suspects.
🎬 Regarder la démo du projet
💻 Stack technique
Langages de programmation principaux, systèmes centraux



Cybersécurité et audit offensif

DevOps et outils de build

Intelligence artificielle et quantum

Fournisseurs cloud

📖 Qu'est-ce que c'est ?
SandB0x-Xtract0r fournit un environnement unifié pour exécuter des payloads dans des environnements PC, mobiles et cloud. Pendant l'exécution du payload, le système capture la télémétrie d'exécution, les traces réseau et les dumps mémoire, qui sont ensuite synthétisés en rapports de menace structurés par un bot multi-LLM intégré.
💡 Résumé simplifié
Imaginez que vous trouviez un colis mystérieux sur votre porche, mais que vous ne sachiez pas s'il s'agit d'un jouet sympa ou d'une bombe à paillettes salissante. Au lieu de l'ouvrir dans votre salon, vous placez le colis dans une épaisse boîte en plastique transparent dans votre jardin. Vous utilisez des bras robotiques pour l'ouvrir pendant que des caméras enregistrent exactement ce qui se passe. S'il explose, le désordre reste complètement confiné et votre maison est en sécurité !
SandB0x-Xtract0r est cette boîte en plastique transparent pour les fichiers informatiques. Il place un fichier mystérieux dans un faux ordinateur piégé, observe tout ce qu'il fait, prend des notes et utilise un robot IA intelligent pour lire ces notes et vous dire exactement à quel point le fichier était dangereux.
✨ Fonctionnalités principales
- Détonation dynamique : exécute en toute sécurité des malwares, des scripts et des applications ciblant Windows, Linux, Android, iOS et les conteneurs cloud.
- Extraction approfondie de télémétrie : surveille et capture en temps réel les appels système (via eBPF), le trafic réseau (PCAP), les modifications du système de fichiers et les artéfacts RAM (dumping mémoire).
- Synthèse propulsée par l'IA : alimente une passerelle multi-LLM (utilisant Gemini, Claude et OpenAI) avec la télémétrie d'exécution brute afin de traduire les comportements hexadécimaux et machine complexes en rapports de renseignement sur les menaces lisibles et alignés sur MITRE ATT&CK.
- Orchestration automatisée : utilise une file de tâches Celery et Redis pour gérer plusieurs environnements sandbox simultanément sans créer de goulot d'étranglement au niveau de l'API principale.
- Soumission : un utilisateur téléverse un fichier suspect via l'interface frontend basée sur React ou directement via le point de terminaison FastAPI.
- Acheminement du fichier : l'orchestrateur inspecte les magic bytes du fichier pour détecter automatiquement la plateforme cible (par exemple, acheminer un APK vers l'émulateur Android Redroid, ou un fichier ELF vers une microVM Linux Firecracker).
- Exécution et traçage : le payload est injecté dans le sandbox hautement isolé. Des hooks enregistrent les appels API, les requêtes réseau et les processus créés.
- Normalisation des données : une fois le délai d'exécution expiré ou l'exécution terminée, le module Extractor récupère les données brutes (PCAP, chaînes mémoire, modifications du registre) et les normalise.
- Analyse LLM : la télémétrie normalisée est envoyée au
llm_bot, qui interroge les modèles d'IA configurés pour rédiger une évaluation de sécurité complète.
- Rapport : l'utilisateur reçoit un rapport détaillé au format Markdown ou PDF décrivant l'intention du payload, les mouvements latéraux et l'activité C2 (Command and Control).
🎯 Quels problèmes cela résout-il ?
- Fragmentation des plateformes : les chercheurs en sécurité ont généralement besoin de chaînes d'outils entièrement différentes pour analyser un APK Android par rapport à un exécutable Windows. SandB0x-Xtract0r centralise toutes les analyses dans un seul pipeline.
- Surcharge d'informations : éplucher des milliers de lignes d'appels système bruts et de dumps mémoire illisibles est épuisant. L'intégration multi-LLM fait le gros du travail, faisant remonter instantanément les menaces les plus critiques.
- Gestion de l'infrastructure : déploie, réinitialise et démonte automatiquement les environnements de virtualisation (QEMU, Redroid, Corellium) à chaque exécution, garantissant un état vierge et empêchant toute contamination croisée.
💻 Installation et configuration
Prérequis : Docker, Docker Compose et un hôte Linux (recommandé pour l'accélération matérielle KVM).
1. Cloner le dépôt
git clone [https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git](https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git)
cd SandB0x-Xtract0r
___
## SandB0x-Xtract0r ##
├── [ 📄 ] .env.example
├── [ 📁 ] .github/
│ ├── [ 📁 ] ISSUE_TEMPLATE/
│ └── [ 📁 ] workflows/
├── [ 🚫 ] .gitignore
├── [ 📁 ] config/
├── [ 🐳 ] docker-compose.yml
├── [ 📚 ] docs/
├── [ 🖥️ ] frontend/
├── [ 🖼️ ] IMG_1220.png
├── [ ⚖️ ] LICENSE
├── [ 📖 ] README.md
├── [ 📦 ] requirements.txt
├── [ 🛠️ ] scripts/
├── [ 📁 ] src/
│ ├── [ 🔌 ] api/
│ ├── [ 🔍 ] extractors/
│ ├── [ 🧠 ] llm_bot/
│ ├── [ ⚙️ ] orchestrator/
│ ├── [ 📦 ] sandboxes/
│ ├── [ 🤖 ] bot.py
│ └── [ 🚀 ] main.py
├── [ 💾 ] storage/
└── [ 🧪 ] tests/