
Une interface Pythonic et un outil en ligne de commande pour interagir avec l'API InQuest Labs.
Une interface Pythonique et un outil en ligne de commande pour interagir avec l'API InQuest Labs. Notez qu'une clé API n'est pas requise pour interagir avec cette API. Une clé API permet toutefois d'augmenter la fenêtre de recherche (lookback), de supprimer les limitations de débit et de télécharger les échantillons disponibles. Les utilisateurs peuvent se connecter via OAuth pour générer des clés API. La connexion est gratuite. L'authentification est prise en charge via LinkedIn, Twitter, Google et Github.
Documentation API consultable avec extraits multilingues : https://labs.inquest.net/docs/
Spécification OpenAPI (Swagger) : https://app.swaggerhub.com/apis-docs/InQuest.net/InQuestLabs/1.0
La méthode recommandée pour installer l'interface en ligne de commande (CLI) de l'API InQuest Labs est d'utiliser pipx. Cela installe le paquet et toutes ses dépendances dans un environnement virtuel isolé qui peut être invoqué facilement.
pipx install inquestlabs
Alternativement, ou si vous souhaitez utiliser inquestlabs comme bibliothèque, vous pouvez l'installer avec pip.
pip install inquestlabs
Pour voir les outils et options disponibles en ligne de commande, consultez la sortie de inquestlabs --help. Cela ressemblera à ceci :
InQuest Labs Command Line Driver
Usage:
inquestlabs [options] dfi list
inquestlabs [options] dfi details <sha256> [--attributes]
inquestlabs [options] dfi download <sha256> <path> [--encrypt]
inquestlabs [options] dfi attributes <sha256> [--filter=<filter>]
inquestlabs [options] dfi search (code|context|metadata|ocr) <keyword>
inquestlabs [options] dfi search (md5|sha1|sha256|sha512) <hash>
inquestlabs [options] dfi search (domain|email|filename|filepath|ip|registry|url|xmpid) <ioc>
inquestlabs [options] dfi sources
inquestlabs [options] dfi upload <path>
inquestlabs [options] iocdb list
inquestlabs [options] iocdb search <keyword>
inquestlabs [options] iocdb sources
inquestlabs [options] repdb list
inquestlabs [options] repdb search <keyword>
inquestlabs [options] repdb sources
inquestlabs [options] yara (b64re|base64re) <regex> [(--big-endian|--little-endian)]
inquestlabs [options] yara hexcase <instring>
inquestlabs [options] yara uint <instring> [--offset=<offset>] [--hex]
inquestlabs [options] yara widere <regex> [(--big-endian|--little-endian)]
inquestlabs [options] yara cidr <ipv4>
inquestlabs [options] lookup ip <ioc>
inquestlabs [options] lookup domain <ioc>
inquestlabs [options] report <ioc>
inquestlabs [options] stats
inquestlabs [options] setup <apikey>
inquestlabs [options] trystero list-days
inquestlabs [options] trystero list-samples <yyyy-mm-dd>
Options:
--attributes Include attributes with DFI record.
--api=<apikey> Specify an API key.
--big-endian Toggle big endian.
--config=<config> Configuration file with API key [default: ~/.iqlabskey].
--debug Docopt debugging.
--encrypt Zip sample with password 'infected' before downloading.
--filter=<filter> Filter by attributes type (domain, email, filename, filepath, ip, registry, url, xmpid)
-h --help Show this screen.
--hex Treat <instring> as hex bytes.
-l --limits Show remaining API credits and limit reset window.
--little-endian Toggle little endian.
--offset=<offset> Specify an offset other than 0 for the trigger.
--proxy=<proxy> Intermediate proxy
--timeout=<timeout> Maximum amount of time to wait for IOC report.
--verbose=<level> Verbosity level, outputs to stderr [default: 0].
--version Show version.
Les projets tiers suivants s'intègrent à InQuest Labs :
Contactez-nous ou soumettez une pull request pour que votre projet soit répertorié.
La grande majorité des attaques (>90 %) sont véhiculées par e-mail. Le « Trystero Project » est notre nom de code pour une expérience que nous menons activement afin de mesurer l'efficacité sécuritaire des deux plus grands fournisseurs de messagerie, Google et Microsoft, face aux logiciels malveillants émergents du monde réel. L'idée de base est la suivante... prenons les menaces réelles quotidiennes et faisons-les passer par les deux fournisseurs de messagerie cloud les plus populaires, Google et Microsoft. Nous surveillons quels échantillons atteignent la boîte de réception et comparons les résultats au fil du temps. Vous pouvez en savoir plus, consulter des graphiques, explorer les données et comparer les résultats sur InQuest Labs : Trystero Project. Si vous êtes curieux d'explorer davantage le corpus de test, consultez les deux options en ligne de commande suivantes :
Pour obtenir la liste des jours où nous avons exécuté le projet Trystero et le nombre d'échantillons collectés pour chaque jour. Notez que first_record désigne l'enregistrement le plus ancien (2020-08-09).