
Un'interfaccia Pythonic e uno strumento da riga di comando per interagire con l'API InQuest Labs.
Un'interfaccia Pythonic e uno strumento da riga di comando per interagire con l'API di InQuest Labs. Nota che per interagire con questa API non è richiesta una chiave API. Una chiave API offre comunque la possibilità di aumentare il lookback, rimuovere le limitazioni di frequenza e scaricare i campioni disponibili. Gli utenti possono accedere tramite OAuth per generare le chiavi API. L'accesso non ha alcun costo. L'autenticazione è supportata tramite LinkedIn, Twitter, Google e Github.
Documentazione API ricercabile con frammenti di codice in più lingue: https://labs.inquest.net/docs/
Specifica OpenAPI (Swagger): https://app.swaggerhub.com/apis-docs/InQuest.net/InQuestLabs/1.0
Il metodo consigliato per installare la CLI dell'API InQuest Labs è usare pipx. Questo installa il pacchetto e tutte le dipendenze in un ambiente virtuale isolato che può essere richiamato facilmente.
pipx install inquestlabs
In alternativa, o nei casi in cui si voglia usare inquestlabs come libreria, è possibile installarlo usando pip.
pip install inquestlabs
Per vedere gli strumenti e le opzioni da riga di comando disponibili, guarda l'output di inquestlabs --help. Sarà più o meno così:
InQuest Labs Command Line Driver
Usage:
inquestlabs [options] dfi list
inquestlabs [options] dfi details <sha256> [--attributes]
inquestlabs [options] dfi download <sha256> <path> [--encrypt]
inquestlabs [options] dfi attributes <sha256> [--filter=<filter>]
inquestlabs [options] dfi search (code|context|metadata|ocr) <keyword>
inquestlabs [options] dfi search (md5|sha1|sha256|sha512) <hash>
inquestlabs [options] dfi search (domain|email|filename|filepath|ip|registry|url|xmpid) <ioc>
inquestlabs [options] dfi sources
inquestlabs [options] dfi upload <path>
inquestlabs [options] iocdb list
inquestlabs [options] iocdb search <keyword>
inquestlabs [options] iocdb sources
inquestlabs [options] repdb list
inquestlabs [options] repdb search <keyword>
inquestlabs [options] repdb sources
inquestlabs [options] yara (b64re|base64re) <regex> [(--big-endian|--little-endian)]
inquestlabs [options] yara hexcase <instring>
inquestlabs [options] yara uint <instring> [--offset=<offset>] [--hex]
inquestlabs [options] yara widere <regex> [(--big-endian|--little-endian)]
inquestlabs [options] yara cidr <ipv4>
inquestlabs [options] lookup ip <ioc>
inquestlabs [options] lookup domain <ioc>
inquestlabs [options] report <ioc>
inquestlabs [options] stats
inquestlabs [options] setup <apikey>
inquestlabs [options] trystero list-days
inquestlabs [options] trystero list-samples <yyyy-mm-dd>
Options:
--attributes Include attributes with DFI record.
--api=<apikey> Specify an API key.
--big-endian Toggle big endian.
--config=<config> Configuration file with API key [default: ~/.iqlabskey].
--debug Docopt debugging.
--encrypt Zip sample with password 'infected' before downloading.
--filter=<filter> Filter by attributes type (domain, email, filename, filepath, ip, registry, url, xmpid)
-h --help Show this screen.
--hex Treat <instring> as hex bytes.
-l --limits Show remaining API credits and limit reset window.
--little-endian Toggle little endian.
--offset=<offset> Specify an offset other than 0 for the trigger.
--proxy=<proxy> Intermediate proxy
--timeout=<timeout> Maximum amount of time to wait for IOC report.
--verbose=<level> Verbosity level, outputs to stderr [default: 0].
--version Show version.
I seguenti progetti di terze parti si integrano con InQuest Labs:
Contattaci o apri una pull request per far apparire il tuo progetto nell'elenco.
La stragrande maggioranza degli attacchi (>90%) arriva via email. Il "Progetto Trystero" è il nostro nome in codice per un esperimento che stiamo conducendo attivamente per misurare l'efficacia di sicurezza dei due maggiori provider di posta, Google e Microsoft, contro il malware emergente del mondo reale. L'idea di base è questa... prendiamo ogni giorno le minacce reali e le facciamo passare attraverso i due provider di posta cloud più popolari, Google e Microsoft. Monitoriamo quali campioni arrivano nella casella di posta e confrontiamo i risultati nel tempo. Puoi leggere di più, vedere i grafici, esplorare i dati e confrontare i risultati su InQuest Labs: Progetto Trystero. Se sei curioso di esplorare ulteriormente il corpus di test, vedi le due seguenti opzioni da riga di comando:
Per un elenco dei giorni in cui abbiamo eseguito il Progetto Trystero e del numero di campioni raccolti per ciascun giorno. Nota che first_record indica il record più antico (2020-08-09).