
공개 샌드박스 폭발 분석 보고서를 파싱하여 위협 헌팅 인텔리전스를 생성하고, MITRE ATT&CK를 통해 발견 사항을 정리하며, IOC를 수집하고, 확장된 공격 분석을 위한 내비게이터 히트맵을 생성합니다.
Sandbox Scryer는 공개 샌드박스 폭발 결과로부터 위협 헌팅 및 인텔리전스 데이터를 생성하는 오픈소스 도구입니다. 이 도구는 MITRE ATT&CK 프레임워크를 활용하여 발견 사항을 구성하고 우선순위를 지정하며, IOC 수집, 공격 이동 이해 및 위협 헌팅을 지원합니다. 연구자가 수천 개의 샘플을 샌드박스에 제출하여 ATT&CK 기술과 함께 사용할 수 있는 프로필을 구축할 수 있게 함으로써, Sandbox Scryer는 대규모 사용 사례를 해결할 수 있는 전례 없는 능력을 제공합니다. 이 도구는 샌드박스 출력 데이터를 활용한 위협 헌팅 및 공격 분석에 관심이 있는 사이버보안 전문가를 대상으로 합니다. Sandbox Scryer 도구는 현재 무료 공개 Hybrid Analysis 악성코드 분석 서비스의 출력을 소비하여 분석가가 위협 헌팅을 신속하게 확장할 수 있도록 지원합니다.
[root] version.txt - 현재 도구 버전 LICENSE - 소스 및 기타 콘텐츠의 라이선스를 정의합니다 README.md - 이 파일
[root\bin] \Linux - Linux에서 도구를 실행하기 위한 사전 빌드 바이너리. 현재 지원: Ubuntu x64 \MacOS - MacOS에서 도구를 실행하기 위한 사전 빌드 바이너리. 현재 지원: OSX 10.15 x64 \Windows - Windows에서 도구를 실행하기 위한 사전 빌드 바이너리. 현재 지원: Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - 슬라이드 데크를 설명하고 도구 데모를 보여주는 비디오
[root\screenshots_and_videos] 다양한 스크린샷 및 비디오
[root\scripts] Parse_report_set.* - 테스트 세트의 각 HA 샌드박스 보고서 요약을 파싱하기 위해 도구를 호출하는 Windows PowerShell 및 DOS 명령 창 배치 파일 스크립트 Collate_Results.* - 파싱 보고서 요약의 데이터를 수집하고 MITRE Navigator 레이어 파일을 생성하기 위해 도구를 호출하는 Windows PowerShell 및 DOS 명령 창 배치 파일 스크립트
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - Black Hat 2022에서 Sandbox Scryer를 발표하는 데 사용된 슬라이드의 PDF 내보내기
[root\src] Sandbox_Scryer - Sandbox Scryer 도구의 소스(C#)와 Visual Studio 2019 솔루션 파일이 있는 폴더
[root\test_data] (SHA256 파일명).json - Hybrid Analysis에 제출된 보고서 요약 enterprise-attack__062322.json - MITRE CTI 데이터 TopAttackTechniques__High__060922.json - MITRE 계산기로 생성된 상위 MITRE ATT&CK 기술. MITRE Navigator에서 히트맵 생성을 위한 기술 순위를 지정하는 데 사용됨
[root\test_output] (SHA256)_report__summary_Error_Log.txt - 이름에 포함된 SHA256에 대한 보고서 요약 파싱 중 발생한 오류(있는 경우) (SHA256)_report__summary_Hits__Complete_List.png - 이름에 포함된 SHA256에 대한 보고서 요약 파싱 중 기록된 기술을 보여주는 그래픽 (SHA256)_report__summary_MITRE_Attck_Hits.csv - 수집 단계를 위해, 이름에 포함된 SHA256에 대한 보고서 요약 파싱에서 선택된 메타데이터와 함께 기술 및 전술 (SHA256)_report__summary_MITRE_Attck_Hits.txt - .csv 파일의 사람이 더 읽기 쉬운 형태. 기록된 기술의 순위 데이터 포함
\collated_data collated_080122_MITRE_Attck_Heatmap.json - MITRE Navigator로 가져오기 위한 레이어 파일
Sandbox Scryer는 스크립팅을 용이하게 하기 위해 명령줄 도구로 호출되도록 설계되었습니다.
작동은 두 단계로 구성됩니다:
호출 예시:
파싱
수집
매개변수 "-h"가 지정되면 기본 제공 도움말이 다음과 같이 표시됩니다. Sandbox_Scryer.exe -h
옵션:
-h 명령줄 옵션 표시
-i 입력 파일 경로
-ita 입력 파일 경로 - 상위 기술에 대한 MITRE 보고서
-o 출력 폴더 경로
-ft 제출할 파일 유형
-name 출력에 사용할 이름
-sb_name 사용할 샌드박스 식별자 (기본값: ha)
-api_key 샌드박스 제출에 사용할 API 키
-env_id 샌드박스 제출에 사용할 환경 ID
-inc_sub 그래픽 출력에 하위 기술 포함 (기본값은 포함하지 않음)
-mitre_data 파싱할 mitre cti 데이터의 파일 경로 (att&ck 기술 채우기)
-cmd 명령
옵션:
parse 이전 샌드박스 제출의 보고서 파일 처리
사용 매개변수: -i, -ita, -o, -name, -inc_sub, -sig_data
col 이전 샌드박스 제출의 보고서 데이터 수집
사용 매개변수: -i (폴더 경로로 처리), -ita, -o, -name, -inc_sub, -mitre_data
Navigator 레이어 파일이 생성되면 다음을 통해 Navigator에 로드하여 볼 수 있습니다. https://mitre-attack.github.io/attack-navigator/
Navigator 내에서 샌드박스 보고서 요약에 기록된 기술은 기술 순위와 샌드박스 보고서 요약에서 해당 기술에 대한 적중 횟수의 결합 점수에 따라 강조 표시되고 열기가 증가된 상태로 표시됩니다. 기술 위에 마우스를 올리면 선택된 메타데이터가 표시됩니다.