


Visão Geral
Sooty é uma ferramenta desenvolvida com o objetivo de auxiliar analistas de SOC na automatização de parte do seu fluxo de trabalho. Um dos objetivos do Sooty é realizar o maior número possível de verificações rotineiras, permitindo que o analista tenha mais tempo para se dedicar a análises mais aprofundadas no mesmo período. Os detalhes de muitos dos recursos do Sooty podem ser encontrados abaixo.
O Sooty agora é orgulhosamente apoiado pela Tines.com! A Plataforma SOAR para Equipes de Segurança Empresarial.
Conteúdo

Sooty pode atualmente:
- Sanitizar URLs para serem seguras ao enviar em e-mails
- Realizar consultas de DNS reverso e DNS
- Realizar verificações de reputação em:
- Identificar se um endereço é potencialmente malicioso, usado para spam, bots web:
- Verificar se um endereço IP é um nó de saída TOR
- Decodificar URLs do Proofpoint, URLs codificadas em UTF-8, URLs do Office SafeLink, strings Base64 e senhas Cisco7.
- Obter hashes de arquivos e compará-los com VirusTotal (veja requisitos)
- Realizar consultas WhoIs
- Verificar nomes de usuários e e-mails contra HaveIBeenPwned para verificar se houve uma violação. (veja requisitos)
- Análise simples de e-mails para recuperar URLs, e-mails e informações de cabeçalho.
- Extrair endereços IP de e-mails.
- Desencurtar URLs que foram encurtadas por serviços externos. (Limitado a 10 solicitações por hora)
- Consultar URLScan.io para relatórios de reputação.
- Analisar endereços de e-mail para atividade maliciosa conhecida e relatar a reputação do domínio utilizando EmailRep.io
- Criar modelos dinâmicos de e-mail que podem ser usados como base para resposta de triagem de phishing (apenas .msg, .eml em atualização futura).
- Realizar enriquecimento de análise em e-mails de phishing usando o banco de dados HaveIBeenPwned, e pode identificar se um endereço de e-mail foi comprometido no passado, quando ocorreu e onde foi a violação. (Requer chave de API).
- Enviar URLs para PhishTank. (veja requisitos)
- Desdobrar URLs através da versão CLI do Unfurl.
- Veja abaixo a lista completa e o layout das ferramentas atualmente disponíveis:
└── Menu Principal
├── Sanitizar URLs para uso em e-mails
| └── Ferramenta de Sanitização de URLs
├── Decodificadores
| ├── Decodificador ProofPoint
| ├── Decodificador de URL
| ├── Decodificador de Safelinks do Office
| ├── Desencurtador de URL
| ├── Decodificador Base 64
| ├── Decodificador de Senha Cisco 7
| └── Desdobrar URL
├── Verificador de Reputação
| └── Verificador de Reputação para IPs, URLs ou endereços de e-mail
├── Ferramentas DNS
| ├── Consulta de DNS Reverso
| ├── Consulta de DNS
| └── Consulta WhoIs
├── Funções de Hash
| ├── Hash de um Arquivo
| ├── Hash de uma Entrada de Texto
| ├── Verificar um hash quanto a atividade maliciosa conhecida
| └── Hash de um arquivo e verificar atividade maliciosa conhecida
├── Análise de Phishing
| ├── Analisar um E-mail
| ├── Analisar um endereço de e-mail quanto a atividade maliciosa conhecida
| ├── Gerar um modelo de e-mail baseado na análise
| ├── Analisar uma URL com Phishtank
| └── Consulta HaveIBeenPwned
├── Verificação de URL
| └── Consulta URLScan.io
├── Extras
| ├── Sobre
| ├── Contribuidores
| ├── Versão
| ├── Wiki
| └── Repositório Github
└── Sair


Requisitos e Instalação
- Python 3.x
- Instale todas as dependências do arquivo requirements.txt:
pip install -r requirements.txt
- Inicie a ferramenta navegando até o diretório principal e executando com
python Sooty.py, ou simplesmente Sooty.py
- Várias chaves de API são necessárias para ter funcionalidade completa com o Sooty. No entanto, ele ainda funcionará sem essas chaves, apenas sem as funcionalidades adicionais que elas fornecem. Os links estão abaixo:
- Substitua a chave correspondente no arquivo
example_config.yaml e renomeie o arquivo para config.yaml. Exemplo de layout abaixo:
- Para suporte ao PhishTank, também é necessário um nome de aplicativo único como campo adicional. Basta atualizar o arquivo
config.yaml com seu nome único.

