
高性能なOSINT/CTIフレームワーク。120以上のソースにわたる自動化されたアイデンティティピボットとリスク分析を実現。
レッドチーム、デジタルフォレンジック、および企業露出分析のためのOSINTフレームワーク。
NOXは、速度、運用セキュリティ、および深みを単一のまとまりのあるフレームワークで要求するオペレーター向けに設計された、目的特化型のサイバー脅威インテリジェンスエンジンです。これは既存ツールのラッパーではありません。完全に非同期でプラグイン駆動のインテリジェンスプラットフォームであり、実行ロジックとソース定義が厳密に分離されています。
| 機能 | 詳細 |
|---|---|
| ⚡ Async Execution Engine | 124のインテリジェンスフィードにわたる超並列スキャン。シーケンシャルなボトルネックやブロッキングI/Oはありません。 |
| 🛡️ Guardian Engine | 統合OPSECレイヤー。自動プロキシローテーションとSOCKS5サポートを備えています。トランスポート回路が利用できない場合、フェイルセーフキルスイッチがすべてのトラフィックを停止します。 |
| 🧠 Risk Scoring | 時間減衰、ソース信頼度重み付け、パスワード複雑性分析、永続性乗数、HVT検出を伴う動的0~100スコアリング。 |
| 🔗 Recursive Avalanche Engine | 発見されたすべてのアセット(ユーザー名、メール、クラックされたパスワード、電話番号)が、新しいスキャンシードとして自動的に再注入されます。アセットごとのパイプラインはシーケンシャルに動作(breach → crack → dork → scrape)。子アセットは並行して実行されます。4つのフェーズすべての識別子がピボットキューに供給されます。グローバルな重複排除と設定可能な深さ上限により、暴走再帰を防ぎます。 |
| 🔍 Autoscan | 単一コマンドで、breachスキャン + 再帰的ピボット + ドーキング + ペーストスクレイピングをトリガー。完全自動化、手動チェーン不要。 |
| 機能 | 説明 |
|---|---|
| 124 JSON プラグインソース | すべてのインテリジェンスソースはJSONプラグインです。実行エンジンにはハードコードされたソースロジックは一切含まれません。 |
| Async Core | 完全な asyncio イベントループ。JA3フィンガープリンティング、SSLセッション管理、リクエストごとのジッター、設定可能な同時実行数を備えています。 |
| Autoscan パイプライン | --autoscan で以下をトリガー: breachスキャン → 再帰的ピボット → Google/Bing/SearXNGドーキング → ペースト/Telegramスクレイピング。すべて1コマンドで実行。 |
| Recursive Avalanche Engine | breachレコード、ドークヒット、またはスクレイプされたペースト/Telegramコンテンツから発見されたすべての識別子が、新しいシードとして再注入されます。アセットごとのパイプラインはシーケンシャル(breach → crack → dork → scrape)。子アセットは asyncio.gather を介して並行して実行されます。グローバルな seen_assets セットが無限ループを防ぎます。同時実行数と深さは、 --threads および --depth で実行時に完全に設定可能です。 |
| Hash Pivoting | breachデータで見つかったハッシュは自動的に識別され(MD5/SHA1/SHA256/NTLM/bcrypt)、バックグラウンドの同時APIクエリを介してクラックされます。クラックされた平文はパスワードリサイクルシードとしてピボットキューに注入されます。失敗は静かに記録され、スキャンが停止することはありません。 |
| Guardian Proxy Engine | ゼロコンフィグOPSECレイヤー: proxies.txt が存在すればそれを読み込み、そうでなければ自動的に高匿名プロキシプールをメモリ内で取得・検証します。完全なSOCKS5/HTTP/SおよびTorサポート。 |
| API Key Rotation | ソースごとの api_key_slots — NOXは複数のキー間でラウンドロビンを行い、キーごとのレート制限を回避します。 |
| Identity Graphing | Union-Find相関エンジンが、すべてのソースにわたるbreachレコードをタイプ認識ピボット分類を使用してアイデンティティクラスターに統合します。 |
| Enterprise Forensic Reports | プロフェッショナルなPDF/HTML/JSON/CSV/Markdownレポート。エグゼクティブサマリーダッシュボード(合計時間、発見ノード数、平文パスワード数、ピボット深さ)、インタラクティブなピボットチェーン可視化、厳格なデータサニタイズを備え、出力に技術的なノイズはありません。JSONエクスポートは完全なメタデータブロックを持つ自己記述型です。 |
| HVT Detection | Cレベル、管理者、DevOps、政府ドメインのアカウントを自動的に高価値ターゲットとしてフラグ付けします。 |
| Dorking Engine | Google/Bing/SearXNGドークを介したパッシブドキュメント発見。PDF/Officeメタデータ抽出を備えています。 |
| Scraping Engine | ペーストサイトインデックス作成、Telegram CTIチャンネル監視、資格情報抽出、設定ミス発見。autoscanの各アセットは専用のスクレイプセッションを取得します。共有状態はありません。 |
| Proxy / Tor | SOCKS5、HTTP/Sプロキシ、stem を介した完全なTorルーティング、自動Guardianフォールバック。SOCKS5プロキシは aiohttp-socks を介して検証・正しくルーティングされます。 |
| Secure Key Store | APIキーは ~/.config/nox-cli/apikeys.json(chmod 0600)で管理。未設定のキーは静かにスキップされます。環境変数で設定されたキーは再起動せずに自動的に認識されます。 |
| System Logging | すべてのスキャンイベント、フェーズ完了、ピボット発見、APIイベント、レート制限、クラック試行が ~/.nox/logs/nox.log に書き込まれます。実行可能なインテリジェンスのみが端末に届きます。 |
| Plugin Debug | --list-sources は完全なオペレーターデバッグテーブルを出力します。プラグイン名、入力タイプ、信頼度スコア、キー状態(設定済み / 未設定 / 公開)、およびJSONパースエラー。 |
NOXは厳格な関心分離に基づいて動作します。nox.py は純粋で不可知な実行エンジンであり、非同期I/O、JA3フィンガープリンティング、SSLセッション管理、再帰的ピボット、結果相関を担当します。ハードコードされたインテリジェンスロジックは一切含まれません。
