
रनटाइम व्यवहार विश्लेषण उपकरण जो संदिग्ध पैकेजों को Docker में सैंडबॉक्स करता है, strace के साथ syscalls को ट्रेस करता है, प्रक्रिया कैस्केड को निर्देशित ग्राफ में मैप करता है, और YARA सिग्नेचर, ML विसंगति का पता लगाने और अस्थायी पैटर्न विश्लेषण का उपयोग करके सप्लाई चेन हमलों का पता लगाता है।

TraceTree Demo
TraceTree (cascade-analyzer) एक स्वायत्त सुरक्षा जीव है जो एजेंटिक युग के लिए डिज़ाइन किया गया है। यह साधारण स्कैनिंग से आगे बढ़कर एक मजबूत, कठोर और स्केलेबल डिटेक्शन इकोसिस्टम बनाता है। अपने मस्कॉट, मकड़ी की तरह, TraceTree अपने आठ विशेष "पैरों" का उपयोग करके आपके डेवलपमेंट वर्कफ़्लो के चारों ओर सुरक्षा का एक व्यापक जाल बुनता है।
TraceTree का उपयोग एजेंटों या मनुष्यों द्वारा पैकेज इंस्टॉल पर भरोसा करने से पहले समीक्षा गेट के रूप में किया जा सकता है। एक छोटे JSON/SARIF-अनुकूल रसीद आकार के लिए व्यवहार रसीद निर्यात देखें जो लक्ष्य हैश, सैंडबॉक्स नीति, देखा गया व्यवहार, आर्टिफैक्ट हैश, निर्णय और गोपनीयता डिफ़ॉल्ट को बिना कच्चे syscall लॉग को उजागर किए सारांशित करता है।
TraceTree रिपॉजिटरी इस प्रकार व्यवस्थित है:``` TraceTree/ ├── api/ # API stubs ├── codebase-analysis-docs/ # Architecture documents and knowledge guides ├── data/ # Behavioral signatures, rules, and training datasets ├── docs/ # Documentation assets ├── examples/ # Demo scripts and usage examples ├── frontend/ # Next.js/React web dashboard ├── graph/ # NetworkX directed graph builder ├── hooks/ # Git/Shell hooks for background monitoring ├── logs/ # Execution trace logs and strace outputs ├── macapp/ # Native macOS menu bar app ├── mascot/ # Console ASCII spider mascot ├── mcp/ # MCP server security testing module ├── ml/ # Machine learning classification and anomaly detection ├── monitor/ # Core syscall parser, YARA matching, and timelines ├── orchestrator/ # TypeScript multi-agent coordination server ├── repocheckai/ # Repository analysis engine (TypeScript/Node) ├── samples/ # Malware and benign files for sandbox tests ├── sandbox/ # Docker container manager and strace sandbox ├── test_targets/ # Mock packages/servers for detection testing ├── tests/ # Unit, integration, and system tests ├── watcher/ # File system change listener daemon └── worker/ # Background task execution worker
## TraceTree Spider के 8 पैर
1. **पैर 1: सैंडबॉक्स आइसोलेशन (जाल)** — लक्ष्य को अलग-थलग Docker कंटेनरों (या एक उच्च-प्रदर्शन `direct` मोड) में निष्पादित करता है, जहाँ खतरे भौतिक रूप से समाहित रहते हैं।
2. **पैर 2: सिस्कॉल पार्सिंग (तंत्रिका तंत्र)** — एक उच्च-सटीकता इंजन जो प्रक्रिया द्वारा OS को किए गए प्रत्येक "कंपन" (सिस्टम कॉल) पर नज़र रखता है।
3. **पैर 3: व्यवहारिक ग्राफिंग (जाल)** — NetworkX निर्देशित ग्राफ़ का उपयोग करके प्रक्रियाओं, फ़ाइलों और नेटवर्क नोड्स के बीच "कैस्केड" अंतःक्रिया का मानचित्रण करता है।
