
Framework OSINT/CTI ad alte prestazioni per il pivoting dell'identità automatizzato e l'analisi dei rischi su oltre 120 fonti.
Framework OSINT per red teaming, digital forensics e analisi dell'esposizione aziendale.
NOX è un motore di intelligence sulle minacce informatiche appositamente progettato per operatori che richiedono velocità, sicurezza operativa e profondità in un unico framework coeso. Non è un wrapper attorno a strumenti esistenti — è una piattaforma di intelligence completamente asincrona e guidata da plugin con una rigorosa separazione tra logica di esecuzione e definizioni delle sorgenti.
| Capacità | Dettaglio |
|---|---|
| ⚡ Motore di Esecuzione Asincrono | Scansione massivamente parallela su 124 feed di intelligence senza colli di bottiglia sequenziali e senza I/O bloccante. |
| 🛡️ Motore Guardian | Layer OPSEC integrato con rotazione automatica del proxy e supporto SOCKS5. Un kill-switch di sicurezza blocca tutto il traffico se il circuito di trasporto non è disponibile. |
| 🧠 Punteggio di Rischio | Punteggio dinamico da 0 a 100 con decadimento temporale, ponderazione della fiducia della fonte, analisi della complessità delle password, moltiplicatori di persistenza e rilevamento HVT. |
| 🔗 Motore Valanga Ricorsivo | Ogni risorsa scoperta — nome utente, email, password violata, telefono — viene automaticamente reinserita come nuovo seed di scansione. La pipeline per risorsa viene eseguita in sequenza (breach → crack → dork → scrape); le risorse figlie vengono eseguite contemporaneamente. Gli identificatori di tutte e quattro le fasi alimentano la coda di pivot. La deduplicazione globale e un limite di profondità configurabile prevengono la ricorsione incontrollata. |
| 🔍 Scansione Automatica | Un singolo comando attiva la scansione delle violazioni + pivot ricorsivo + dorking + scraping di paste — completamente automatizzato, nessun concatenamento manuale. |
| Caratteristica | Descrizione |
|---|---|
| 124 Sorgenti Plugin JSON | Ogni fonte di intelligence è un plugin JSON. Il motore di esecuzione non contiene alcuna logica di origine hardcoded. |
| Core Asincrono | Ciclo di eventi asyncio completo con impronta JA3, gestione delle sessioni SSL, jitter per richiesta e concorrenza configurabile. |
| Pipeline di Scansione Automatica | --autoscan attiva: scansione violazioni → pivot ricorsivo → dorking Google/Bing/SearXNG → scraping paste/Telegram — tutto in un unico comando. |
| Motore Valanga Ricorsivo | Ogni identificatore scoperto — da registri di violazioni, risultati dork o contenuti scrape di paste/Telegram — viene reinserito come nuovo seed. La pipeline per risorsa è sequenziale (breach → crack → dork → scrape); le risorse figlie vengono eseguite contemporaneamente tramite asyncio.gather. Un set globale seen_assets previene cicli infiniti. Concorrenza e profondità sono completamente configurabili in fase di esecuzione tramite --threads e --depth. |
| Pivot degli Hash | Gli hash trovati nei dati delle violazioni vengono automaticamente identificati (MD5/SHA1/SHA256/NTLM/bcrypt) e decifrati tramite query API concorrenti in background. I testi in chiaro decifrati vengono inseriti nella coda di pivot come seed di riciclo delle password. I fallimenti vengono registrati silenziosamente — la scansione non si ferma mai. |
| Motore Proxy Guardian | Layer OPSEC a configurazione zero: legge proxies.txt se presente; altrimenti recupera e convalida automaticamente un pool di proxy ad alta anonimità in memoria. Supporto completo per SOCKS5/HTTP/S e Tor. |
| Rotazione delle Chiavi API | api_key_slots per sorgente — NOX esegue round-robin su più chiavi per superare i limiti di velocità per chiave. |
| Grafico delle Identità | Il motore di correlazione Union-Find unifica i registri delle violazioni in cluster di identità attraverso tutte le sorgenti, utilizzando la classificazione pivot sensibile al tipo. |
| Report Forensi Aziendali | Report professionali in PDF/HTML/JSON/CSV/Markdown con dashboard di Executive Summary (Tempo Totale, Nodi Scoperti, Password in Chiaro, Profondità del Pivot), visualizzazione interattiva della Catena di Pivot e rigorosa sanificazione dei dati — nessun rumore tecnico nell'output. Le esportazioni JSON sono auto-descrittive con un blocco di metadati completo. |
| Rilevamento HVT | Contrassegna automaticamente account C-level, Admin, DevOps e domini governativi come Obiettivi ad Alto Valore. |
| Motore di Dorking | Scoperta passiva di documenti tramite dork di Google/Bing/SearXNG con estrazione di metadati PDF/Office. |
| Motore di Scraping | Indicizzazione di siti paste, monitoraggio di canali CTI Telegram, estrazione di credenziali e scoperta di configurazioni errate. Ogni risorsa di scansione automatica riceve una sessione di scraping dedicata — nessuno stato condiviso. |
| Proxy / Tor | Proxy SOCKS5, HTTP/S, routing Tor completo tramite stem e fallback automatico Guardian. I proxy SOCKS5 vengono convalidati e instradati correttamente tramite aiohttp-socks. |
| Archivio Chiavi Sicuro | Le chiavi API sono gestite tramite ~/.config/nox-cli/apikeys.json (chmod 0600). Le chiavi non configurate vengono saltate silenziosamente. Le chiavi impostate tramite variabili d'ambiente vengono raccolte automaticamente senza riavvio. |
| Registrazione di Sistema | Tutti gli eventi di scansione, completamenti di fase, scoperte di pivot, eventi API, limiti di velocità e tentativi di cracking vengono scritti in ~/.nox/logs/nox.log. Solo l'intelligence utilizzabile arriva al terminale. |
| Debug Plugin | --list-sources stampa una tabella di debug completa per l'operatore: nome plugin, tipo di input, punteggio di confidenza, stato della chiave (configurata / non configurata / pubblica) e eventuali errori di parsing JSON. |
NOX opera su una rigorosa separazione delle responsabilità: nox.py è un motore di esecuzione puro e agnostico — gestisce I/O asincrono, impronte JA3, gestione delle sessioni SSL, pivot ricorsivo e correlazione dei risultati. Non contiene logica di intelligence hardcoded.
Tutta l'intelligence è definita come plugin JSON in sources/. Questi plugin sono l'unica fonte di verità per ciò che NOX interroga, come si autentica e cosa estrae. Lo strumento di build build_sources.py è l'unico modo autorizzato per crearli o modificarli.```
build_sources.py ──► sources/*.json ──► nox.py (runtime loader)
[Builder] [Plugins] [Execution Engine]
> [!IMPORTANTE]
> **I file `sources/*.json` sono artefatti generati automaticamente. Non modificarli mai direttamente.**
> Tutte le aggiunte e modifiche alle sorgenti devono essere effettuate in `build_sources.py` e applicate eseguendo `python build_sources.py`. Le modifiche manuali verranno sovrascritte alla successiva build.