
高性能なOSINT/CTIフレームワーク。120以上のソースにわたる自動化されたアイデンティティピボットとリスク分析を実現。
レッドチーム、デジタルフォレンジック、および企業露出分析のためのOSINTフレームワーク。
NOXは、速度、運用セキュリティ、および深みを単一のまとまりのあるフレームワークで要求するオペレーター向けに設計された、目的特化型のサイバー脅威インテリジェンスエンジンです。これは既存ツールのラッパーではありません。完全に非同期でプラグイン駆動のインテリジェンスプラットフォームであり、実行ロジックとソース定義が厳密に分離されています。
NOXは厳格な関心分離に基づいて動作します。nox.py は純粋で不可知な実行エンジンであり、非同期I/O、JA3フィンガープリンティング、SSLセッション管理、再帰的ピボット、結果相関を担当します。ハードコードされたインテリジェンスロジックは一切含まれません。
すべてのインテリジェンスは sources/ 内のJSONプラグインとして定義されます。これらのプラグインは、NOXが何をクエリし、どのように認証し、何を抽出するかについての唯一の情報源です。ビルドツール build_sources.py のみが、これらのプラグインを作成または変更するための許可された方法です。```
build_sources.py ──► sources/*.json ──► nox.py (runtime loader)
[Builder] [Plugins] [Execution Engine]
> [!IMPORTANT]
> **`sources/*.json`ファイルは自動生成されたアーティファクトです。直接編集しないでください。**
> すべてのソースの追加と変更は`build_sources.py`で行い、`python build_sources.py`を実行して適用する必要があります。手動で編集すると、次回のビルドで上書きされます。
#### ソーススキーマ```json
{
"name": "MyPrivateDB",
"endpoint": "https://api.myprivatedb.com/search?q={target}",
"method": "GET",
"headers": { "Authorization": "Bearer {MY_API_KEY}" },
"regex_pattern": "([\\w.+-]+@[\\w-]+\\.[\\w.]+):([\\S]+)",
"required_api_key_name": "MY_API_KEY",
"api_key_slots": ["{MY_API_KEY}"],
"input_type": "email",
"output_type": ["username", "ip"],
"pivot_types": ["email", "username"],
"confidence": 0.9
}
Supported fields: name, endpoint, method, headers, regex_pattern (又は json_root + normalization_map), required_api_key_name, api_key_slots, input_type, output_type, pivot_types, confidence.
--autoscan (CLI) / autoscan (REPL) は、単一のコマンドで完全なインテリジェンスパイプラインを実行します:```
For each asset (seed + every discovered identifier):
├─ Phase 1 — Breach Scan
│ 124 sources queried in parallel (async)
│
├─ Phase 2 — Hash Crack (non-blocking, concurrent)
│ Hashes found in breach data → rainbow-table APIs → cracked plaintext
│ → password-recycling breach scan
│
├─ Phase 3 — Dorking
│ Google/Bing/SearXNG dorks → leaked docs, .env files, SQL dumps
│ → new identifiers extracted and re-injected
│
└─ Phase 4 — Scraping
Pastebin, IntelX, Telegram CTI channels → credential extraction
→ new identifiers extracted and re-injected
All identifiers discovered in phases 1–4 are re-injected as new seeds. Child assets are processed concurrently via asyncio.gather.
