
Framework OSINT/CTI haute performance pour le pivotement automatisé d'identités et l'analyse des risques à travers 120+ sources.
Cadre OSINT pour le red teaming, la forensique numérique et l'analyse d'exposition des entreprises.
NOX est un moteur de renseignement sur les menaces cybernétiques spécialement conçu pour les opérateurs qui nécessitent rapidité, sécurité opérationnelle et profondeur dans un seul cadre cohérent. Il ne s'agit pas d'un wrapper autour d'outils existants — c'est une plateforme de renseignement entièrement asynchrone et pilotée par des plugins, avec une séparation stricte entre la logique d'exécution et les définitions de sources.
| Capacité | Détail |
|---|---|
| ⚡ Moteur d'exécution asynchrone | Analyse massivement parallèle sur 124 flux de renseignement sans goulot d'étranglement séquentiel ni E/S bloquantes. |
| 🛡️ Moteur Guardian | Couche OPSEC intégrée avec rotation automatique des proxys et support SOCKS5. Interrupteur de sécurité d'arrêt d'urgence coupe tout le trafic si le circuit de transport est indisponible. |
| 🧠 Score de risque | Score dynamique de 0 à 100 avec décroissance temporelle, pondération de confiance des sources, analyse de complexité des mots de passe, multiplicateurs de persistance et détection HVT. |
| 🔗 Moteur d'avalanche récursif | Chaque actif découvert — nom d'utilisateur, email, mot de passe divulgué, téléphone — est automatiquement réinjecté comme nouvelle graine de scan. Le pipeline par actif s'exécute séquentiellement (divulgation → craquage → dork → scraping) ; les actifs enfants s'exécutent concurremment. Les identifiants des quatre phases alimentent la file d'attente de pivot. La déduplication globale et une limite de profondeur configurable empêchent une récursion incontrôlée. |
| 🔍 Autoscan | Une seule commande déclenche le scan de divulgation + le pivot récursif + le dorking + le scraping de pastes — entièrement automatisé, sans chaînage manuel. |
| Fonctionnalité | Description |
|---|---|
| 124 sources de plugins JSON | Chaque source de renseignement est un plugin JSON. Le moteur d'exécution ne contient aucune logique de source codée en dur. |
| Noyau asynchrone | Boucle d'événements asyncio complète avec empreinte JA3, gestion de session SSL, gigue par requête et concurrence configurable. |
| Pipeline Autoscan | --autoscan déclenche : scan de divulgation → pivot récursif → dorking Google/Bing/SearXNG → scraping de pastes/Telegram — tout en une seule commande. |
| Moteur d'avalanche récursif | Chaque identifiant découvert — à partir d'enregistrements de divulgation, de résultats de dork ou de contenu scrapé de paste/Telegram — est réinjecté comme nouvelle graine. Le pipeline par actif est séquentiel (divulgation → craquage → dork → scraping) ; les actifs enfants s'exécutent concurremment via asyncio.gather. Un ensemble global seen_assets empêche les boucles infinies. La concurrence et la profondeur sont entièrement configurables au moment de l'exécution via --threads et --depth. |
| Pivot de hachage | Les hachages trouvés dans les données de divulgation sont automatiquement identifiés (MD5/SHA1/SHA256/NTLM/bcrypt) et craqués via des requêtes API d'arrière-plan concurrentes. Les textes clairs craqués sont injectés dans la file d'attente de pivot comme graines de recyclage de mots de passe. Les échecs sont enregistrés silencieusement — le scan ne s'arrête jamais. |
| Moteur proxy Guardian | Couche OPSEC sans configuration : lit proxies.txt s'il existe ; sinon récupère et valide automatiquement un pool de proxys haute anonymité en mémoire. Support complet SOCKS5/HTTP/S et Tor. |
| Rotation de clés API | api_key_slots par source — NOX effectue un round-robin sur plusieurs clés pour contourner les limites de taux par clé. |
| Graphique d'identité | Moteur de corrélation Union-Find unifie les enregistrements de divulgation en clusters d'identité à travers toutes les sources, en utilisant une classification de pivot consciente du type. |
| Rapports forensiques d'entreprise | Rapports professionnels PDF/HTML/JSON/CSV/Markdown avec un tableau de bord de synthèse exécutif (temps total, nœuds découverts, mots de passe en clair, profondeur de pivot), visualisation interactive de la chaîne de pivot et une stricte sanitisation des données — aucun bruit technique dans les sorties. Les exports JSON sont auto-descriptifs avec un bloc de métadonnées complet. |
| Détection HVT | Marque automatiquement les comptes de niveau C, Admin, DevOps et les domaines gouvernementaux comme cibles à haute valeur. |
| Moteur de dorking | Découverte passive de documents via les dorks Google/Bing/SearXNG avec extraction de métadonnées PDF/Office. |
| Moteur de scraping | Indexation de sites de pastes, surveillance de canaux Telegram CTI, extraction d'identifiants et découverte de mauvaise configuration. Chaque actif d'autoscan obtient une session de scraping dédiée — aucun état partagé. |
| Proxy / Tor | SOCKS5, proxy HTTP/S, routage Tor complet via stem et repli automatique Guardian. Les proxys SOCKS5 sont validés et routés correctement via aiohttp-socks. |
| Stockage sécurisé de clés | Clés API gérées via ~/.config/nox-cli/apikeys.json (chmod 0600). Les clés non configurées sont ignorées silencieusement. Les clés définies via variable d'environnement sont détectées automatiquement sans redémarrage. |
| Journalisation système | Tous les événements de scan, achèvements de phase, découvertes de pivot, événements API, limites de taux et tentatives de craquage sont écrits dans ~/.nox/logs/nox.log. Seul le renseignement actionnable atteint le terminal. |
| Débogage de plugins | --list-sources affiche un tableau de débogage complet pour l'opérateur : nom du plugin, type d'entrée, score de confiance, statut de la clé (configurée / non configurée / publique) et toute erreur de parsing JSON. |
NOX fonctionne sur une stricte séparation des préoccupations : nox.py est un moteur d'exécution pur et agnostique — il gère les E/S asynchrones, l'empreinte JA3, la gestion de session SSL, le pivot récursif et la corrélation des résultats. Il ne contient aucune logique de renseignement codée en dur.