- docker build -t sooty . && docker run --rm -it sooty
Desenvolvimento
Quer contribuir? Ótimo!
Contribuições de Código
- Se deseja trabalhar em um recurso, deixe um comentário na página de issues e eu atribuirei a você.
- Na aba de projetos há uma lista de recursos que aguardam para serem iniciados / concluídos.
- Todas as modificações, melhorias ou adições de código devem ser feitas através de um pull request.
- Após revisão e mesclagem, os contribuidores serão adicionados ao ReadMe.
Encontrou um Bug? Mostre-me!
Bugs e Problemas
- Se um problema / bug for encontrado, por favor, abra um ticket no rastreador de problemas e use o template de relatório de bug. Preencha este template e inclua qualquer informação adicional relevante.
- Se deseja trabalhar em um bug conhecido, deixe um comentário na página de issues e abra um Pull Request para acompanhar o progresso. Eu atribuirei a você.
- Se houver um problema com instalação ou uso, use o template fornecido e responderei o mais rápido possível.
Solicitação de Recursos
- Novos recursos / solicitações devem começar abrindo uma issue. Por favor, use o template acompanhante ao criar uma nova issue. Isso ajuda a rastrear novos recursos e evitar sobreposições. Anexe qualquer informação adicional que pareça relevante, se necessário. Antes de criar uma nova issue, verifique a Aba de Projetos para ver se essa issue já foi solicitada, ou diretamente com as outras issues abertas.
Registro de alterações
Versão 1.3 - A Atualização de Templates
- Adicionada a primeira iteração de modelos dinâmicos de e-mail que são gerados com base na análise do Sooty. Exemplo abaixo:

- Imagem Docker adicionada
- Unfurl adicionado
Versão 1.2 - A Atualização de Phishing
- Adicionada a primeira iteração da ferramenta de Phishing.
- Capacidade de analisar um e-mail (apenas outlook / .msg testado no momento) e recuperar e-mails, URLs (decodificação Proofpoint se necessário) e extrair informações dos cabeçalhos.
- Extrair IPs do corpo do e-mail.
- Verificação de reputação do remetente do e-mail e fornecer informações enriquecidas.
Versão 1.1 - A Atualização de Reputação
- Verificador de Reputação aprimorado
- Adicionada funcionalidade HaveIBeenPwned
- Adicionadas Ferramentas DNS e funcionalidade WhoIs
- Adicionados Verificadores de Hash e VirusTotal
- Adicionados Abuse IPDB, Nó de Saída Tor, BadIP's ao Verificador de Reputação
Versão 1.0
- Lançamento Inicial
- Decodificador de URL e Proofpoint
- Implementação inicial do Verificador de Reputação
- Sanitizar links para serem seguros para e-mail
Roteiro
Este é um esboço das funcionalidades que virão em versões futuras.
Versão 1.2 - A Atualização de Phishing
- Escanear anexos de e-mail quanto a conteúdo malicioso, macros, arquivos, verificar hashes, etc.
Versão 1.3 - A Atualização de Templates
Adicionar modelos dinâmicos de e-mail que são gerados com base na análise do Sooty. Edição: Adicionado
- Verificar registros MX
- Realizar verificação DKIM
Versão 1.4 - A Atualização de Análise de PCAP
- Adicionar capacidade de analisar arquivos .pcap e fornecer informações concisas e enriquecidas.
Versão 1.x - A Atualização de Caso
- Adicionar um recurso 'Novo Caso', permitindo que a saída da ferramenta seja exportada para um arquivo txt.
Contribuidores:
Contribuições de Código:
- Aaron J Copley por sua versão modificada do código do ProofPoint para decodificar URLs do ProofPoint
- James Duarte por adicionar uma opção de hash e verificação automática à função de hash
- mrpnkt por adicionar o requisito whois faltante ao requirements.txt
- Gurulhu por adicionar o Decodificador Base64 ao menu de Decodificadores.
- AndThenEnteredAlex por adicionar a função URLScan do URLScan.io
- Eric Kelson por corrigir o requisito pywin32 não necessário em sistemas Linux no requirements.txt.
- Jenetiks por remover e organizar importações duplicadas que se acumularam ao longo do tempo, e por fornecer uma alternância entre varreduras públicas e privadas no URLScan.io
- Nikosch86 por corrigir um problema com hexdigest não armazenando corretamente um hash de arquivo.
- Naveci por inúmeras correções de bugs, melhorias de qualidade de vida, decodificação de senha Cisco 7, e introdução de um fluxo de trabalho para ajudar com problemas no futuro. Suporte ao Phishtank também foi adicionado, e listas negras adicionais de IP para o verificador de reputação.
- MrMeeseeks2014 por corrigir um bug relacionado ao upload de hashes.
- mrn42 por adicionar suporte Docker.
- Ryan Benson por adicionar suporte Unfurl à seção de decodificadores.
- Nitin Mukesh identificou e corrigiu um bug na consulta de reputação BadIP's, e criou uma saída txt armazenada da análise do Sooty.
Contribuidores de Documentação:
- Danielf-5 por melhorias na legibilidade
- Paralax por corrigir erros de digitação no readme.
- mrn42 por adicionar documentação Docker ao readme