`scan`(`--autoscan`なし)はフェーズ1のみ実行 — 情報漏洩ソース、ピボット/ドーク/スクレイピングなし。
---
### 再帰的アバランチエンジン
スキャン中に発見されたすべての識別子(漏洩レコード、ドークヒット、またはスクレイピングされたペースト/Telegramコンテンツから)は、新しいインテリジェンスシードとして扱われます。各アセットに対し、エンジンは4つのフェーズを順次実行します:漏洩スキャン → ハッシュクラック → ドーク → スクレイピング。**全4フェーズ**から抽出された識別子は収集され、新しいシードとして再注入されます。子アセットはその後、`asyncio.gather` を介して同時に処理されます。```
[email protected]
└─► [Breach] username: j.doe ──► [Breach + Crack + Dork + Scrape]
│ └─► github.com/jdoe ──► [Breach + Crack + Dork + Scrape]
└─► [Breach] hash: 5f4dcc... ──► [AutoCrack] → "password123"
│ └─► [Breach] password-recycling scan across all sources
└─► [Dork] [email protected] ──► [Breach + Crack + Dork + Scrape]
└─► [Scrape/paste] [email protected] ──► [Breach + Crack + Dork + Scrape]
seen_assets セット — グローバルな重複排除。フェーズに関係なく、一度処理された識別子は二度と処理されません。--threads を尊重します。--depth N — 設定可能なピボット深度(デフォルト: 2)。ハードなバックストップにより暴走再帰を防ぎます。--no-pivot — 高速な侵害のみのスキャンのために再帰的エンリッチメントを無効にします。--autoscan 中に侵害データでハッシュが見つかった場合:
nox_system.log に記録され、ハッシュはレポートに保持され、他のすべてのアセットでのピボッティングは直ちに続行されます解読プロセスは完全にノンブロッキングです。タイムアウトやAPIの失敗がスキャンを一時停止することはありません。--no-online-crack を使用すると、解読をローカルワードリストのみに制限できます(サードパーティAPIへのデータ送信なし)。
ガーディアンエンジンは、NOXのゼロコンフィグOPSECレイヤーです。--proxy または --tor フラグが指定されていない場合、自動的に有効になります。
解決順序:
proxies.txt — ワーキングディレクトリに存在する場合、NOXはリストされたプロキシをロードしてローテーションします。proxies.txt がない場合、ガーディアンエンジンは高匿名性のパブリックプロキシの新しいリストをフェッチし、それぞれを検証し、検証済みプールをセッション中はメモリ内に保持します。ディスクには何も書き込まれません。[!WARNING] パブリックプロキシプールは本質的に信頼できないインフラストラクチャです。機密性の高いエンゲージメントでは、必ず
--proxyで制御されたプロキシを指定するか、--torでTorを経由してルーティングしてください。
| フラグ | 動作 |
|---|---|
すべてのレポート形式にはエグゼクティブサマリーダッシュボードが含まれます:
| 指標 | 説明 |
|---|---|
| 合計時間 | 完全なスキャンのウォールクロック時間 |
| 発見されたノード | すべてのソースから見つかった一意のアイデンティティ |
| クリアテキストパスワード | 見つかった、または解読されたプレーンテキスト認証情報 |
| ピボット深度 | 再帰的雪崩エンジンによって到達した深度 |
レポートには、初期シードから最終的な発見までの完全な関係パスを示すピボットチェーン可視化も含まれます。``` [[email protected]] -> [LeakA / username:jdoe] -> [Dork: leaked .env] -> [[email protected]]
JSONエクスポートには、`scan_id`、`target`、`timestamp`、`nox_version`、`pivot_depth_reached`を含む`_meta`ブロックが含まれます。これにより、各エクスポートが自己記述的になり、ケース管理プラットフォームへの取り込みが容易になります。
すべての出力はサニタイズされています。プロキシエラー、タイムアウト、トレースバックは除去され、実用的なインテリジェンスのみが含まれます。
---
## ファイルシステムのレイアウト```
~/.nox/
├── sources/ # Auto-generated JSON source plugins
├── reports/ # Generated forensic reports
├── logs/ # Runtime log (nox.log)
├── wordlists/ # Hash cracking wordlists
├── vault/ # Secure storage
└── nox_cache.db # Forensic persistence database (SQLite)
~/.config/nox-cli/
├── apikeys.json # API keys — chmod 0600, never committed to VCS
└── logs/
└── nox_system.log # Silent system log: API events, rate-limits, crack attempts
# .deb install (isolated venv)
/opt/nox-cli/
├── nox.py
├── build_sources.py
├── requirements.txt
├── sources/
└── .venv/ # Isolated Python environment (PEP 668 compliant)
python3-pip)--tor を使用する場合のみ必要です。Kali では sudo apt install tor -y を実行してください。tor サービスはポート 9050 で動作している必要があります。リリースページ から .deb パッケージをダウンロードし、次を実行します:```bash
sudo dpkg -i nox-cli_*_all.deb
nox-cli --help
