Torna agli aggiornamenti
New releaseSep 20, 2026

cyberbro v0.15.0

Un'applicazione semplice che estrae i tuoi IoC da input spazzatura e ne verifica la reputazione utilizzando molteplici servizi CTI.

Condividi

Cyberbro


Una semplice applicazione che estrae i tuoi IoC da input disordinati e ne verifica la reputazione utilizzando molteplici servizi.
🌐 demo.cyberbro.net


GitHub stars Follow on X/Twitter Mastodon GitHub issues License build and test badge pre-commit validation badge Python


Informazioni

Ispirato a Cybergordon e IntelOwl.

Questo progetto mira a fornire un modo semplice ed efficiente per verificare la reputazione dei tuoi osservabili utilizzando molteplici servizi, senza dover distribuire una soluzione complessa. Leggi la documentazione su https://docs.cyberbro.net/

[!TIP] Per creare report personalizzati, usa Cyberbro con il tuo LLM preferito (Claude, OpenAI gpt-5...) tramite MCP (Model Context Protocol)
Consulta Cyberbro MCP per maggiori informazioni.

Demo

graph_demo

Funzionalità

  • Input Semplice: Incolla log grezzi o IoC - parsing ed estrazione automatici.
  • Verifiche Multi-Servizio: Ricerca della reputazione per IP, hash, domini, URL e ID di estensioni Chrome su numerosi servizi di threat intelligence.
  • Report Completi: Ricerca avanzata, filtraggio ed esportazione in CSV/Excel.
  • Elaborazione Veloce: Multithread per la velocità.
  • Pivoting Automatizzato: Scopri domini, URL e IP correlati tramite reverse DNS e RDAP / Whois.
  • Informazioni Accurate su Domini e Abuse: Ricerche RDAP / Whois e contatti di abuse.
  • Integrazioni: Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock e altro ancora.
  • Proxy e Archiviazione: Supporto proxy e risultati memorizzati in SQLite.
  • Cronologia e Grafici: Cronologia delle analisi e vista grafica sperimentale.
  • Cache: Caching per ricerche ripetute più veloci (abilitato a livello multi-engine, non per ogni singolo engine).

Cosa Rende Cyberbro Unico

  • Adatto ai Principianti: Accessibile a tutti i livelli di competenza.
  • Ricerca ID Estensioni Chrome: Ottieni nomi di estensioni e dati CTI dagli ID.
  • Distribuzione Leggera: Configurazione e utilizzo semplici.
  • Estrazione Avanzata dei TLD: Rilevamento accurato del dominio root per ricerche migliori.
  • Raccolta Dati Pragmatica: Utilizza GitHub e Google per trovare IoC trascurati.
  • Integrazione Report CTI: Recupera report correlati agli IoC da IoC.One.
  • Integrazione EDR: Verifica gli osservabili rispetto ai tuoi strumenti di sicurezza (MDE, CrowdStrike).

Per Iniziare - TL;DR

[!TIP] Se sei pigro, ti serve Docker.
Fai un git clone ; copia .env.sample in .env ; docker compose up poi vai su localhost:5000. Sì, tutto qui!

Per Iniziare

  • Per iniziare, clona il repository
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro

Modifica il file di configurazione (obbligatorio)

cp .env.sample .env

[!NOTE] Non hai le API key? Nessun problema, copia semplicemente .env.sample in .env e lascia vuoti i valori opzionali. Fai attenzione se viene usato un proxy.
Potrai utilizzare tutti gli engine gratuiti!

  • Compila i valori (incluso il proxy se necessario) nel file .env.

[!WARNING] .env contiene segreti sensibili e non deve mai essere committato. Per distribuzioni in produzione/team, usa SOPS, Vault o un workflow equivalente con un gestore di segreti.

ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
DFIR_IRIS_SEARCH_NOTES=false
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here

[!IMPORTANT] A partire dalla versione v0.13.0, Cyberbro non supporta più secrets.json e la pagina /config. Cfr. discussione 165.
Se hai già un secrets.json legacy, convertilo in .env con: python3 scripts/secrets_json_to_env.py

Consulta Opzioni avanzate per la distribuzione nella documentazione.

Avvia l'app

Pigro e semplice - usa docker

[!WARNING] Assicurati di installare il plugin compose come docker compose e non docker-compose. In Docker, l'app si associa a 0.0.0.0 all'interno del container anche se il tuo .env locale imposta FLASK_HOST=127.0.0.1.

docker compose up # use -d to run in background and use --build to rebuild the image

Non dimenticare di modificare .env prima di costruire l'immagine.

