Analisar, extrair e visualizar características, artefatos e IoCs de arquivos e dumps de memória (Windows, Linux, Android, iPhone, Blackberry, binários macOS, e-mails e mais)
Este projeto automatiza as tarefas diárias do cargo de Analista de Inteligência de Ameaças internamente sem interação com recursos externos. Ele analisa, visualiza e estrutura arquivos sensíveis (Malware) ou dados, extraindo características, artefatos e IoCs usando diferentes módulos. A saída desses módulos pode ser facilmente integrada em suas plataformas de pesquisa ou SOC.
Informações básicas do arquivo: MD5, charset, mime, ssdeep
Diferentes métodos de análise de strings/padrões
Serviço web e API
Portas, dicas de IPS e descrição de países
Imagem mundial de IPS e bandeiras
Descrição de servidores DNS (Top servidores)
Imagem de direcionamento forçado de artefatos
Imagem de direcionamento forçado de referências cruzadas e tabela
Imagem de similaridade dividida em classes
Módulo YARA e regras YARA do yara-rules-github)
Módulo YARA inclui condições e tags por índice
Whitelist implementada (arquivos do Windows 7, 8 e 10)
Verifica WAF e proxy de bypass
Verificação ortográfica e de pontuação
Principais palavras de phishing incluídas
Suporte a Snort
Módulos PDF, RTF, Phishing, MS Office e HTML
Detecção de palavras em inglês NL
Detecção de palavras OCR
Detecção de similaridade de sites (Top 10000)
Detecção de BOM (Byte Order Mark)
Detecção de ferramentas e padrões MITRE ATT&CK (pode ser FP)
Extração de encurtadores de URL
Extração de ASCII de UNICODE
Extração de email gratuito/falso
Extração de padrões de tags URL, EMAIL e TEL
Extração de padrões de cartões de crédito, credenciais e segredos
Extração de padrões de criptografia (base64, md5, sha1..)
Extração de padrões DGA (Domain Generation Algorithm)
Módulos
Linux wrapper - Informações ELF, descrições de funções de API, descrições de comandos do sistema, descrições de seções, descrições de bibliotecas, detecção de seção criptografada, extração de símbolos, artefatos MITRE mapeados para detecção, detecção de referências cruzadas, detecção de comportamento
Windows wrapper - Informações PE, detecção de seção criptografada, descrições de seções, descrições de DLL, extração de símbolos, extração e validação de assinaturas, descrições de API, detecção de PE ASLR, DEP, SEH e CFG, artefatos MITRE mapeados para detecção, detecção de comportamento de API, injeção de DLL, Process Hollowing, Process Doppelganging etc.., detecção de referências cruzadas, extração de ícones, extrair informações de string de arquivo, FileDescription, FileDescription etc..
Android wrapper - Informações APK, informações DEX, descrições de Manifest, descrições de Intent, extração de recursos, extração de símbolos, extração de classes, identificação de funções grandes, detecção de referências cruzadas, detecção de comportamento de API
IPhone integrado - Informações IPA
BlackBerry COD integrado - Informações COD, extração de funções, extração de strings
PCAP wrapper - Filtro de frame, filtro HTTP, filtro DNS, filtro ARP, detecção de WAF, detecção de DGA, parsing do Snort
PDF integrado - Enumeração de objetos, chaves, javascript, js, OpenAction, extração, parsing de streams, análise de strings
Office integrado e wrapper - Extração de meta-informações, extração de hyperlinks e links de destino, parser binário imprimível, extração de texto, extração de DDE, extração de macros
OLE wrapper - Número de objetos, extração de objetos, extração de macros
EMAIL integrado e wrapper - Informações de cabeçalho, extração e parsing de anexos, extração de corpo, verificação de padrões de phishing
Archives wrapper - Extrair mimes e adivinhar por extensões, encontrar padrões em todos os arquivos descompactados, detecção de arquivos criptografados
HTML wrapper - Extrair scripts, iframes, links e formulários, decodificar/analisar links, entropia de scripts
Alguns padrões - AWS Clint ID, Amazon MWS Auth Token, Amazon S3, ALIYUN OSS, AZURE Storage, Facebook Access Token, Github Token, Goole API Key, Google CAPTCHA, Google OAuth, Google Secret, Google OAuth Access Token, Mailgun API Key, MailChimp API, Picatic API, Slack Token, Square Access Token, Square OAuth Secret, Stripe API, Twilio API, Twilio SID
Configuração automática com um clique
root@kitploit:~
git clone https://github.com/qeeqbox/analyzer.git
cd analyzer
chmod +x run.sh
./run.sh auto_configure
A interface do projeto http://127.0.0.1:8000/login/ será aberta automaticamente após a conclusão do processo de inicialização
Ou, se você já tiver docker-compose
root@kitploit:~
docker-compose -f docker-compose-dev.yml up --build
Em seguida, abra http://127.0.0.1:8000/login/
Pacotes de pré-requisitos são necessários para alguns módulos (Se você estiver tendo problemas com esses pacotes, posso compartilhar com você minhas próprias alternativas que desenvolvi no passado em C#\C)
Roteiro
Análise Java (Solicitado por usuários)
Detecção web
Adicionar wrappers de nome de usuário e senha para bancos de dados
Limpeza de CSS
Recursos
documentação Linux, documentação MacOS, documentação Windows, documentação Android, software77, MITRE ATT&CK™, sc0ty, hexacorn, PEID, steren, bacde, cisco umbrella , comunidade de regras yara , MONTES DE PESQUISAS
Outras Licenças
Ao usar este framework, você está aceitando os termos de licença de todos esses pacotes: yara, Yara-Rules, tesseract-ocr, swig, radare, vu1tur, oletools, mongodb, supervisor, msg-extractor, snort, pyelftools, macholib, pefile, scapy, python-magic, flask, werkzeug, gunicorn, flask-mongoengine, flask-admin, flask-login, flask-bcrypt, pyopenssl, flask-markdown, tld, psutil, gevent, dateutil, requests, pymongo, BeautifulSoup, tldextract, m2crypto, radare2, ssdeep, jinja2, Pillow, nltk, p7zip, redislabs, redis-py
Aviso/Notas
Não implante sem configuração adequada
Configure algumas regras de grupo de segurança e remova as credenciais padrão
Este projeto NÃO é um projeto antimalware e não coloca em quarentena nem exclui arquivos maliciosos
Este projeto foi desenvolvido para analisar dados classificados e treinar alguma IA localmente sem interação com internet/externa
Por favor, avise-me se eu perdi algum recurso ou dependência