
Framework modulare per scansione/analisi di file
MultiScanner è un framework di analisi dei file che assiste l'utente nella valutazione di un insieme di file eseguendo automaticamente una serie di strumenti e aggregando l'output. Gli strumenti possono essere script Python personalizzati, API web, software in esecuzione su un'altra macchina, ecc. Gli strumenti vengono integrati creando moduli che operano nel framework MultiScanner.
I moduli sono progettati per essere scritti rapidamente e facilmente integrati nel framework. I moduli attualmente scritti e mantenuti sono relativi all'analisi dei malware, ma il framework non si limita a questo ambito. Per un elenco dei moduli, consultare modules/. Descrizioni e opzioni di configurazione si trovano nella pagina Moduli di Analisi.
MultiScanner supporta anche un flusso di lavoro distribuito per l'archiviazione dei campioni, l'analisi e la visualizzazione dei report. Questa funzionalità include un'interfaccia web, un'API REST, un filesystem distribuito (GlusterFS), archiviazione/ricerca distribuita dei report (Elasticsearch) e gestione distribuita delle attività (Celery / RabbitMQ). Per maggiori dettagli, consultare Architettura.
MultiScanner può essere utilizzato come interfaccia a riga di comando, API Python o sistema distribuito con interfaccia web. Consultare la documentazione per informazioni più dettagliate su installazione e utilizzo.
Installare Python (2.7 o 3.4+) se non lo si ha già.
Eseguire quindi il seguente comando (sostituendo <file> con il file effettivo da scansionare):
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ sudo -HE ./install.sh
$ multiscanner init
Questo comando genererà una configurazione predefinita. Verificare il file config.ini per vedere quali moduli sono abilitati. Consultare Configurazione per ulteriori informazioni.
Ora è possibile scansionare un file (sostituendo <file> con il file effettivo da scansionare):
$ multiscanner <file>
Eseguire il comando seguente per ottenere un elenco di tutte le opzioni da riga di comando di MultiScanner:
$ multiscanner --help
Nota: se non si utilizza una distribuzione Linux basata su RedHat o Debian, anziché eseguire lo script install.sh, installare pip (se non lo si ha già) ed eseguire:
$ pip install -r requirements.txt
import multiscanner
multiscanner.config_init(filepath)
output = multiscanner.multiscan(file_list)
results = multiscanner.parse_reports(output, python=True)
Installare le versioni più recenti di Docker e Docker Compose se non lo si ha già.
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ docker-compose up
Potrebbe essere necessario attendere fino all'avvio di tutti i servizi, dopodiché sarà possibile utilizzare l'interfaccia web visitando http://localhost:8000 nel proprio browser web.
Nota: questa configurazione non dovrebbe essere utilizzata in produzione; è solo un'introduzione a come sarebbe un'installazione completa. Per maggiori dettagli, vedere qui.
Per ulteriori informazioni, consultare la documentazione completa su ReadTheDocs.