
Analyse les rapports de détonation de sandbox publics pour produire des renseignements de chasse aux menaces, organise les résultats via MITRE ATT&CK, assemble les IOC et génère des cartes thermiques Navigator pour une analyse des attaques à grande échelle.
Le Sandbox Scryer est un outil open-source conçu pour produire des données de chasse aux menaces et de renseignement à partir de résultats de détection de bacs à sable publics. L'outil exploite le cadre MITRE ATT&CK pour organiser et hiérarchiser les résultats, aidant à l'assemblage d'IOC, à la compréhension des mouvements d'attaque et à la chasse aux menaces. En permettant aux chercheurs d'envoyer des milliers d'échantillons à un bac à sable pour construire un profil utilisable avec la technique ATT&CK, Sandbox Scryer offre une capacité inédite de résoudre des cas d'utilisation à grande échelle. L'outil est destiné aux professionnels de la cybersécurité intéressés par la chasse aux menaces et l'analyse d'attaques exploitant les données de sortie des bacs à sable. L'outil Sandbox Scryer consomme actuellement les résultats du service d'analyse de malware gratuit et public Hybrid Analysis, aidant les analystes à accélérer et à étendre la chasse aux menaces.
[root] version.txt - Version actuelle de l'outil LICENSE - Définit la licence pour le code source et autres contenus README.md - Ce fichier
[root\bin] \Linux - Binaires précompilés pour exécuter l'outil sous Linux. Support actuel : Ubuntu x64 \MacOS - Binaires précompilés pour exécuter l'outil sous MacOS. Support actuel : OSX 10.15 x64 \Windows - Binaires précompilés pour exécuter l'outil sous Windows. Support actuel : Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - Vidéo déroulant le jeu de diapositives et montrant une démonstration de l'outil
[root\screenshots_and_videos] Diverses captures d'écran de support
[root\scripts] Parse_report_set.* - Scripts batch Windows PowerShell et DOS Command Window qui invoquent l'outil pour analyser chaque résumé de rapport HA Sandbox dans l'ensemble de test Collate_Results.* - Scripts batch Windows PowerShell et DOS Command Window qui invoquent l'outil pour rassembler les données issues de l'analyse des résumés de rapport et générer un fichier de couche MITRE Navigator
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - Export PDF des diapositives utilisées pour présenter Sandbox Scryer au Black Hat 2022
[root\src] Sandbox_Scryer - Dossier contenant le code source de l'outil Sandbox Scryer (en C#) et le fichier de solution Visual Studio 2019
[root\test_data] (SHA256 filenames).json - Résumés de rapports issus de soumissions à Hybrid Analysis enterprise-attack__062322.json - Données MITRE CTI TopAttackTechniques__High__060922.json - Principales techniques MITRE ATT&CK générées avec le calculateur MITRE. Utilisé pour classer les techniques afin de générer la carte de chaleur dans MITRE Navigator
[root\test_output] (SHA256)_report__summary_Error_Log.txt - Erreurs (le cas échéant) rencontrées lors de l'analyse du résumé de rapport pour le SHA256 inclus dans le nom (SHA256)_report__summary_Hits__Complete_List.png - Graphique montrant les techniques relevées lors de l'analyse du résumé de rapport pour le SHA256 inclus dans le nom (SHA256)_report__summary_MITRE_Attck_Hits.csv - Pour l'étape de rassemblement : techniques et tactiques avec métadonnées sélectionnées issues de l'analyse du résumé de rapport pour le SHA256 inclus dans le nom (SHA256)_report__summary_MITRE_Attck_Hits.txt - Forme plus lisible du fichier .csv. Inclut les données de classement des techniques relevées
\collated_data collated_080122_MITRE_Attck_Heatmap.json - Fichier de couche pour import dans MITRE Navigator
Sandbox Scryer est conçu pour être invoqué comme un outil en ligne de commande, afin de faciliter l'écriture de scripts.
Le fonctionnement se décompose en deux étapes :
Exemples d'invocation :
Si le paramètre "-h" est spécifié, l'aide intégrée s'affiche comme ci-dessous : Sandbox_Scryer.exe -h
Options:
-h Display command-line options
-i Input filepath
-ita Input filepath - MITRE report for top techniques
-o Output folder path
-ft Type of file to submit
-name Name to use with output
-sb_name Identifier of sandbox to use (default: ha)
-api_key API key to use with submission to sandbox
-env_id Environment ID to use with submission to sandbox
-inc_sub Include sub-techniques in graphical output (default is to not include)
-mitre_data Filepath for mitre cti data to parse (to populate att&ck techniques)
-cmd Command
Options:
parse Process report file from prior sandbox submission
Uses -i, -ita, -o, -name, -inc_sub, -sig_data parameters
col Collates report data from prior sandbox submissions
Uses -i (treated as folder path), -ita, -o, -name, -inc_sub, -mitre_data parameters
Une fois le fichier de couche Navigator produit, il peut être chargé dans Navigator pour visualisation via https://mitre-attack.github.io/attack-navigator/
Dans Navigator, les techniques relevées dans les résumés de rapports de bac à sable sont mises en évidence et affichées avec une intensité accrue en fonction d'un score combiné du classement de la technique et du nombre de mentions de la technique dans les résumés de rapports. Le survol des techniques affiche des métadonnées sélectionnées.