すべてのインテリジェンスは sources/ 内のJSONプラグインとして定義されます。これらのプラグインは、NOXが何をクエリし、どのように認証し、何を抽出するかについての唯一の情報源です。ビルドツール build_sources.py のみが、これらのプラグインを作成または変更するための許可された方法です。```
build_sources.py ──► sources/*.json ──► nox.py (runtime loader)
[Builder] [Plugins] [Execution Engine]
> [!IMPORTANT]
> **`sources/*.json`ファイルは自動生成されたアーティファクトです。直接編集しないでください。**
> すべてのソースの追加と変更は`build_sources.py`で行い、`python build_sources.py`を実行して適用する必要があります。手動で編集すると、次回のビルドで上書きされます。
#### ソーススキーマ```json
{
"name": "MyPrivateDB",
"endpoint": "https://api.myprivatedb.com/search?q={target}",
"method": "GET",
"headers": { "Authorization": "Bearer {MY_API_KEY}" },
"regex_pattern": "([\\w.+-]+@[\\w-]+\\.[\\w.]+):([\\S]+)",
"required_api_key_name": "MY_API_KEY",
"api_key_slots": ["{MY_API_KEY}"],
"input_type": "email",
"output_type": ["username", "ip"],
"pivot_types": ["email", "username"],
"confidence": 0.9
}
Supported fields: name, endpoint, method, headers, regex_pattern (又は json_root + normalization_map), required_api_key_name, api_key_slots, input_type, output_type, pivot_types, confidence.
--autoscan (CLI) / autoscan (REPL) は、単一のコマンドで完全なインテリジェンスパイプラインを実行します:```
For each asset (seed + every discovered identifier):
├─ Phase 1 — Breach Scan
│ 124 sources queried in parallel (async)
│
├─ Phase 2 — Hash Crack (non-blocking, concurrent)
│ Hashes found in breach data → rainbow-table APIs → cracked plaintext
│ → password-recycling breach scan
│
├─ Phase 3 — Dorking
│ Google/Bing/SearXNG dorks → leaked docs, .env files, SQL dumps
│ → new identifiers extracted and re-injected
│
└─ Phase 4 — Scraping
Pastebin, IntelX, Telegram CTI channels → credential extraction
→ new identifiers extracted and re-injected
All identifiers discovered in phases 1–4 are re-injected as new seeds. Child assets are processed concurrently via asyncio.gather.
`scan`(`--autoscan`なし)はフェーズ1のみ実行 — 情報漏洩ソース、ピボット/ドーク/スクレイピングなし。
---
### 再帰的アバランチエンジン
スキャン中に発見されたすべての識別子(漏洩レコード、ドークヒット、またはスクレイピングされたペースト/Telegramコンテンツから)は、新しいインテリジェンスシードとして扱われます。各アセットに対し、エンジンは4つのフェーズを順次実行します:漏洩スキャン → ハッシュクラック → ドーク → スクレイピング。**全4フェーズ**から抽出された識別子は収集され、新しいシードとして再注入されます。子アセットはその後、`asyncio.gather` を介して同時に処理されます。```
[email protected]
└─► [Breach] username: j.doe ──► [Breach + Crack + Dork + Scrape]
│ └─► github.com/jdoe ──► [Breach + Crack + Dork + Scrape]
└─► [Breach] hash: 5f4dcc... ──► [AutoCrack] → "password123"
│ └─► [Breach] password-recycling scan across all sources
└─► [Dork] [email protected] ──► [Breach + Crack + Dork + Scrape]
└─► [Scrape/paste] [email protected] ──► [Breach + Crack + Dork + Scrape]
seen_assets セット — グローバルな重複排除。フェーズに関係なく、一度処理された識別子は二度と処理されません。--threads を尊重します。--depth N — 設定可能なピボット深度(デフォルト: 2)。ハードなバックストップにより暴走再帰を防ぎます。--no-pivot — 高速な侵害のみのスキャンのために再帰的エンリッチメントを無効にします。--autoscan 中に侵害データでハッシュが見つかった場合:
nox_system.log に記録され、ハッシュはレポートに保持され、他のすべてのアセットでのピボッティングは直ちに続行されます解読プロセスは完全にノンブロッキングです。タイムアウトやAPIの失敗がスキャンを一時停止することはありません。--no-online-crack を使用すると、解読をローカルワードリストのみに制限できます(サードパーティAPIへのデータ送信なし)。
ガーディアンエンジンは、NOXのゼロコンフィグOPSECレイヤーです。--proxy または --tor フラグが指定されていない場合、自動的に有効になります。
解決順序: