Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
amira — AMIRA: Resposta e Análise Automatizada de Incidentes de Malware | Kitploit
Ferramentas/GitHubGitHub/yelp/amira
Análise ForenseAnálise de MalwareSegurança na NuvemResposta a Incidentes
GitHubyelp/amira

amira

AMIRA: Resposta e Análise Automatizada de Incidentes de Malware

Ver Repositório
15237há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

amira

PyPI Build Status

AMIRA: Resposta e Análise Automatizada de Incidentes de Malware

AMIRA é um serviço para executar automaticamente a análise nos arquivos de saída do OSXCollector. A análise automatizada é realizada através do OSXCollector Output Filters, em particular O Filtro Único para Governá-los a Todos: o Analyze Filter. AMIRA cuida de recuperar os arquivos de saída de um bucket S3, executar o Analyze Filter e então enviar os resultados da análise de volta ao S3 (embora também se possa imaginar anexá-los ao ticket JIRA relacionado).

Pré-requisitos

tox

As etapas a seguir assumem que você tem o tox instalado em sua máquina.

Caso contrário, execute:

root@kitploit:~
$ sudo pip install tox

Arquivo de configuração do OSXCollector Output Filters

AMIRA usa o OSXCollector Output Filters para fazer a análise real, então você precisará ter um arquivo de configuração osxcollector.yaml válido no diretório de trabalho. O arquivo de configuração de exemplo pode ser encontrado no OSXCollector Output Filters.

O arquivo de configuração menciona a localização do hash do arquivo e das listas negras de domínio. Certifique-se de que os locais das listas negras mencionados no arquivo de configuração também estejam disponíveis ao executar o AMIRA.

Credenciais da AWS

AMIRA usa o boto3 para interface com a AWS. Você pode fornecer credenciais usando qualquer uma das opções de configuração disponíveis.

As credenciais devem permitir ler e excluir mensagens SQS da fila SQS especificada na configuração do AMIRA, bem como acesso de leitura aos objetos no bucket S3 onde os arquivos de saída do OSXCollector são armazenados. Para poder enviar os resultados da análise de volta ao bucket S3 especificado no arquivo de configuração do AMIRA, as credenciais também devem permitir acesso de gravação a este bucket.

Arquitetura do AMIRA

O serviço usa as notificações de evento do bucket S3 para acionar a análise. Você precisará configurar um bucket S3 para os arquivos de saída do OSXCollector, de modo que, quando um arquivo for adicionado lá, a notificação seja enviada a uma fila SQS (AmiraS3EventNotifications na figura abaixo). O AMIRA verifica periodicamente a fila em busca de novas mensagens e, ao receber uma, buscará o arquivo de saída do OSXCollector do bucket S3. Em seguida, executará o Analyze Filter no arquivo recuperado.

O Analyze Filter executa todos os filtros contidos no pacote OSXCollector Output Filters sequencialmente. Alguns deles se comunicam com recursos externos, como listas negras (ou listas brancas) de domínios e hashes e APIs de inteligência de ameaças, por exemplo, VirusTotal, OpenDNS Investigate ou ShadowServer. A saída original do OSXCollector é estendida com todas essas informações e o último filtro executado pelo Analyze Filter resume todas as descobertas em uma forma legível por humanos. Após a conclusão da execução do filtro, os resultados da análise serão enviados ao bucket S3 de Resultados da Análise.

A visão geral de todo o processo e os componentes do sistema envolvidos são ilustrados abaixo:

diagrama de componentes

Usando o AMIRA

O ponto de entrada principal do AMIRA está no módulo amira/amira.py. Primeiro você precisará criar uma instância da classe AMIRA fornecendo o nome da região da AWS, onde está a fila SQS com as notificações de evento para o bucket de saída do OSXCollector, e o nome da fila SQS:

root@kitploit:~
from amira.amira import AMIRA

amira = AMIRA('us-west-1', 'AmiraS3EventNotifications')

Em seguida, você pode registrar o uploader de resultados da análise, por exemplo, o uploader de resultados S3:

root@kitploit:~
from amira.s3 import S3ResultsUploader

s3_results_uploader = S3ResultsUploader('amira-results-bucket')
amira.register_results_uploader(s3_results_uploader)

Finalmente, execute o AMIRA:

root@kitploit:~
amira.run()

Vá pegar um café, sente-se, relaxe e aguarde até que os resultados da análise apareçam no bucket S3!

Baixar ferramenta