SandB0x-Xtract0r
Um mecanismo automatizado e multiplataforma de análise de segurança para detonar com segurança arquivos, binários e aplicativos suspeitos.
🎬 Assista à Demonstração do Projeto
💻 Stack de Tecnologia
Linguagens de Programação Principais, Sistemas Principais


Infraestrutura de Baixo Nível e Desempenho

Cibersegurança e Auditoria Ofensiva

DevOps e Ferramentas de Build

Inteligência Artificial e Quântica

Provedores de Nuvem

📖 O que é isto?
SandB0x-Xtract0r fornece um ambiente unificado para executar payloads em ambientes de PC, móveis e nuvem. Enquanto o payload é executado, o sistema captura telemetria de tempo de execução, rastreamentos de rede e dumps de memória, que são então sintetizados em relatórios de ameaças estruturados por um bot integrado de múltiplos LLMs.
💡 Resumo Simplificado
Imagine que você encontra um pacote misterioso na sua varanda, mas não tem certeza se é um brinquedo legal ou uma bagunçada bomba de glitter. Em vez de abri-lo na sua sala, você coloca o pacote dentro de uma caixa de plástico transparente e resistente no seu quintal. Você usa braços robóticos para abri-lo enquanto câmeras gravam exatamente o que acontece. Se explodir, a bagunça fica completamente contida, e sua casa está segura!
SandB0x-Xtract0r é essa caixa de plástico transparente para arquivos de computador. Ele coloca um arquivo misterioso dentro de um computador falso e isolado, observa tudo o que ele faz, anota tudo e usa um robô de IA inteligente para ler essas anotações e dizer exatamente o quão perigoso o arquivo era.
✨ Recursos Principais
- Detonação Dinâmica: Executa com segurança malwares, scripts e aplicativos direcionados a Windows, Linux, Android, iOS e contêineres em nuvem.
- Extração Profunda de Telemetria: Monitora e captura chamadas de sistema em tempo real (via eBPF), tráfego de rede (PCAPs), modificações no sistema de arquivos e artefatos de RAM (dump de memória).
- Síntese com IA: Alimenta a telemetria bruta de execução em um gateway multi-LLM (utilizando Gemini, Claude e OpenAI) para traduzir comportamentos hexadecimais e de nível de máquina complexos em relatórios de inteligência de ameaças legíveis e mapeados pela MITRE ATT&CK.
- Orquestração Automatizada: Usa uma fila de tarefas Celery e Redis para gerenciar vários ambientes de sandbox simultaneamente sem sobrecarregar a API principal.
🛠️ Como isso funciona?
- Submissão: Um usuário envia um arquivo suspeito pela interface de frontend baseada em React ou diretamente pelo endpoint FastAPI.
- Roteamento de Arquivo: O Orquestrador inspeciona os magic bytes do arquivo para detectar automaticamente a plataforma de destino (por exemplo, roteando um APK para o emulador Android Redroid ou um arquivo ELF para uma microVM Linux Firecracker).
- Execução e Rastreamento: O payload é injetado na sandbox altamente isolada. Hooks registram chamadas de API, requisições de rede e processos gerados.
- Normalização de Dados: Quando a execução expira ou é concluída, o módulo Extractor extrai os dados brutos (PCAPs, strings de memória, edições de registro) e os normaliza.
- Análise por LLM: A telemetria normalizada é enviada ao
llm_bot, que consulta os modelos de IA configurados para escrever uma avaliação de segurança abrangente.
- Relatórios: O usuário recebe um relatório detalhado em Markdown ou PDF descrevendo a intenção do payload, o movimento lateral e a atividade de C2 (Comando e Controle).
🎯 Que problemas isso resolve?
- Fragmentação de Plataformas: Pesquisadores de segurança geralmente precisam de toolchains totalmente diferentes para analisar um APK Android versus um executável Windows. O SandB0x-Xtract0r centraliza toda a análise em um único pipeline.
- Sobrecarga de Informação: Examinar milhares de linhas de chamadas de sistema brutas e dumps de memória ilegíveis é exaustivo. A integração multi-LLM faz o trabalho pesado, exibindo instantaneamente as ameaças mais críticas.
- Gerenciamento de Infraestrutura: Cria, redefine e encerra automaticamente ambientes de virtualização (QEMU, Redroid, Corellium) a cada execução, garantindo um estado limpo e prevenindo contaminação cruzada.
💻 Instalação e Configuração
Pré-requisitos: Docker, Docker Compose e um host Linux (recomendado para aceleração por KVM/hardware).
1. Clone o repositório
git clone [https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git](https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git)
cd SandB0x-Xtract0r
___
## SandB0x-Xtract0r ##
├── [ 📄 ] .env.example
├── [ 📁 ] .github/
│ ├── [ 📁 ] ISSUE_TEMPLATE/
│ └── [ 📁 ] workflows/
├── [ 🚫 ] .gitignore
├── [ 📁 ] config/
├── [ 🐳 ] docker-compose.yml
├── [ 📚 ] docs/
├── [ 🖥️ ] frontend/
├── [ 🖼️ ] IMG_1220.png
├── [ ⚖️ ] LICENSE
├── [ 📖 ] README.md
├── [ 📦 ] requirements.txt
├── [ 🛠️ ] scripts/
├── [ 📁 ] src/
│ ├── [ 🔌 ] api/
│ ├── [ 🔍 ] extractors/
│ ├── [ 🧠 ] llm_bot/
│ ├── [ ⚙️ ] orchestrator/
│ ├── [ 📦 ] sandboxes/
│ ├── [ 🤖 ] bot.py
│ └── [ 🚀 ] main.py
├── [ 💾 ] storage/
└── [ 🧪 ] tests/