


Panoramica
Sooty è uno strumento sviluppato con l'obiettivo di aiutare gli analisti SOC ad automatizzare parte del loro flusso di lavoro. Uno degli obiettivi di Sooty è eseguire quante più verifiche di routine possibile, consentendo all'analista di dedicare più tempo a un'analisi più approfondita nello stesso lasso di tempo. I dettagli di molte delle funzionalità di Sooty sono disponibili di seguito.
Sooty è ora orgogliosamente supportato da Tines.com! La piattaforma SOAR per i team di sicurezza aziendali.
Indice

Sooty può attualmente:
- Sanificare gli URL per renderli sicuri da inviare nelle email
- Eseguire ricerche DNS inverse e DNS
- Eseguire controlli di reputazione da:
- Identificare se un indirizzo è potenzialmente malevolo, utilizzato per spam, web bot:
- Verificare se un indirizzo IP è un nodo di uscita TOR
- Decodificare URL Proofpoint, URL codificati UTF-8, URL Office SafeLink, stringhe Base64 e password Cisco7.
- Ottenere hash di file e confrontarli con VirusTotal (vedi requisiti)
- Eseguire ricerche WhoIs
- Controllare nomi utente ed email su HaveIBeenPwned per verificare se si è verificata una violazione dei dati. (vedi requisiti)
- Analisi semplice delle email per recuperare URL, email e informazioni sull'intestazione.
- Estrarre indirizzi IP dalle email.
- Espandere URL accorciati da servizi esterni. (Limitato a 10 richieste all'ora)
- Interrogare URLScan.io per report di reputazione.
- Analizzare indirizzi email per attività malevole note e segnalare la reputazione del dominio utilizzando EmailRep.io
- Creare modelli email dinamici che possono essere utilizzati come base per la risposta al triage di phishing. (.msg solo, .eml in arrivo in un aggiornamento futuro)
- Eseguire l'arricchimento dell'analisi sulle email di phishing utilizzando il database HaveIBeenPwned e identificare se un indirizzo email è stato compromesso in passato, quando è successo e dove è avvenuta la violazione. (Richiede API Key).
- Inviare URL a PhishTank. (vedi requisiti)
- Espandere URL tramite la versione CLI di Unfurl.
- Vedi sotto per un elenco completo e la disposizione degli strumenti attualmente disponibili:
└── Main Menu
├── Sanitize URL's for use in emails
| └── URL Sanitizing Tool
├── Decoders
| ├── ProofPoint Decoder
| ├── URL Decoder
| ├── Office Safelinks Decoder
| ├── URL Unshortener
| ├── Base 64 Decoder
| ├── Cisco Password 7 Decoder
| └── Unfurl URL
├── Reputation Checker
| └── Reputation Checker for IP's, URL's or email addresses
├── DNS Tools
| ├── Reverse DNS Lookup
| ├── DNS Lookup
| └── WhoIs Lookup
├── Hashing Functions
| ├── Hash a File
| ├── Hash a Text Input
| ├── Check a hash for known malicious activity
| └── Hash a file and check for known malicious activity
├── Phishing Analysis
| ├── Analyze an Email
| ├── Analyze an email address for known malicious activity
| ├── Generate an email template based on analysis
| ├── Analyze a URL with Phishtank
| └── HaveIBeenPwned Lookup
├── URL Scan
| └── URLScan.io lookup
├── Extra's
| ├── About
| ├── Contributors
| ├── Version
| ├── Wiki
| └── Github Repo
└── Exit


Requisiti e Installazione
- Python 3.x
- Installare tutte le dipendenze dal file requirements.txt.
pip install -r requirements.txt
- Avviare lo strumento navigando nella directory principale ed eseguendo
python Sooty.py, o semplicemente Sooty.py
- Diverse chiavi API sono necessarie per avere piena funzionalità con Sooty. Tuttavia, funzionerà comunque senza queste chiavi, solo senza le funzionalità aggiuntive che forniscono. I link sono disponibili di seguito:
- Sostituire la chiave corrispondente nel file
example_config.yaml e rinominare il file in config.yaml, esempio di layout di seguito:
- Per il supporto PhishTank, è richiesto anche un nome app univoco come campo aggiuntivo. Aggiorna semplicemente il file
config.yaml con il tuo nome univoco.