4. **पैर 4: ML विसंगति पहचान (अंतर्ज्ञान)** — एक अनुकूलित प्रशिक्षित रैंडम फ़ॉरेस्ट मॉडल (स्वच्छ/दुर्भावनापूर्ण पैकेजों के एक छोटे, प्रतिनिधि डेटासेट पर प्रशिक्षित, साथ ही वैकल्पिक लाइव MalwareBazaar फ़ीड के साथ) जो उच्च आत्मविश्वास के साथ दुर्भावनापूर्ण इरादे की भविष्यवाणी करता है।
5. **पैर 5: YARA सिग्नेचर मैचिंग (स्मृति)** — ज्ञात मैलवेयर DNA और एक्सप्लॉइट पैटर्न (रिवर्स शेल्स, क्रिप्टोमाइनर, आदि) का एक एकीकृत पुस्तकालय।
6. **पैर 6: MCP सुरक्षा प्रोटोकॉल (एजेंट ढाल)** — मॉडल कॉन्टेक्स्ट प्रोटोकॉल सर्वरों के लिए विशेष सुरक्षा, AI एजेंटों द्वारा उपयोग किए जाने वाले उपकरणों की रक्षा करना।
7. **पैर 7: सुरक्षा गार्जियन AI (सक्रिय जाल)** — एक प्री-कमिट "स्मार्ट स्कैनर" जो स्थानीय LLM (Qwen-Coder) का उपयोग करके लीक और इंजेक्शन को आपके इतिहास में पहुँचने से पहले पकड़ता है।
8. **पैर 8: अस्थायी और N-ग्राम विश्लेषण (DNA स्कैन)** — उनकी क्रियाओं की समय-सीमा और अनुक्रम के आधार पर खतरों की पहचान करता है।
## यह कैसे काम करता है```
target ──► Docker sandbox (network dropped) ──► strace -t -f
│
▼
strace log
│
┌────────────────┼────────────────┐
▼ ▼ ▼
strace parser signature temporal
(parser.py) matcher (sigs) analyzer
│ │ │
└───────┬────────┴────────────────┘
▼
NetworkX graph
(builder.py)
│
▼
ML anomaly detection
(RandomForest / IsolationForest)
│
▼
verdict
ip link set eth0 down), इसलिए किसी भी बाहरी कनेक्शन के प्रयासों को लॉग किया जाता है लेकिन अवरुद्ध कर दिया जाता है।strace -t -f -e trace=all के साथ ट्रेस किया जाता है। -t फ़्लैग अस्थायी विश्लेषण के लिए टाइमस्टैम्प जोड़ता है, -f चाइल्ड प्रोसेस का अनुसरण करता है।monitor/parser.py) — Regex-आधारित पार्सर जो मल्टी-लाइन strace आउटपुट और [pid] और bare-pid दोनों प्रारूपों को संभालता है। प्रक्रिया निर्माण, फ़ाइल एक्सेस, नेटवर्क कनेक्शन और मेमोरी ऑपरेशन निकालता है। प्रत्येक syscall को इसकी सुरक्षा प्रासंगिकता के आधार पर एक गंभीरता भार (0–9) दिया जाता है।monitor/signatures.py) — पार्स किए गए इवेंट स्ट्रीम को data/signatures.json में परिभाषित 8 व्यवहारिक हस्ताक्षर पैटर्न से मिलाता है। प्रत्येक मिलान उन विशिष्ट घटनाओं को सूचीबद्ध करने वाला साक्ष्य उत्पन्न करता है जिन्होंने इसे ट्रिगर किया।monitor/timeline.py) — टाइमस्टैम्प्ड इवेंट स्ट्रीम से 5 समय-आधारित व्यवहारिक पैटर्न का पता लगाता है (उदा., 5 सेकंड के भीतर क्रेडेंशियल रीड के बाद बाहरी कनेक्शन)।graph/builder.py) — प्रक्रिया, फ़ाइल और नेटवर्क नोड्स के साथ एक NetworkX निर्देशित ग्राफ़ बनाता है। 5-सेकंड विंडो के भीतर लगातार समान-PID इवेंट्स के बीच अस्थायी किनारे जोड़ता है।ml/detector.py) — ग्राफ़ और पार्स किए गए डेटा से 10-फीचर वेक्टर निकालता है। यदि प्रशिक्षित मॉडल उपलब्ध है तो RandomForestClassifier का उपयोग करता है, अन्यथा 10 हार्डकोडेड क्लीन-पैकेज बेसलाइन पर प्रशिक्षित IsolationForest पर वापस आ जाता है। गंभीरता स्कोर और अस्थायी पैटर्न गणना अंतिम विश्वास को बढ़ाती है।data/signatures.json में परिभाषित। प्रत्येक में एक गंभीरता (1–10), आवश्यक syscalls, फ़ाइल पैटर्न, नेटवर्क शर्तें और मिलान करने के लिए एक क्रमबद्ध अनुक्रम होता है।