
Analizza i report pubblici di detonazione in sandbox per produrre intelligence per la caccia alle minacce, organizza i risultati tramite MITRE ATT&CK, assembla gli IOC e genera mappe di calore Navigator per l'analisi su larga scala degli attacchi.
Sandbox Scryer è uno strumento open-source per la produzione di dati di intelligence e caccia alle minacce dall'output di detonazione di sandbox pubbliche. Lo strumento sfrutta il framework MITRE ATT&CK per organizzare e dare priorità ai risultati, aiutando nell'assemblaggio di IOCs, nella comprensione dei movimenti dell'attacco e nella caccia alle minacce. Consentendo ai ricercatori di inviare migliaia di campioni a una sandbox per creare un profilo utilizzabile con la tecnica ATT&CK, Sandbox Scryer offre una capacità senza precedenti di risolvere casi d'uso su larga scala. Lo strumento è pensato per i professionisti della cybersecurity interessati alla caccia alle minacce e all'analisi degli attacchi sfruttando i dati di output della sandbox. Attualmente, Sandbox Scryer consuma l'output del servizio gratuito e pubblico di analisi malware Hybrid Analysis, aiutando gli analisti ad accelerare e scalare la caccia alle minacce.
[root] version.txt - Versione corrente dello strumento LICENSE - Definisce la licenza per il codice sorgente e altri contenuti README.md - Questo file
[root\bin] \Linux - Binari precompilati per eseguire lo strumento in Linux. Attualmente supporta: Ubuntu x64 \MacOS - Binari precompilati per eseguire lo strumento in MacOS. Attualmente supporta: OSX 10.15 x64 \Windows - Binari precompilati per eseguire lo strumento in Windows. Attualmente supporta: Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - Video che presenta le diapositive e mostra una demo dello strumento
[root\screenshots_and_videos] Vari screenshot di supporto
[root\scripts] Parse_report_set.* - Script batch di Windows PowerShell e finestra dei comandi DOS che richiamano lo strumento per analizzare ogni sommario di report HA Sandbox nel set di test Collate_Results.* - Script batch di Windows PowerShell e finestra dei comandi DOS che richiamano lo strumento per collazionare i dati dall'analisi dei sommari dei report e generare un file layer di MITRE Navigator
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - Esportazione PDF delle diapositive utilizzate per presentare Sandbox Scryer al Black Hat 2022
[root\src] Sandbox_Scryer - Cartella con il codice sorgente dello strumento Sandbox Scryer (in C#) e file di soluzione Visual Studio 2019
[root\test_data] (SHA256 filenames).json - Sommari dei report delle sottoposizioni a Hybrid Analysis enterprise-attack__062322.json - Dati MITRE CTI TopAttackTechniques__High__060922.json - Tecniche MITRE ATT&CK di alto livello generate con il calcolatore MITRE. Utilizzato per classificare le tecniche per generare la mappa di calore in MITRE Navigator
[root\test_output] (SHA256)_report__summary_Error_Log.txt - Errori (se presenti) riscontrati durante l'analisi del sommario del report per lo SHA256 incluso nel nome (SHA256)_report__summary_Hits__Complete_List.png - Grafico che mostra le tecniche rilevate durante l'analisi del sommario del report per lo SHA256 incluso nel nome (SHA256)_report__summary_MITRE_Attck_Hits.csv - Per la fase di collazione, tecniche e tattiche con metadati selezionati dall'analisi del sommario del report per lo SHA256 incluso nel nome (SHA256)_report__summary_MITRE_Attck_Hits.txt - Forma più leggibile del file .csv. Include dati di classificazione delle tecniche rilevate
\collated_data collated_080122_MITRE_Attck_Heatmap.json - File layer per l'importazione in MITRE Navigator
Sandbox Scryer è progettato per essere richiamato come strumento da riga di comando, per facilitare lo scripting
L'operazione consiste in due fasi:
Esempi di richiamo:
Analisi (parsing)
Collazione
Se viene specificato il parametro "-h", viene visualizzato l'aiuto integrato come mostrato qui Sandbox_Scryer.exe -h
Opzioni:
-h Visualizza le opzioni della riga di comando
-i Percorso del file di input
-ita Percorso del file di input - report MITRE per le tecniche di alto livello
-o Percorso della cartella di output
-ft Tipo di file da inviare
-name Nome da utilizzare per l'output
-sb_name Identificativo della sandbox da utilizzare (predefinito: ha)
-api_key Chiave API da utilizzare per l'invio alla sandbox
-env_id ID ambiente da utilizzare per l'invio alla sandbox
-inc_sub Includi sottotecniche nell'output grafico (predefinito: non includere)
-mitre_data Percorso del file per i dati mitre cti da analizzare (per popolare le tecniche att&ck)
-cmd Comando
Opzioni:
parse Elabora il file di report da una precedente sottomissione alla sandbox
Utilizza i parametri -i, -ita, -o, -name, -inc_sub, -sig_data
col Collaziona i dati dei report da precedenti sottomissioni alla sandbox
Utilizza i parametri -i (trattato come percorso di cartella), -ita, -o, -name, -inc_sub, -mitre_data
Una volta prodotto il file layer di Navigator, può essere caricato in Navigator per la visualizzazione tramite https://mitre-attack.github.io/attack-navigator/
All'interno di Navigator, le tecniche annotate nei sommari dei report della sandbox vengono evidenziate e mostrate con un calore aumentato basato su un punteggio combinato della classificazione della tecnica e del numero di occorrenze della tecnica nei sommari dei report della sandbox. Passando il mouse sopra le tecniche verranno mostrati metadati selezionati.