


अवलोकन
Sooty एक उपकरण है जो SOC विश्लेषकों को उनके कार्यप्रवाह के एक हिस्से को स्वचालित करने में सहायता करने के उद्देश्य से विकसित किया गया है। Sooty के लक्ष्यों में से एक जितनी संभव हो उतनी नियमित जाँचें करना है, जिससे विश्लेषक को समान समय-सीमा में गहन विश्लेषण के लिए अधिक समय मिल सके। Sooty की कई सुविधाओं का विवरण नीचे दिया गया है।
Sooty को अब Tines.com का गर्वपूर्ण समर्थन प्राप्त है! उद्यम सुरक्षा टीमों के लिए SOAR प्लेटफ़ॉर्म।
सामग्री

Sooty वर्तमान में निम्नलिखित कर सकता है:
- ईमेल में भेजने के लिए URL को सुरक्षित बनाएँ (Sanitise)
- रिवर्स DNS और DNS लुकअप करें
- निम्नलिखित से प्रतिष्ठा जाँच करें:
- पहचानें कि क्या पता संभावित रूप से दुर्भावनापूर्ण है, स्पैम या वेब बॉट के लिए उपयोग किया जाता है:
- जाँचें कि क्या IP पता TOR एग्ज़िट नोड है
- ProofPoint URL, UTF-8 एन्कोडेड URL, Office SafeLink URL, Base64 स्ट्रिंग्स और Cisco7 पासवर्ड्स को डिकोड करें
- फ़ाइल हैश प्राप्त करें और उनकी तुलना VirusTotal से करें (आवश्यकताएँ देखें)
- WhoIs लुकअप करें
- उपयोगकर्ता नामों और ईमेलों की HaveIBeenPwned से जाँच करें कि कोई उल्लंघन हुआ है या नहीं (आवश्यकताएँ देखें)
- ईमेलों का सरल विश्लेषण करके URL, ईमेल और हेडर जानकारी प्राप्त करें
- ईमेलों से IP पते निकालें
- बाहरी सेवाओं द्वारा छोटे किए गए URL को अनशॉर्ट करें (प्रति घंटे 10 अनुरोधों तक सीमित)
- प्रतिष्ठा रिपोर्ट के लिए URLScan.io से क्वेरी करें
- ज्ञात दुर्भावनापूर्ण गतिविधि के लिए ईमेल पतों का विश्लेषण करें और EmailRep.io का उपयोग करके डोमेन प्रतिष्ठा पर रिपोर्ट करें
- गतिशील ईमेल टेम्पलेट बनाएँ जिन्हें फ़िशिंग ट्राइज प्रतिक्रिया के लिए आधार के रूप में उपयोग किया जा सके (केवल .msg, .eml भविष्य के अपडेट में आएगा)
- HaveIBeenPwned डेटाबेस का उपयोग करके फ़िशिंग मेल पर विश्लेषण संवर्धन करें, और पहचानें कि क्या कोई ईमेल पता पहले समझौता किया गया है, कब हुआ और उल्लंघन कहाँ हुआ (API कुंजी आवश्यक)
- URL को PhishTank पर सबमिट करें (आवश्यकताएँ देखें)
- Unfurl URL को Unfurl के CLI संस्करण के माध्यम से खोलें
- वर्तमान में उपलब्ध उपकरणों की पूरी सूची और लेआउट नीचे देखें:
└── मुख्य मेनू
├── ईमेल में उपयोग के लिए URL सुरक्षित करें
| └── URL सुरक्षण उपकरण
├── डिकोडर
| ├── ProofPoint डिकोडर
| ├── URL डिकोडर
| ├── Office SafeLinks डिकोडर
| ├── URL अनशॉर्टनर
| ├── Base 64 डिकोडर
| ├── Cisco पासवर्ड 7 डिकोडर
| └── Unfurl URL
├── प्रतिष्ठा जाँचकर्ता
| └── IP, URL या ईमेल पतों के लिए प्रतिष्ठा जाँचकर्ता
├── DNS उपकरण
| ├── रिवर्स DNS लुकअप
| ├── DNS लुकअप
| └── WhoIs लुकअप
├── हैशिंग कार्य
| ├── एक फ़ाइल का हैश बनाएँ
| ├── एक पाठ इनपुट का हैश बनाएँ
| ├── ज्ञात दुर्भावनापूर्ण गतिविधि के लिए एक हैश जाँचें
| └── एक फ़ाइल का हैश बनाएँ और ज्ञात दुर्भावनापूर्ण गतिविधि के लिए जाँचें
├── फ़िशिंग विश्लेषण
| ├── एक ईमेल का विश्लेषण करें
| ├── ज्ञात दुर्भावनापूर्ण गतिविधि के लिए एक ईमेल पते का विश्लेषण करें
| ├── विश्लेषण के आधार पर एक ईमेल टेम्पलेट उत्पन्न करें
| ├── Phishtank के साथ एक URL का विश्लेषण करें
| └── HaveIBeenPwned लुकअप
├── URL स्कैन
| └── URLScan.io लुकअप
├── अतिरिक्त
| ├── बारे में
| ├── योगदानकर्ता
| ├── संस्करण
| ├── विकी
| └── गिटहब रिपॉजिटरी
└── बाहर निकलें