Consulta Opzioni avanzate per la distribuzione nella documentazione per ottenere tutte le opzioni di distribuzione Docker.

Il vecchio metodo

  • Clona il repository e installa i requisiti.

Potresti voler creare un venv prima di installare le dipendenze.

pip install -r requirements.txt
  • Avvia l'app con gunicorn (modalità clean).
gunicorn -c prod/gunicorn.conf.py app:app
  • Avvia l'app in modalità sviluppo.
python3 app.py

Screenshot

Vedi tutti gli screenshot image image image
image image

[!CAUTION] Se intendi utilizzarlo in un ambiente di produzione, usa un Reverse Proxy + WAF ben configurati per prevenire problemi di sicurezza.

Estensione browser Cyberbro

Get Cyberbro Analyzer for Firefox Get Cyberbro Analyzer for Chromium Get Cyberbro Analyzer for Microsoft Edge

API di Cyberbro

  • L'API è disponibile su /api/ ed è accessibile tramite la GUI o la riga di comando.

Attualmente ci sono 3 endpoint:

  • /api/analyze - Analizza un testo e restituisce l'ID dell'analisi (JSON).
  • /api/is_analysis_complete/<analysis_id> - Verifica se l'analisi è completa (JSON).
  • /api/results/<analysis_id> - Recupera i risultati di un'analisi precedente (JSON).
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
  "analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
  "link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
  "complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
  {
    "observable": "cyberbro.net",
    "rdap_whois": {
      "abuse_contact": "[email protected]",
      "creation_date": "2024-12-20",
      "data_source": "rdap",
      "emails": [
        "[email protected]"
      ],
      "expiration_date": "2026-12-20",
      "link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
      "name_servers": [
        "anderson.ns.cloudflare.com",
        "lisa.ns.cloudflare.com"
      ],
      "organization": null,
      "registrant": null,
      "registrant_country": null,
      "registrant_email": null,
      "registrar": "Cloudflare, Inc.",
      "update_date": "2025-11-20"
    },
    "reverse_dns": {
      "reverse_dns": [
        "172.67.197.226",
        "104.21.42.7"
      ]
    },
    "reversed_success": true,
    "type": "FQDN"
  }
]

[!NOTE] La pagina dedicata della documentazione fornisce tutti i nomi degli engine utilizzabili.

API e servizi di terze parti

[!NOTE] Hai domande? Consulta https://docs.cyberbro.net o apri una issue
Per la configurazione avanzata (tuning di supervisord.conf prima della distribuzione, selezione degli engine visibili, modifica del prefisso /api/...), consulta la pagina dedicata della documentazione.

Ringraziamenti speciali

Un enorme ringraziamento a tutti gli straordinari contributori che hanno inviato pull request e contribuito a migliorare questo progetto:

  • Florian PILLOT che ha rielaborato gli engine (refactoring e ottimizzazioni).
  • Axel che sviluppa Ioc.One e ha aggiunto uno User-Agent specifico che consente lo scraping di Ioc[.]One.
  • Jon Mark Allen che ha aggiunto una migliore gestione dei segreti e test. Ha fatto molto refactoring e apportato numerosi miglioramenti al codebase, incluso CriminalIP.
  • cirosec GmbH - Felix Friedberger per aver aggiunto l'engine crt.sh.
  • Stig Dahl per aver migliorato l'engine crt.sh, aggiunto la ricerca DFIR IRIS e risolto i problemi di Bandit, corretto l'engine MISP, aggiunto l'engine MISP Feedback.
  • 0xffr per aver risolto la issue #98 - engine Grep.app non funzionante e aver commentato correttamente nell'engine CriminalIP.
  • Maxime Berthault - Maxou56800 per aver sviluppato Cyberbro CLI.
  • Jonas Lejon per aver aggiunto l'engine ScanMalware.

I vostri contributi sono molto apprezzati!

Licenza

MIT License

Copyright (c) 2024-2026 stanfrbd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included
in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS
OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL
THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING
FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER
DEALINGS IN THE SOFTWARE.

Logo

Il logo utilizzato in questo progetto è gratuito per uso personale e commerciale e può essere trovato qui.

Categorie