ポストインストールスクリプトは自動的に以下の処理を行います:
1. `/opt/nox-cli/.venv` に分離された仮想環境を作成
2. PEP 668 準拠の venv 内にすべての Python 依存関係をインストール(システム汚染ゼロ)
3. 124 個のソースプラグインをビルド
4. `/usr/bin/nox-cli` → `/opt/nox-cli/nox-wrapper.sh` にリンク
### オプション 2: ソースから```bash
git clone https://github.com/nox-project/nox-framework.git
cd nox-framework
pip install -r requirements.txt
python build_sources.py
python3 nox.py
ステップ1 — ソースプラグインをビルド (ソースからのみ — .debは自動的にこれを行います)```bash python build_sources.py
**ステップ2 — APIキーの設定**
`build_sources.py` は初回実行時に `~/.config/nox-cli/apikeys.json` を作成し、サポートされているすべてのサービスがあらかじめ入力されています。このファイルは `chmod 0600` に設定され、VCSにコミットされることはありません。
これが **唯一の正規キーストア** です。すべてのソースは実行時にここから読み取ります。```bash
# Edit the file directly
nano ~/.config/nox-cli/apikeys.json
# Or inspect plugin status and key configuration
nox-cli --list-sources
[!NOTE]
INSERT_API_KEY_HEREまたは""に設定されているキーは未設定として扱われ、そのソースは静かにスキップされます。キー要件のないソースは常にアクティブです。読み込み優先度: 環境変数(例:
export HIBP_API_KEY=xxx)→~/.config/nox-cli/apikeys.json
ステップ3 — 実行
[!NOTE] OPSEC キルスイッチ: デフォルトでは、NOXはGuardian Engine(自動プロキシローテーション)を有効にします。直接接続するには
--guardian-offを使用してください。```bash
nox-cli -t [email protected]
nox-cli -t [email protected] --autoscan
nox-cli -t [email protected] --autoscan --tor
nox-cli -t [email protected] --autoscan --proxy socks5://127.0.0.1:1080 -o report.pdf --format pdf
nox-cli -t [email protected] --autoscan --depth 3
nox-cli -t [email protected] --no-pivot
nox-cli -t company.com
nox-cli --crack 5f4dcc3b5aa765d61d8327deb882cf99
nox-cli --crack 5f4dcc3b5aa765d61d8327deb882cf99 --no-online-crack
nox-cli --analyze "P@ssw0rd123"
nox-cli --dork [email protected]
nox-cli --scrape [email protected]
nox-cli -t [email protected] --diff
nox-cli --list-sources
nox-cli --reset-sources
## CLIリファレンス```
usage: nox-cli [-h] [-t TARGET] [-i] [--version]
[--autoscan] [--fullscan] [--no-pivot] [--depth N]
[--dork TARGET] [--scrape TARGET]
[--crack HASH] [--no-online-crack]
[--analyze PASS] [--list-sources] [--reset-sources]
[--tor] [--proxy URL] [--guardian-off] [--allow-leak]
[--threads N] [--timeout N]
[-o FILE] [--format {json,csv,html,md,pdf}]
[--diff]
-t, --target TARGET Target to scan (auto-detected type)
-i, --interactive Launch interactive REPL
--version Show version and exit
--autoscan Full pipeline: breach + pivot + dork + scrape
--fullscan Breach + pivot only (no dork/scrape)
--no-pivot Disable recursive pivot enrichment
--depth N Avalanche pivot depth (default: 2)
--dork TARGET Google/Bing/SearXNG dorking for leaked documents
--scrape TARGET Paste site + Telegram scraping
--crack HASH Identify and crack a hash
--no-online-crack Local wordlist only — no data sent to third-party APIs
--analyze PASS Deep password strength analysis
--list-sources Plugin debug: input type, confidence, key status
--reset-sources Force resync of source plugins from package
--tor Route all traffic through Tor (port 9050)
--proxy URL HTTP/S or SOCKS5 proxy URL
--guardian-off Bypass OPSEC kill-switch (direct connection)