आवश्यकताएँ और स्थापना
- Python 3.x
- requirements.txt फ़ाइल से सभी निर्भरताएँ स्थापित करें।
pip install -r requirements.txt
- मुख्य निर्देशिका पर जाएँ और
python Sooty.py या बस Sooty.py चलाकर उपकरण लॉन्च करें
- Sooty की पूर्ण कार्यक्षमता के लिए कई API कुंजियाँ आवश्यक हैं। हालाँकि, यह इन कुंजियों के बिना भी काम करेगा, बस उनके द्वारा प्रदान की गई अतिरिक्त कार्यक्षमता के बिना। लिंक नीचे दिए गए हैं:
example_config.yaml फ़ाइल में संबंधित कुंजी बदलें, और फ़ाइल का नाम config.yaml रखें, नीचे उदाहरण लेआउट:
- PhishTank समर्थन के लिए, एक अद्वितीय ऐप नाम भी एक अतिरिक्त फ़ील्ड के रूप में आवश्यक है। बस अपने अद्वितीय नाम के साथ
config.yaml फ़ाइल अपडेट करें।

Docker के साथ लॉन्च करें
- docker build -t sooty . && docker run --rm -it sooty
विकास
योगदान देना चाहते हैं? बढ़िया!
कोड योगदान
- यदि आप किसी सुविधा पर काम करना चाहते हैं, तो मुद्दा पृष्ठ पर एक टिप्पणी छोड़ें और मैं आपको उसे असाइन कर दूंगा।
- प्रोजेक्ट टैब के अंतर्गत उन सुविधाओं की सूची है जिन्हें शुरू / पूरा किया जाना बाकी है।
- सभी कोड संशोधन, संवर्द्धन या परिवर्धन एक पुल अनुरोध के माध्यम से किया जाना चाहिए।
- एक बार समीक्षा और विलय हो जाने पर, योगदानकर्ताओं को ReadMe में जोड़ दिया जाएगा।
कोई बग मिला? मुझे दिखाएँ!
बग्स और मुद्दे
- यदि कोई मुद्दा / बग पाया जाता है, तो कृपया मुद्दा ट्रैकर में एक टिकट खोलें और बग रिपोर्ट टेम्पलेट का उपयोग करें। इस टेम्पलेट को भरें और कोई भी अतिरिक्त प्रासंगिक जानकारी शामिल करें।
- यदि आप किसी ज्ञात बग पर काम करना चाहते हैं, तो मुद्दा पृष्ठ पर एक टिप्पणी छोड़ें और प्रगति को ट्रैक करने के लिए एक पुल अनुरोध खोलें। मैं आपको उसे असाइन कर दूंगा।
- यदि स्थापना या उपयोग में कोई समस्या है, तो दिए गए टेम्पलेट का उपयोग करें और मैं ASAP उत्तर दूंगा।
सुविधाओं का अनुरोध
- नई सुविधाओं / अनुरोधों की शुरुआत एक मुद्दा खोलकर की जानी चाहिए। कृपया नया मुद्दा बनाते समय साथ में दिए गए टेम्पलेट का उपयोग करें। इससे नई सुविधाओं को ट्रैक करने और क्रॉसओवर को रोकने में मदद मिलती है। यदि आवश्यक हो तो कोई भी अतिरिक्त प्रासंगिक जानकारी संलग्न करें। नया मुद्दा बनाने से पहले, कृपया प्रोजेक्ट टैब देखें कि क्या यह मुद्दा पहले से अनुरोध किया गया है, या सीधे अन्य खुले मुद्दों के साथ।
परिवर्तन लॉग
संस्करण 1.3 - टेम्पलेटिंग अपडेट
- डायनामिक ईमेल टेम्पलेट का पहला संस्करण जोड़ा गया जो Sooty के विश्लेषण के आधार पर उत्पन्न होते हैं, नीचे उदाहरण:

