
Analisa relatórios públicos de detonação em sandbox para produzir inteligência de caça a ameaças, organiza descobertas via MITRE ATT&CK, monta IOCs e gera mapas de calor do Navigator para análise de ataques em escala.
O Sandbox Scryer é uma ferramenta de código aberto para produzir dados de caça a ameaças e inteligência a partir da saída de detonação em sandbox pública. A ferramenta utiliza o framework MITRE ATT&CK para organizar e priorizar descobertas, auxiliando na montagem de IOCs, na compreensão do movimento do ataque e na caça a ameaças. Ao permitir que pesquisadores enviem milhares de amostras para uma sandbox para construir um perfil que possa ser usado com a técnica ATT&CK, o Sandbox Scryer oferece uma capacidade sem precedentes para resolver casos de uso em escala. A ferramenta é destinada a profissionais de cibersegurança interessados em caça a ameaças e análise de ataques, aproveitando os dados de saída da sandbox. Atualmente, a ferramenta Sandbox Scryer consome a saída do serviço gratuito e público de análise de malware Hybrid Analysis, ajudando analistas a acelerar e escalar a caça a ameaças.
[root] version.txt - Versão atual da ferramenta LICENSE - Define a licença para o código-fonte e outros conteúdos README.md - Este arquivo
[root\bin] \Linux - Binários pré-compilados para executar a ferramenta no Linux. Atualmente suporta: Ubuntu x64 \MacOS - Binários pré-compilados para executar a ferramenta no MacOS. Atualmente suporta: OSX 10.15 x64 \Windows - Binários pré-compilados para executar a ferramenta no Windows. Atualmente suporta: Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - Vídeo percorrendo os slides e mostrando demonstração da ferramenta
[root\screenshots_and_videos] Várias capturas de tela de apoio
[root\scripts] Parse_report_set.* - Scripts em lote do Windows PowerShell e do DOS Command Window que invocam a ferramenta para analisar cada resumo de relatório do HA Sandbox no conjunto de teste Collate_Results.* - Scripts em lote do Windows PowerShell e do DOS Command Window que invocam a ferramenta para consolidar dados da análise dos resumos de relatório e gerar um arquivo de camada do MITRE Navigator
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - Exportação em PDF dos slides usados para apresentar o Sandbox Scryer na Black Hat 2022
[root\src] Sandbox_Scryer - Pasta com o código-fonte da ferramenta Sandbox Scryer (em C#) e arquivo de solução do Visual Studio 2019
[root\test_data] (SHA256 filenames).json - Resumos de relatórios de submissões ao Hybrid Analysis enterprise-attack__062322.json - Dados CTI do MITRE TopAttackTechniques__High__060922.json - Principais técnicas do MITRE ATT&CK geradas com a calculadora do MITRE. Usado para classificar técnicas a fim de gerar mapa de calor no MITRE Navigator
[root\test_output] (SHA256)_report__summary_Error_Log.txt - Erros (se houver) encontrados ao analisar o resumo do relatório para o SHA256 incluído no nome (SHA256)_report__summary_Hits__Complete_List.png - Gráfico mostrando as técnicas observadas durante a análise do resumo do relatório para o SHA256 incluído no nome (SHA256)_report__summary_MITRE_Attck_Hits.csv - Para etapa de consolidação, técnicas e táticas com metadados selecionados da análise do resumo do relatório para o SHA256 incluído no nome (SHA256)_report__summary_MITRE_Attck_Hits.txt - Forma mais legível do arquivo .csv. Inclui dados de classificação das técnicas observadas
\collated_data collated_080122_MITRE_Attck_Heatmap.json - Arquivo de camada para importação no MITRE Navigator
O Sandbox Scryer deve ser invocado como uma ferramenta de linha de comando, para facilitar a criação de scripts.
A operação consiste em duas etapas:
Exemplos de invocação:
Análise
Consolidação
Se o parâmetro "-h" for especificado, a ajuda embutida é exibida conforme mostrado aqui: Sandbox_Scryer.exe -h
Opções:
-h Exibe opções da linha de comando
-i Caminho do arquivo de entrada
-ita Caminho do arquivo de entrada - relatório MITRE para técnicas principais
-o Caminho da pasta de saída
-ft Tipo de arquivo a ser submetido
-name Nome a ser usado na saída
-sb_name Identificador da sandbox a ser utilizada (padrão: ha)
-api_key Chave da API a ser usada na submissão à sandbox
-env_id ID do ambiente a ser usado na submissão à sandbox
-inc_sub Incluir sub-técnicas na saída gráfica (padrão é não incluir)
-mitre_data Caminho do arquivo com dados cti do mitre para analisar (para popular técnicas att&ck)
-cmd Comando
Opções:
parse Processa arquivo de relatório de submissão anterior à sandbox
Utiliza os parâmetros -i, -ita, -o, -name, -inc_sub, -sig_data
col Consolida dados de relatório de submissões anteriores à sandbox
Utiliza os parâmetros -i (tratado como caminho de pasta), -ita, -o, -name, -inc_sub, -mitre_data
Uma vez que o arquivo de camada do Navigator é produzido, ele pode ser carregado no Navigator para visualização através de: https://mitre-attack.github.io/attack-navigator/
Dentro do Navigator, as técnicas observadas nos resumos dos relatórios da sandbox são destacadas e exibidas com calor aumentado com base em uma pontuação combinada da classificação da técnica e da contagem de ocorrências da técnica nos resumos dos relatórios da sandbox. Passar o mouse sobre as técnicas exibirá metadados selecionados.