Analyser, extraire et visualiser les caractéristiques, artefacts et IoCs de fichiers et de dumps mémoire (binaires Windows, Linux, Android, iPhone, Blackberry, macOS, emails et plus)
Ce projet automatise les tâches quotidiennes du rôle d'Analyste en Renseignement sur les Menaces en interne sans interaction avec des ressources externes. Il analyse, visualise et structure des fichiers sensibles (malwares) ou des données en extrayant des caractéristiques, des artefacts et des IoC à l'aide de différents modules. La sortie de ces modules peut être facilement intégrée dans vos plateformes de recherche ou SOC.
Analyse un buffer, un fichier ou un dossier complet
Analyse en temps réel (session sauvegardée)
2 modes (interactif et silencieux)
Génère du HTML ou du JSON en sortie
Exporte le fichier de sortie avec les détails vers MongoDB
Sauvegarde le résultat JSON brut dans MongoDB
Informations de base sur le fichier : MD5, charset, mime, ssdeep
Différentes méthodes d'analyse de chaînes/modèles
Service web et API
Ports, indices IPS et description des pays
Image mondiale des IPS et drapeaux
Description des serveurs DNS (Top serveurs)
Image orientée par force des artefacts
Image orientée par force et tableau de références croisées
Image de similarité divisée en classes
Module YARA, et règles YARA depuis yara-rules-github
Le module YARA inclut conditions et tags par index
Liste blanche implémentée (fichiers Windows 7, 8 et 10)
Vérifie WAF et contournement proxy
Vérification orthographique et de ponctuation
Mots de phishing courants inclus
Support Snort
Modules PDF, RTF, Phishing, MS Office et HTML
Détection de mots anglais NL
Détection de mots OCR
Détection de similarité de sites web (Top 10000)
Détection BOM (Byte Order Mark)
Détection d'outils et de modèles MITRE ATT&CK (peut être des faux positifs)
Extraction de raccourcisseurs d'URL
Extraction ASCII depuis UNICODE
Extraction d'emails gratuits/faux
Extraction de motifs de balises URL, EMAIL et TEL
Extraction de motifs de cartes de crédit, identifiants et secrets
Extraction de motifs de chiffrement (base64, md5, sha1...)
Extraction de motifs DGA (Algorithme de génération de domaines)
Modules
Wrapper Linux - Informations ELF, descriptions des fonctions API, descriptions des commandes système, descriptions des sections, descriptions des bibliothèques, détection de section chiffrée, extraction de symboles, artefacts MITRE mappés à la détection, détection de références croisées, détection de comportement
Wrapper Windows - Informations PE, détection de section chiffrée, descriptions des sections, descriptions des DLL, extraction de symboles, extraction et validation de signature, descriptions API, détection ASLR, DEP, SEH et CFG du PE, artefacts MITRE mappés à la détection, détection de comportement API, injection DLL, Process Hollowing, Process Doppelganging etc., détection de références croisées, extraction d'icônes, extraction des informations de chaîne de fichier, FileDescription, etc.
Wrapper Android - Informations APK, informations DEX, descriptions du manifeste, descriptions des intentions, extraction de ressources, extraction de symboles, extraction de classes, identification de grandes fonctions, détection de références croisées, détection de comportement API
Intégré iPhone - Informations IPA
Intégré BlackBerry COD - Informations COD, extraction de fonctions, extraction de chaînes
Intégré PDF - Énumération d'objets, clés, javascript, js, OpenAction, extraction, analyse de flux, analyse de chaînes
Intégré et wrapper Office - Extraction d'informations méta, extraction de liens hyper et cibles, analyseur de binaire imprimable, extraction de texte, extraction DDE, extraction de macros
Wrapper OLE - Nombre d'objets, extraction d'objets, extraction de macros
Intégré et wrapper EMAIL - Informations d'en-tête, extraction et analyse des pièces jointes, extraction du corps, vérification des motifs de phishing
Wrapper Archives - Extraction des types MIME et estimation par extensions, recherche de motifs dans tous les fichiers décompressés, détection d'archives chiffrées
Wrapper HTML - Extraction de scripts, iframes, liens et formulaires, décodage/analyse des liens, entropie des scripts
Quelques motifs - AWS Clint ID, Amazon MWS Auth Token, Amazon S3, ALIYUN OSS, AZURE Storage, Facebook Access Token, Github Token, Goole API Key, Google CAPTCHA, Google OAuth, Google Secret, Google OAuth Access Token, Mailgun API Key, MailChimp API, Picatic API, Slack Token, Square Access Token, Square OAuth Secret, Stripe API, Twilio API, Twilio SID
Configuration automatique en un clic
root@kitploit:~
git clone https://github.com/qeeqbox/analyzer.git
cd analyzer
chmod +x run.sh
./run.sh auto_configure
The project interface http://127.0.0.1:8000/login/ will open automatically after finishing the initialization process
Ou, si vous avez déjà docker-compose
root@kitploit:~
docker-compose -f docker-compose-dev.yml up --build
Then open http://127.0.0.1:8000/login/
Les paquets prérequis sont nécessaires pour certains modules (Si vous rencontrez des problèmes avec ces paquets, je pourrais peut-être partager avec vous mes propres alternatives que j'ai développées par le passé en C#\C)
Feuille de route
Analyse Java (demandée par les utilisateurs)
Détection web
Ajout de wrappers nom d'utilisateur et mot de passe aux bases de données
Nettoyage CSS
Ressources
Documentation Linux, documentation MacOS, documentation Windows, documentation Android, software77, MITRE ATT&CK™, sc0ty, hexacorn, PEID, steren, bacde, cisco umbrella, communauté de règles YARA, DES TONNES DE RECHERCHES
Autres Licences
En utilisant ce framework, vous acceptez les termes de licence de tous ces paquets : yara, Yara-Rules, tesseract-ocr, swig, radare, vu1tur, oletools, mongodb, supervisor, msg-extractor, snort, pyelftools, macholib, pefile, scapy, python-magic, flask, werkzeug, gunicorn, flask-mongoengine, flask-admin, flask-login, flask-bcrypt, pyopenssl, flask-markdown, tld, psutil, gevent, dateutil, requests, pymongo, BeautifulSoup, tldextract, m2crypto, radare2, ssdeep, jinja2, Pillow, nltk, p7zip, redislabs, redis-py
Avertissement\Notes
Ne pas déployer sans configuration appropriée
Configurez des règles de groupe de sécurité et supprimez les identifiants par défaut
Ce projet n'est PAS un projet anti-malware et ne met pas en quarantaine ni ne supprime les fichiers malveillants
Ce projet a été développé pour analyser des données classifiées et entraîner une IA localement sans interaction internet/externe
Veuillez me faire savoir si j'ai oublié une ressource ou une dépendance