- Docker इमेज जोड़ा गया
- Unfurl जोड़ा गया
संस्करण 1.2 - फ़िशिंग अपडेट
- फ़िशिंग उपकरण का पहला संस्करण जोड़ा गया।
- एक ईमेल (अभी केवल Outlook / .msg परीक्षण किया गया) का विश्लेषण करने और ईमेल, URL (यदि आवश्यक हो तो ProofPoint डिकोड) निकालने और हेडर से जानकारी निकालने में सक्षम।
- ईमेल के मुख्य भाग से IP निकालें।
- ईमेल भेजने वाले की प्रतिष्ठा जाँच करें और समृद्ध जानकारी प्रदान करें।
संस्करण 1.1 - प्रतिष्ठा अपडेट
- प्रतिष्ठा जाँचकर्ता में सुधार
- HaveIBeenPwned कार्यक्षमता जोड़ा गया
- DNS उपकरण और WhoIs कार्यक्षमता जोड़ा गया
- हैश और VirusTotal जाँचकर्ता जोड़ा गया
- प्रतिष्ठा जाँचकर्ता में Abuse IPDB, TOR एग्ज़िट नोड, BadIP's जोड़ा गया
संस्करण 1.0
- प्रारंभिक रिलीज़
- URL और ProofPoint डिकोडर
- प्रतिष्ठा जाँचकर्ता का प्रारंभिक कार्यान्वयन
- ईमेल के लिए सुरक्षित बनाने के लिए लिंक को सैनिटाइज़ करें
रोडमैप
यह उन सुविधाओं की रूपरेखा है जो भविष्य के संस्करणों में *आएंगी।
संस्करण 1.2 - फ़िशिंग अपडेट
- दुर्भावनापूर्ण सामग्री, मैक्रोज़, फ़ाइलों, हैश आदि के लिए ईमेल अनुलग्नकों को स्कैन करें।
संस्करण 1.3 - टेम्पलेटिंग अपडेट
Sooty के विश्लेषण के आधार पर उत्पन्न होने वाले डायनामिक ईमेल टेम्पलेट जोड़ें। संपादन: जोड़ा गया
- MX रिकॉर्ड सत्यापित करें
- DKIM सत्यापन करें
संस्करण 1.4 - PCAP विश्लेषण अपडेट
- .pcap फ़ाइलों का विश्लेषण करने और संक्षिप्त, समृद्ध जानकारी प्रदान करने की क्षमता जोड़ें।
संस्करण 1.x - केस अपडेट
- एक 'नया केस' सुविधा जोड़ें, जिससे उपकरण के आउटपुट को txt फ़ाइल में आउटपुट किया जा सके।
योगदानकर्ता:
कोड योगदान:
- Aaron J Copley अपने संशोधित संस्करण के लिए ProofPoint के कोड का उपयोग ProofPoint URL को डिकोड करने के लिए
- James Duarte हैशिंग फ़ंक्शन में हैश और ऑटो-चेक विकल्प जोड़ने के लिए
- mrpnkt requirements.txt में लापता whois आवश्यकता जोड़ने के लिए
- Gurulhu डिकोडर मेनू में Base64 डिकोडर जोड़ने के लिए
- AndThenEnteredAlex URLScan.io से URLScan फ़ंक्शन जोड़ने के लिए
- Eric Kelson requirements.txt में Linux सिस्टम पर pywin32 आवश्यकता को ठीक करने के लिए
- Jenetiks समय के साथ जमा हुए डुप्लिकेट आयात को हटाने और साफ करने के लिए, और URLScan.io पर सार्वजनिक और निजी स्कैन के बीच टॉगल प्रदान करने के लिए
- Nikosch86 hexdigest के फ़ाइल हैश को सही ढंग से संग्रहीत न करने के मुद्दे को ठीक करने के लिए
- Naveci अनेक बग फिक्स, QoL सुधार, Cisco 7 पासवर्ड डिकोडिंग, और भविष्य में मुद्दों में मदद के लिए एक कार्यप्रवाह शुरू करने के लिए। Phishtank समर्थन भी अब जोड़ा गया है, और प्रतिष्ठा जाँचकर्ता के लिए अतिरिक्त IP ब्लैकलिस्ट।
- MrMeeseeks2014 हैश अपलोड से संबंधित एक बग को ठीक करने के लिए
- mrn42 Docker समर्थन जोड़ने के लिए
- Ryan Benson डिकोडर अनुभाग में Unfurl समर्थन जोड़ने के लिए
- Nitin Mukesh BadIP's प्रतिष्ठा लुकअप में एक बग की पहचान और सुधार, और Sooty के विश्लेषण का एक संग्रहीत txt आउटपुट बनाने के लिए
- Sarthak emailrep API कुंजी से संबंधित एक मुद्दे को ठीक करने के लिए
- जिन्होंने एक मुद्दा ठीक किया जहाँ bash Sooty को एक निष्पादन योग्य फ़ाइल के रूप में मान्यता नहीं दे रहा था
दस्तावेज़ीकरण योगदानकर्ता:
- Danielf-5 पठनीयता में सुधार के लिए
- Paralax readme में टाइपो को ठीक करने के लिए
- mrn42 readme में Docker दस्तावेज़ीकरण जोड़ने के लिए