Avvio con Docker
- docker build -t sooty . && docker run --rm -it sooty
Sviluppo
Vuoi contribuire? Ottimo!
Contributi di codice
- Se desideri lavorare su una funzionalità, lascia un commento sulla pagina delle issue e ti assegnerò l'incarico.
- Nella scheda dei progetti è presente un elenco di funzionalità in attesa di essere avviate / completate.
- Tutte le modifiche, migliorie o aggiunte al codice devono essere effettuate tramite pull request.
- Una volta revisionate e unite, i collaboratori verranno aggiunti al ReadMe.
Trovato un bug? Fammi sapere!
Bug e Problemi
- Se viene trovato un problema / bug, apri un ticket nel tracker delle issue e utilizza il modello di segnalazione bug. Compila questo modello e includi qualsiasi informazione aggiuntiva pertinente.
- Se desideri lavorare su un bug noto, lascia un commento sulla pagina delle issue e apri una Pull Request per tracciare i progressi. Ti assegnerò l'incarico.
- Se c'è un problema con l'installazione o l'utilizzo, utilizza il modello fornito e risponderò al più presto.
Richiesta di Funzionalità
- Le nuove funzionalità / richieste dovrebbero iniziare aprendo un'issue. Utilizza il modello allegato quando crei una nuova issue. Questo aiuta a tenere traccia delle nuove funzionalità e prevenire sovrapposizioni. Allega eventuali informazioni aggiuntive che sembrano pertinenti se necessario. Prima di creare una nuova issue, controlla la Scheda Progetti per vedere se questa issue è già stata richiesta, o direttamente con le altre issue aperte.
Registro delle Modifiche
Versione 1.3 - L'Aggiornamento dei Template
- Aggiunta la prima iterazione dei modelli email dinamici generati in base all'analisi di Sooty, esempio di seguito:

- Immagine Docker aggiunta
- Unfurl aggiunto
Versione 1.2 - L'Aggiornamento del Phishing
- Aggiunta la prima iterazione dello strumento di Phishing.
- In grado di analizzare un'email (outlook / .msg testato al momento) e recuperare email, URL (decodifica Proofpoint se necessario) ed estrarre informazioni dalle intestazioni.
- Estrarre IP dal corpo dell'email.
- Controllo della reputazione del mittente dell'email e fornire informazioni arricchite.
Versione 1.1 - L'Aggiornamento della Reputazione
- Migliorato il Controllo di Reputazione
- Aggiunta funzionalità HaveIBeenPwned
- Aggiunti Strumenti DNS e funzionalità WhoIs
- Aggiunti controllori Hash e VirusTotal
- Aggiunti Abuse IPDB, Nodo di Uscita Tor, BadIP's al Controllo di Reputazione
Versione 1.0
- Rilascio iniziale
- Decodificatore URL e Proofpoint
- Implementazione iniziale del Controllo di Reputazione
- Sanificare i link per renderli sicuri per l'email
Roadmap
Questo è un riepilogo delle funzionalità che arriveranno nelle versioni future.
Versione 1.2 - L'Aggiornamento del Phishing
- Scansionare gli allegati email per contenuti malevoli, macro, file, hash, ecc.
Versione 1.3 - L'Aggiornamento dei Template
Aggiungere modelli email dinamici generati in base all'analisi di Sooty. Modifica: Aggiunto
- Verificare i record MX
- Eseguire la verifica DKIM
Versione 1.4 - L'Aggiornamento dell'Analisi PCAP
- Aggiungere la possibilità di analizzare file .pcap e fornire informazioni concise e arricchite.
Versione 1.x - L'Aggiornamento dei Casi
- Aggiungere una funzionalità 'Nuovo Caso', che consente di esportare l'output dello strumento in un file txt.
Collaboratori:
Contributi di codice:
- Aaron J Copley per la sua versione modificata del codice di ProofPoint per decodificare gli URL ProofPoint
- James Duarte per aver aggiunto un'opzione di hash e controllo automatico alla funzione di hashing
- mrpnkt per aver aggiunto il requisito whois mancante a requirements.txt
- Gurulhu per aver aggiunto il decodificatore Base64 al menu dei Decodificatori.
- AndThenEnteredAlex per aver aggiunto la funzione URLScan da URLScan.io
- Eric Kelson per aver corretto il requisito pywin32 non necessario sui sistemi Linux in requirements.txt.
- Jenetiks per aver rimosso e ripulito le importazioni duplicate accumulate nel tempo e per aver fornito un toggle tra scansioni pubbliche e private su URLScan.io
- Nikosch86 per aver corretto un problema con hexdigest che non archiviava correttamente un hash di file.
- Naveci per numerose correzioni di bug, miglioramenti della qualità della vita, decodifica delle password Cisco 7 e per aver introdotto un flusso di lavoro per aiutare con i problemi futuri. È stato anche aggiunto il supporto per Phishtank e ulteriori blacklist IP per il controllo della reputazione.
- MrMeeseeks2014 per aver corretto un bug relativo ai caricamenti di hash.
- mrn42 per aver aggiunto il supporto Docker.
- Ryan Benson per aver aggiunto il supporto Unfurl alla sezione dei decodificatori.
- Nitin Mukesh ha identificato e corretto un bug con la ricerca di reputazione di BadIP's e la creazione di un output txt archiviato dell'analisi di Sooty.
Collaboratori alla Documentazione:
- Danielf-5 per miglioramenti nella leggibilità
- Paralax per aver corretto refusi nel readme.
- mrn42 per aver aggiunto la documentazione Docker al readme
