
Questo progetto automatizza le attività quotidiane del ruolo di Threat Intelligence Analyzer internamente senza interazione con risorse esterne. Analizza, visualizza e struttura file sensibili (Malware) o dati estraendo caratteristiche, artefatti e IoC utilizzando diversi moduli. L'output di questi moduli può essere facilmente integrato nella tua ricerca o nelle piattaforme SOC.
Installa
git clone https://github.com/qeeqbox/analyzer.git && cd analyzer && chmod +x run.sh && ./run.sh auto_configure
Interfaccia
Output
Funzionalità
- Esegue localmente (Offline)
- Analizza buffer, file o cartella completa
- Analisi in tempo reale (La sessione viene salvata)
- 2 modalità (Interattiva e silenziosa)
- Genera output in HTML o JSON
- Estrae file di output con dettagli in mongodb
- Salva il risultato JSON grezzo in mongodb
- Informazioni base del file: MD5, charset, mime, ssdeep
- Diversi metodi di analisi di stringhe/pattern
- Servizio web e API
- Porte, suggerimenti IPS e descrizione dei paesi
- Immagine mondiale IPS e bandiere
- Descrizione dei server DNS (Top server)
- Immagine force-directed degli artefatti
- Immagine force-directed dei riferimenti incrociati e tabella
- Immagine di similarità divisa per classi
- Modulo YARA e regole YARA da yara-rules-github)
- Il modulo YARA include condizioni e tag per indice
- Whitelist implementata (file di Windows 7, 8 e 10)
- Controlla WAF e bypass proxy
- Controllo ortografico e di punteggiatura
- Parole phishing principali incluse
- Supporto Snort
- Moduli PDF, RTF, Phishing, MS Office e HTML
- Rilevamento parole inglesi NL
- Rilevamento parole OCR
- Rilevamento similarità siti web (Top 10000)
- Rilevamento BOM (Byte Order Mark)
- Rilevamento strumenti e pattern MITRE ATT&CK (potrebbe essere FP)
- Estrazione URL shorteners
- Estrazione ASCII da UNICODE
- Estrazione email gratuite/fake
- Estrazione pattern di tag URL, EMAIL e TEL
- Estrazione pattern di carte di credito, credenziali e segreti
- Estrazione pattern di crittografia (base64, md5, sha1..)
- Estrazione pattern DGA (Domain Generation Algorithm)
Moduli
- Wrapper Linux - Informazioni ELF, descrizioni funzioni API, descrizioni comandi di sistema, descrizioni sezioni, descrizioni librerie, rilevamento sezioni crittografate, estrazione simboli, artefatti MITRE mappati al rilevamento, rilevamento riferimenti incrociati, rilevamento comportamento
- Wrapper Windows - Informazioni PE, rilevamento sezioni crittografate, descrizioni sezioni, descrizioni DLL, estrazione simboli, estrazione e validazione firme, descrizioni API, rilevamento ASLR, DEP, SEH e CFG, artefatti MITRE mappati al rilevamento, rilevamento comportamento API, DLL injection, Process Hollowing, Process Doppelganging ecc.., rilevamento riferimenti incrociati, estrazione icone, estrazione informazioni stringa file, FileDescription, FileDescription ecc..
- Wrapper Android - Informazioni APK, informazioni DEX, descrizioni manifest, descrizioni intent, estrazione risorse, estrazione simboli, estrazione classi, identificazione funzioni grandi, rilevamento riferimenti incrociati, rilevamento comportamento API
- Integrato iPhone - Informazioni IPA
- Integrato BlackBerry COD - Informazioni COD, estrazione funzioni, estrazione stringhe
- Wrapper PCAP - Filtro frame, filtro HTTP, filtro DNS, filtro ARP, rilevamento WAF, rilevamento DGA, parsing Snort
- Integrato PDF - Enumerazione oggetti, chiavi, javascript, js, OpenAction, estrazione, parsing degli stream, analisi stringhe
- Integrato e wrapper Office - Estrazione metainformazioni, estrazione collegamenti ipertestuali e target, parser binario stampabile, estrazione testo, estrazione DDE, estrazione macro
- Wrapper OLE - Numero di oggetti, estrazione oggetti, estrazione macro
- Integrato e wrapper EMAIL - Informazioni intestazione, estrazione e parsing allegati, estrazione corpo, controllo pattern phishing
- Wrapper Archivi - Estrazione mimetype e guess per estensione, ricerca pattern in tutti i file decompressi, rilevamento archivi crittografati
- Wrapper HTML - Estrazione script, iframe, link e form, decodifica/analisi link, entropia script
- Alcuni pattern - AWS Clint ID, Amazon MWS Auth Token, Amazon S3, ALIYUN OSS, AZURE Storage, Facebook Access Token, Github Token, Goole API Key, Google CAPTCHA, Google OAuth, Google Secret, Google OAuth Access Token, Mailgun API Key, MailChimp API, Picatic API, Slack Token, Square Access Token, Square OAuth Secret, Stripe API, Twilio API, Twilio SID
Configurazione automatica con un clic
git clone https://github.com/qeeqbox/analyzer.git
cd analyzer
chmod +x run.sh
./run.sh auto_configure
L'interfaccia del progetto http://127.0.0.1:8000/login/ si aprirà automaticamente dopo aver terminato il processo di inizializzazione
Oppure, se hai già docker-compose
docker-compose -f docker-compose-dev.yml up --build
Then open http://127.0.0.1:8000/login/
Prerequisiti
apt-get install -y python3 python3-pip curl libfuzzy-dev yara libmagic-dev libjansson-dev libssl-dev libffi-dev tesseract-ocr libtesseract-dev libssl-dev swig p7zip-full radare2 dmg2img mongodb redis
pip3 install pyelftools macholib python-magic nltk Pillow jinja2 ssdeep pefile scapy r2pipe pytesseract M2Crypto requests tld tldextract bs4 psutil pymongo flask pyOpenSSL oletools extract_msg
I pacchetti dei prerequisiti sono necessari per alcuni moduli (Se hai problemi con questi pacchetti, potrei condividere con te le mie alternative sviluppate in passato in C#\C)
Roadmap
- Analisi Java (Richiesta dagli utenti)
- Rilevamento web
- Aggiunta wrapper di username e password ai database
- Pulizia CSS
Risorse
Linux documentation, MacOS documentation, Windows documentation, Android documentation, software77, MITRE ATT&CK™, sc0ty, hexacorn, PEID, steren, bacde, cisco umbrella , yara rules community , TONS OF RESEARCHES
Altre Licenze
Utilizzando questo framework, accetti i termini di licenza di tutti questi pacchetti: yara, Yara-Rules, tesseract-ocr, swig, radare, vu1tur, oletools, mongodb, supervisor, msg-extractor, snort, pyelftools, macholib, pefile, scapy, python-magic, flask, werkzeug, gunicorn, flask-mongoengine, flask-admin, flask-login, flask-bcrypt, pyopenssl, flask-markdown, tld, psutil, gevent, dateutil, requests, pymongo, BeautifulSoup, tldextract, m2crypto, radare2, ssdeep, jinja2, Pillow, nltk, p7zip, redislabs, redis-py
Disclaimer\Note
- Non distribuire senza una configurazione adeguata
- Imposta alcune regole del gruppo di sicurezza e rimuovi le credenziali predefinite
- Questo progetto NON è un progetto antimalware e non mette in quarantena o elimina file dannosi
- Questo progetto è stato sviluppato per analizzare dati classificati e addestrare dell'AI localmente senza interazione internet/esterna
- Per favore fatemi sapere se ho dimenticato una risorsa o dipendenza
Altri Progetti
