
Framework modular de varredura/análise de arquivos
MultiScanner é uma estrutura de análise de arquivos que auxilia o usuário na avaliação de um conjunto de arquivos executando automaticamente um conjunto de ferramentas para o usuário e agregando a saída. As ferramentas podem ser scripts Python personalizados, APIs web, software rodando em outra máquina, etc. As ferramentas são incorporadas através da criação de módulos que são executados no framework MultiScanner.
Os módulos são projetados para serem rapidamente escritos e facilmente incorporados à estrutura. Atualmente, os módulos escritos e mantidos estão relacionados à análise de malware, mas a estrutura não se limita a esse escopo. Para uma lista de módulos, veja em modules/. Descrições e opções de configuração podem ser encontradas na página Módulos de Análise.
O MultiScanner também suporta um fluxo de trabalho distribuído para armazenamento de amostras, análise e visualização de relatórios. Essa funcionalidade inclui uma interface web, uma API REST, um sistema de arquivos distribuído (GlusterFS), armazenamento/pesquisa distribuída de relatórios (Elasticsearch) e gerenciamento distribuído de tarefas (Celery/RabbitMQ). Consulte Arquitetura para mais detalhes.
O MultiScanner pode ser usado como interface de linha de comando, uma API Python ou um sistema distribuído com interface web. Consulte a documentação para informações mais detalhadas sobre instalação e uso.
Instale o Python (2.7 ou 3.4+) se ainda não o fez.
Em seguida, execute o seguinte (substituindo <file> pelo arquivo real que deseja escanear):
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ sudo -HE ./install.sh
$ multiscanner init
Isso gerará uma configuração padrão para você. Verifique config.ini para ver quais módulos estão habilitados. Consulte Configuração para mais informações.
Agora você pode escanear um arquivo (substituindo <file> pelo arquivo real que deseja escanear):
$ multiscanner <file>
Você pode executar o seguinte para obter uma lista de todas as opções de linha de comando do MultiScanner:
$ multiscanner --help
Nota: Se você não estiver em uma distribuição Linux baseada em RedHat ou Debian, em vez de executar o script install.sh, instale o pip (se ainda não o fez) e execute o seguinte:
$ pip install -r requirements.txt
import multiscanner
multiscanner.config_init(filepath)
output = multiscanner.multiscan(file_list)
results = multiscanner.parse_reports(output, python=True)
Instale as versões mais recentes do Docker e do Docker Compose se ainda não o fez.
$ git clone https://github.com/mitre/multiscanner.git
$ cd multiscanner
$ docker-compose up
Pode ser necessário esperar um pouco até que todos os serviços estejam funcionando, mas então você pode usar a interface web acessando http://localhost:8000 no seu navegador.
Nota: isso não deve ser usado em produção; é apenas uma introdução ao que seria uma instalação completa. Veja aqui para mais detalhes.
Para mais informações, veja a documentação completa no ReadTheDocs.