--allow-leak Allow direct connection if proxy/Tor is unavailable
--threads N Concurrency limit (default: 20)
--timeout N Request timeout in seconds (default: 15)
-o, --output FILE Output file path
--format FORMAT Output format: json, csv, html, md, pdf
--diff Show only new findings vs last cached scan
インタラクティブREPLを引数なしで起動:```bash nox-cli
はい、こちらが翻訳結果です。
---
| 機能 | 説明 | ステータス |
|------|------|------------|
| ログ分析 | ログファイルを解析し、疑わしいパターンを抽出します | ✅ 実装済み |
| リアルタイム監視 | システムイベントをリアルタイムで監視します | ✅ 実装済み |
| レポート生成 | 詳細なセキュリティレポートを生成します | ✅ 実装済み |
| 脅威インテリジェンス統合 | 外部の脅威フィードと統合します | 🚧 開発中 |
```bash
python3 threat-hunter.py --mode analyze --log /var/log/syslog
詳細な設定については、設定ドキュメントを参照してください。``` Command Description
autoscan Full pipeline: breach + pivot + dork + scrape
scan Breach intelligence scan only
dork Google/Bing/SearXNG dorking for leaked documents
scrape Paste site + Telegram scraping
crack Identify and crack a hash
analyze Deep password strength analysis
graph ASCII identity graph of last scan
visualize ASCII relationship map (Target → Data → Pivots)
pivot Re-scan using result #n as new pivot seed
search Filter in-memory records by keyword
sources Plugin debug: input type, confidence, key status
export Export results (json / csv / html / md / pdf)
tor Toggle Tor routing on/off
proxy Set or clear proxy URL
config Configure threads / timeout / depth
help Show this menu
quit Exit NOX
**例:**```
nox> autoscan [email protected]
nox> graph
nox> visualize
nox> pivot 3
nox> search admin
nox> export pdf investigation.pdf
nox> sources
nox> config threads 30
nox> config depth 3
nox> proxy socks5://127.0.0.1:1080
nox> tor
1. build_sources.py で定義する:```python
_auth("NewIntelDB", "breaches",
"https://api.newinteldb.com/v1/search?q={target}", "GET",
{"results": "$.results"},
headers={"X-API-Key": "{NEWINTELDB_API_KEY}"},
api_key_slots=["{NEWINTELDB_API_KEY}"],
normalization_map={"email": "email", "password": "password"},
input_type="email",
output_type=["username", "ip"],
confidence=0.85)
**2. 再構築:**```bash
python build_sources.py
[!NOTE] ビルダーはビルド時にすべてのソースを検証します:GETエンドポイントは
{target}を含まなければならず、揮発性ソースはreliability_score ≤ 4を持つ必要があり、confidenceフィールドを明示的に設定することで式から導出された値を上書きできます。
gem install fpm bash build_deb.sh sudo dpkg -i dist/nox-cli_*_all.deb
---
## 法的免責事項
> [!WARNING]
> **NOXは以下の用途にのみ使用することを意図しています:**
> - 明示的な書面による同意を得た、正規の侵入テストおよびレッドチーム演習
> - あなたが所有する、または評価を委託された資産に対する企業の露出分析
> - デジタルフォレンジックおよびインシデント対応
> - 管理された隔離環境における学術およびセキュリティ研究
>
> **明示的な書面による許可なく、このツールをシステム、ネットワーク、または個人に対して不正に使用することは刑事犯罪となります**(コンピュータ詐欺および不正利用防止法(CFAA、18 U.S.C. § 1030)、コンピュータ不正使用法1990(CMA)、および世界のすべての主要な法域における同等の法律に基づく)。
>
> NOXの作成者および貢献者は、本ソフトウェアの誤使用に起因する直接的、間接的、偶発的、または結果的な損害について**一切の責任を負いません**。NOXをダウンロード、インストール、または実行することにより、お客様は適用されるすべての地域、国内、国際法を遵守し、明示的かつ文書化された許可を保持するシステムおよびデータのみを対象とすることを無条件に同意したものとみなされます。
>
> **これらの条件に同意しない場合は、本ソフトウェアを使用しないでください。**
---
## ライセンス
[Apache License 2.0](https://github.com/nox-project/nox-framework/blob/HEAD/LICENSE.txt)
| 機能 | 詳細 |
