SandB0x-Xtract0r
Un motore automatizzato di analisi della sicurezza, multipiattaforma, per detonare in sicurezza file, binari e applicazioni sospetti.
🎬 Guarda la Demo del Progetto
💻 Stack Tecnologico
Linguaggi di Programmazione Principali, Sistemi Core


Infrastruttura di Basso Livello e Prestazioni

Cybersecurity e Auditing Offensivo

DevOps e Strumenti di Build

Intelligenza Artificiale e Quantum

Provider Cloud

📖 Cos'è?
SandB0x-Xtract0r fornisce un ambiente unificato per eseguire payload su ambienti PC, mobile e cloud. Mentre il payload è in esecuzione, il sistema cattura la telemetria di runtime, le tracce di rete e i dump di memoria, che vengono poi sintetizzati in report di minacce strutturati da un bot multi-LLM integrato.
💡 Riepilogo Semplificato
Immagina di trovare un pacco misterioso sulla veranda, ma non sei sicuro che sia un bel giocattolo o una sporca bomba di glitter. Invece di aprirlo in salotto, metti il pacco dentro una spessa scatola di plastica trasparente nel giardino. Usi bracci robotici per aprirlo mentre le telecamere registrano esattamente cosa succede. Se esplode, il disastro rimane completamente intrappolato e la tua casa è al sicuro!
SandB0x-Xtract0r è quella scatola di plastica trasparente per i file dei computer. Mette un file misterioso dentro un computer finto e isolato, osserva tutto ciò che fa, prende appunti e usa un robot AI intelligente per leggere quegli appunti e dirti esattamente quanto fosse pericoloso il file.
✨ Funzionalità Principali
- Detonazione Dinamica: Esegue in sicurezza malware, script e applicazioni destinati a Windows, Linux, Android, iOS e container cloud.
- Estrazione Approfondita della Telemetria: Monitora e cattura in tempo reale le chiamate di sistema (tramite eBPF), il traffico di rete (PCAP), le modifiche al filesystem e gli artefatti della RAM (memory dumping).
- Sintesi basata su AI: Inoltra la telemetria grezza di esecuzione a un gateway multi-LLM (utilizzando Gemini, Claude e OpenAI) per tradurre i complessi comportamenti esadecimali e a livello di macchina in report di threat intelligence leggibili e mappati su MITRE ATT&CK.
- Orchestrazione Automatica: Utilizza una coda di task basata su Celery e Redis per gestire più ambienti sandbox contemporaneamente senza creare colli di bottiglia nell'API principale.
🛠️ Come funziona?
- Invio: Un utente carica un file sospetto tramite l'interfaccia frontend basata su React o direttamente tramite l'endpoint FastAPI.
- Instradamento dei File: L'Orchestrator ispeziona i magic bytes del file per rilevare automaticamente la piattaforma di destinazione (ad esempio, instradando un APK all'emulatore Android Redroid o un file ELF a una microVM Linux Firecracker).
- Esecuzione e Tracciamento: Il payload viene iniettato nella sandbox altamente isolata. Gli hook registrano le chiamate API, le richieste di rete e i processi generati.
- Normalizzazione dei Dati: Quando l'esecuzione termina o va in timeout, il modulo Extractor recupera i dati grezzi (PCAP, stringhe di memoria, modifiche al registro) e li normalizza.
- Analisi LLM: La telemetria normalizzata viene inviata a
llm_bot, che interroga i modelli AI configurati per scrivere una valutazione di sicurezza completa.
- Report: L'utente riceve un report dettagliato in Markdown o PDF che descrive l'intento del payload, il movimento laterale e l'attività C2 (Command and Control).
🎯 Quali problemi risolve?
- Frammentazione delle Piattaforme: I ricercatori di sicurezza di solito necessitano di toolchain completamente diverse per analizzare un APK Android rispetto a un eseguibile Windows. SandB0x-Xtract0r centralizza tutta l'analisi in un'unica pipeline.
- Sovraccarico Informativo: Setacciare migliaia di righe di chiamate di sistema grezze e dump di memoria illeggibili è estenuante. L'integrazione multi-LLM fa il lavoro pesante, facendo emergere istantaneamente le minacce più critiche.
- Gestione dell'Infrastruttura: Avvia, reimposta e smantella automaticamente gli ambienti di virtualizzazione (QEMU, Redroid, Corellium) a ogni singola esecuzione, garantendo uno stato pulito e prevenendo la contaminazione incrociata.
💻 Installazione e Configurazione
Prerequisiti: Docker, Docker Compose e un host Linux (consigliato per l'accelerazione KVM/hardware).
1. Clona il repository
git clone [https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git](https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git)
cd SandB0x-Xtract0r
SandB0x-Xtract0r
├── [ 📄 ] .env.example
├── [ 📁 ] .github/
│ ├── [ 📁 ] ISSUE_TEMPLATE/
│ └── [ 📁 ] workflows/
├── [ 🚫 ] .gitignore
├── [ 📁 ] config/
├── [ 🐳 ] docker-compose.yml
├── [ 📚 ] docs/
├── [ 🖥️ ] frontend/
├── [ 🖼️ ] IMG_1220.png
├── [ ⚖️ ] LICENSE
├── [ 📖 ] README.md
├── [ 📦 ] requirements.txt
├── [ 🛠️ ] scripts/
├── [ 📁 ] src/
│ ├── [ 🔌 ] api/
│ ├── [ 🔍 ] extractors/
│ ├── [ 🧠 ] llm_bot/
│ ├── [ ⚙️ ] orchestrator/
│ ├── [ 📦 ] sandboxes/
│ ├── [ 🤖 ] bot.py
│ └── [ 🚀 ] main.py
├── [ 💾 ] storage/
└── [ 🧪 ] tests/