
🦅 ZeroScout: 自律型ローカル&クラウド脅威ハンター。ライブ戦況室で攻撃を可視化し、遺伝子解析によりAPTグループを特定、防御ルール(YARA/SIGMA)を自動生成。DFIRおよびマルウェア解析フレームワーク。
「ファイルをスキャンするだけじゃない。戦場を可視化しよう。」
ZeroScoutは、インシデント対応(DFIR)担当者、SOCアナリスト、マルウェア研究者のために設計された、次世代脅威ハンティングフレームワークです。
「ブラックボックス」として動作する従来のアンチウイルススキャナとは異なり、ZeroScoutはサイバー防衛本部として機能します。ライブの戦況室で攻撃面を可視化し、遺伝子コード分析(ImpHash/SSDeep)を用いてAPTグループを特定し、YARAおよびSIGMAルールを自動生成します。
ハイブリッドアーキテクチャで動作します:
ZeroScoutはバイナリからC2(コマンド&コントロール)IPをスクレイピングし、ターミナル上でライブのASCII世界地図にネットワークトラフィックを可視化します。
攻撃がどこから来ているかをリアルタイムで確認できます。
新しいマルウェアバリアント?ZeroScoutがコードDNA(ImpHash) とTTP行動を分析し、ファイルの背後にいる攻撃者を特定します。
「このファイルは未知だが、そのDNAはLazarusグループと92%の信頼度で一致する。」
手動で検出ルールを作成する必要はもうありません。ZeroScoutが即座に展開可能な防御コードを生成します:
ディレクトリ全体(例:ダウンロードフォルダ、USBドライブ)を数秒でスキャン。ノイズを除去し、「高エントロピー」「プロセスインジェクション」などの具体的な理由とともに高リスクのアーティファクトのみを強調表示します。
ZeroScoutは、複数のインテリジェンスストリームを組み合わせた包括的でインタラクティブなターミナルダッシュボードを提供します。
ダッシュボードの動的な性質のため、READMEでは動画またはGIFを使用してこの機能を紹介することを強く推奨します。
╭──────────────────────────────────── 🧬 遺伝的属性評価 ─────────────────────────────────────╮
│ 攻撃者: [高リスク脅威アクター] │
│ 信頼度: 92% [██████████████████░] │
│ 分析: コードDNA(ImpHash)とTTP行動が既知のAPT28プロファイルと一致。 │
╰─────────────────────────────────────────────────────────────────────────────────────────────────╯
このプロジェクトをPythonパッケージとしてインストールすると、依存関係が自動的にインストールされ、CLIツールが使用可能になります。
# 1. リポジトリをクローン
git clone https://github.com/SUmidcyber/ZeroScout.git
cd ZeroScout
# 2. 依存関係のインストール(インストールにはこちらを使用)
# これにより、ZeroScoutがシステム上のコマンドとしてアクセス可能になります。
pip install .
# またはテストのみの場合:
# pip install -r requirements.txt
# 3. ハント準備完了!
python -m zeroscout.cli scan "malware.exe"
単一のファイルを分析し、戦況室を開き、防御ルールを生成します。
python -m zeroscout.cli scan "C:\Users\Admin\Desktop\suspicious.exe"
フォルダを迅速にスキャンし、数千のファイルの中から隠れた脅威を発見します。
python -m zeroscout.cli scan "C:\Windows\System32"
ZeroScout Cloud Engineを使用するには、ZEROSCOUT_API_KEY 環境変数を設定する必要があります。キーが見つからない場合、システムは自動的にローカルハンターモードに切り替わります。
# Windows (PowerShell)
$env:ZEROSCOUT_API_KEY="your_api_key_here"
# Linux / Mac
export ZEROSCOUT_API_KEY="your_api_key_here"
ZeroScoutは教育および防御目的のみで使用してください。 本ツールの誤用について、作者は一切の責任を負いません。マルウェアは常に隔離環境(VM)で分析してください。
開発者:Umid Mammadov
ZeroScout Technologies
| コンポーネント | 技術 | 目的 |
|---|
| コアエンジン | Python 3 | メインロジックとCLI処理 |
| 可視化 | Richライブラリ | ダッシュボード形式のターミナルインターフェース |
| 静的解析 | Pefile & Math | エントロピー計算、ヘッダー分析、ImpHash |
| シグネチャ | YARA & Regex | 文字列、IPアドレス、パターンの識別 |
| クラウドブリッジ | REST API | サンドボックスエンジンへの接続 |