|---|
| ⚡ Async Execution Engine | 124のインテリジェンスフィードにわたる超並列スキャン。シーケンシャルなボトルネックやブロッキングI/Oはありません。 |
| 🛡️ Guardian Engine | 統合OPSECレイヤー。自動プロキシローテーションとSOCKS5サポートを備えています。トランスポート回路が利用できない場合、フェイルセーフキルスイッチがすべてのトラフィックを停止します。 |
| 🧠 Risk Scoring | 時間減衰、ソース信頼度重み付け、パスワード複雑性分析、永続性乗数、HVT検出を伴う動的0~100スコアリング。 |
| 🔗 Recursive Avalanche Engine | 発見されたすべてのアセット(ユーザー名、メール、クラックされたパスワード、電話番号)が、新しいスキャンシードとして自動的に再注入されます。アセットごとのパイプラインはシーケンシャルに動作(breach → crack → dork → scrape)。子アセットは並行して実行されます。4つのフェーズすべての識別子がピボットキューに供給されます。グローバルな重複排除と設定可能な深さ上限により、暴走再帰を防ぎます。 |
| 🔍 Autoscan | 単一コマンドで、breachスキャン + 再帰的ピボット + ドーキング + ペーストスクレイピングをトリガー。完全自動化、手動チェーン不要。 |
| 機能 | 説明 |
|---|
| 124 JSON プラグインソース | すべてのインテリジェンスソースはJSONプラグインです。実行エンジンにはハードコードされたソースロジックは一切含まれません。 |
| Async Core | 完全な asyncio イベントループ。JA3フィンガープリンティング、SSLセッション管理、リクエストごとのジッター、設定可能な同時実行数を備えています。 |
| Autoscan パイプライン | --autoscan で以下をトリガー: breachスキャン → 再帰的ピボット → Google/Bing/SearXNGドーキング → ペースト/Telegramスクレイピング。すべて1コマンドで実行。 |
| Recursive Avalanche Engine | breachレコード、ドークヒット、またはスクレイプされたペースト/Telegramコンテンツから発見されたすべての識別子が、新しいシードとして再注入されます。アセットごとのパイプラインはシーケンシャル(breach → crack → dork → scrape)。子アセットは asyncio.gather を介して並行して実行されます。グローバルな seen_assets セットが無限ループを防ぎます。同時実行数と深さは、 --threads および --depth で実行時に完全に設定可能です。 |
| Hash Pivoting | breachデータで見つかったハッシュは自動的に識別され(MD5/SHA1/SHA256/NTLM/bcrypt)、バックグラウンドの同時APIクエリを介してクラックされます。クラックされた平文はパスワードリサイクルシードとしてピボットキューに注入されます。失敗は静かに記録され、スキャンが停止することはありません。 |
| Guardian Proxy Engine | ゼロコンフィグOPSECレイヤー: proxies.txt が存在すればそれを読み込み、そうでなければ自動的に高匿名プロキシプールをメモリ内で取得・検証します。完全なSOCKS5/HTTP/SおよびTorサポート。 |
| API Key Rotation | ソースごとの api_key_slots — NOXは複数のキー間でラウンドロビンを行い、キーごとのレート制限を回避します。 |
| Identity Graphing | Union-Find相関エンジンが、すべてのソースにわたるbreachレコードをタイプ認識ピボット分類を使用してアイデンティティクラスターに統合します。 |
| Enterprise Forensic Reports | プロフェッショナルなPDF/HTML/JSON/CSV/Markdownレポート。エグゼクティブサマリーダッシュボード(合計時間、発見ノード数、平文パスワード数、ピボット深さ)、インタラクティブなピボットチェーン可視化、厳格なデータサニタイズを備え、出力に技術的なノイズはありません。JSONエクスポートは完全なメタデータブロックを持つ自己記述型です。 |
| HVT Detection | Cレベル、管理者、DevOps、政府ドメインのアカウントを自動的に高価値ターゲットとしてフラグ付けします。 |
| Dorking Engine | Google/Bing/SearXNGドークを介したパッシブドキュメント発見。PDF/Officeメタデータ抽出を備えています。 |
| Scraping Engine | ペーストサイトインデックス作成、Telegram CTIチャンネル監視、資格情報抽出、設定ミス発見。autoscanの各アセットは専用のスクレイプセッションを取得します。共有状態はありません。 |
| Proxy / Tor | SOCKS5、HTTP/Sプロキシ、stem を介した完全なTorルーティング、自動Guardianフォールバック。SOCKS5プロキシは aiohttp-socks を介して検証・正しくルーティングされます。 |
| Secure Key Store | APIキーは ~/.config/nox-cli/apikeys.json(chmod 0600)で管理。未設定のキーは静かにスキップされます。環境変数で設定されたキーは再起動せずに自動的に認識されます。 |
| System Logging | すべてのスキャンイベント、フェーズ完了、ピボット発見、APIイベント、レート制限、クラック試行が ~/.nox/logs/nox.log に書き込まれます。実行可能なインテリジェンスのみが端末に届きます。 |
| Plugin Debug | --list-sources は完全なオペレーターデバッグテーブルを出力します。プラグイン名、入力タイプ、信頼度スコア、キー状態(設定済み / 未設定 / 公開)、およびJSONパースエラー。 |
--proxy <url>| 指定されたHTTP/SまたはSOCKS5プロキシを経由してすべてのトラフィックをルーティングします。ガーディアンを無効にします。 |
--tor | すべてのトラフィックをTor経由でルーティングします(ポート9050でtorサービスが必要)。ガーディアンを無効にします。 |
--guardian-off | OPSECキルスイッチをバイパスして直接接続します。 |
| (フラグなし) | ガーディアンエンジンが自動的に有効になります。 |