
cyberbro v0.14.2
Простое приложение, которое извлекает ваши IoCs из мусорного ввода и проверяет их репутацию с помощью нескольких CTI-сервисов.
Cyberbro

Простое приложение, которое извлекает ваши IoC из 'мусорного' ввода и проверяет их репутацию с помощью нескольких сервисов.
🌐 demo.cyberbro.net
О проекте
Вдохновлено Cybergordon и IntelOwl.
Этот проект стремится предоставить простой и эффективный способ проверки репутации ваших наблюдаемых объектов с помощью нескольких сервисов, без необходимости развертывания сложного решения. Документация доступна по адресу https://docs.cyberbro.net/
[!TIP] Для создания пользовательских отчетов используйте Cyberbro с вашей любимой LLM (Claude, OpenAI gpt-5...) через MCP (Model Context Protocol)
Ознакомьтесь с Cyberbro MCP для получения дополнительной информации.
Демонстрация

Возможности
- Простой ввод: Вставьте необработанные журналы или IoC — автоматический разбор и извлечение.
- Многоплатформенные проверки: Поиск репутации для IP-адресов, хэшей, доменов, URL-адресов и идентификаторов расширений Chrome в различных службах киберразведки.
- Полные отчеты: Расширенный поиск, фильтрация и экспорт в CSV/Excel.
- Быстрая обработка: Многопоточность для ускорения.
- Автоматическое пивотинг: Обнаружение связанных доменов, URL-адресов и IP-адресов через обратный DNS и RDAP/Whois.
- Точная информация о домене и злоупотреблениях: Поиск RDAP/Whois и контактов для жалоб на злоупотребления.
- Интеграции: Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock и другие.
- Прокси и хранение: Поддержка прокси, результаты хранятся в SQLite.
- История и графики: История анализа и экспериментальный просмотр графов.
- Кэш: Кэширование для более быстрых повторных запросов (включено на уровне нескольких движков, а не каждого движка).
Что делает Cyberbro уникальным
- Дружелюбный к новичкам: Доступен для всех уровней подготовки.
- Поиск по ID расширений Chrome: Получение названий расширений и данных CTI по ID.
- Легкое развертывание: Простая настройка и использование.
- Расширенное извлечение TLD: Точное определение корневого домена для лучшего поиска.
- Прагматичный сбор данных: Использует GitHub и Google для поиска упущенных IoC.
- Интеграция отчетов CTI: Получает отчеты, связанные с IoC, из IoC.One.
- Интеграция с EDR: Проверяет наблюдаемые объекты с помощью ваших собственных средств безопасности (MDE, CrowdStrike).
Начало работы - кратко
[!TIP] Если вам лень, вам нужен Docker.
Выполнитеgit clone; скопируйте.env.sampleв.env;docker compose up, затем перейдите наlocalhost:5000. Да, это всё!
Начало работы
- Для начала клонируйте репозиторий
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro
Отредактируйте файл конфигурации (обязательно)
cp .env.sample .env
[!NOTE] Нет ключей API? Не проблема, просто скопируйте
.env.sampleв.envи оставьте необязательные значения пустыми. Будьте осторожны, если используется прокси.
Вы сможете использовать все бесплатные движки!
- Заполните значения (включая прокси, если необходимо) в файле
.env.
[!WARNING]
.envсодержит конфиденциальные секреты и никогда не должен быть закоммичен. Для развертывания в производственной/командной среде используйте SOPS, Vault или аналогичный менеджер секретов.
ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here
[!IMPORTANT] Начиная с версии
v0.13.0, Cyberbro больше не поддерживаетsecrets.jsonи страницу/config. См. обсуждение 165.
Если у вас уже есть устаревшийsecrets.json, преобразуйте его в.envс помощью:python3 scripts/secrets_json_to_env.py
См. Расширенные параметры развертывания в документации.
Запуск приложения
Ленивый и простой способ - используйте Docker
[!WARNING] Убедитесь, что вы установили плагин
composeкакdocker compose, а неdocker-compose. В Docker приложение привязывается к0.0.0.0внутри контейнера, даже если в вашем локальном.envустановленоFLASK_HOST=127.0.0.1.
docker compose up # используйте -d для работы в фоне и --build для пересборки образа
- Перейдите на http://127.0.0.1:5000 и наслаждайтесь.
Не забудьте отредактировать
.envперед сборкой образа.
См. Расширенные параметры развертывания в документации для получения всех вариантов развертывания Docker.
Старый способ
- Клонируйте репозиторий и установите зависимости.
Возможно, вы захотите создать venv перед установкой зависимостей.
pip install -r requirements.txt
- Запустите приложение с помощью
gunicorn(чистый режим).
gunicorn -c prod/gunicorn.conf.py app:app
- Запустите приложение в режиме разработки.
python3 app.py
Скриншоты
Посмотреть все скриншоты
[!CAUTION] Если вы планируете использовать это в производственной среде, используйте правильно настроенный обратный прокси + WAF для предотвращения проблем безопасности.
Расширение браузера Cyberbro
API Cyberbro
- API доступен по адресу
/api/и может быть доступен через графический интерфейс или командную строку.
В настоящее время доступно 3 конечные точки:
/api/analyze— Анализирует текст и возвращает ID анализа (JSON)./api/is_analysis_complete/<analysis_id>— Проверяет, завершен ли анализ (JSON)./api/results/<analysis_id>— Получает результаты предыдущего анализа (JSON).
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
"analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
"link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
"complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
{
"observable": "cyberbro.net",
"rdap_whois": {
"abuse_contact": "[email protected]",
"creation_date": "2024-12-20",
"data_source": "rdap",
"emails": [
"[email protected]"
],
"expiration_date": "2026-12-20",
"link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
"name_servers": [
"anderson.ns.cloudflare.com",
"lisa.ns.cloudflare.com"
],
"organization": null,
"registrant": null,
"registrant_country": null,
"registrant_email": null,
"registrar": "Cloudflare, Inc.",
"update_date": "2025-11-20"
},
"reverse_dns": {
"reverse_dns": [
"172.67.197.226",
"104.21.42.7"
]
},
"reversed_success": true,
"type": "FQDN"
}
]
[!NOTE] На соответствующей странице документации указаны все названия доступных движков.
API и сторонние сервисы
- AbuseIPDB
- Abusix
- Alienvault
- CriminalIP
- CrowdStrike
- crt.sh
- DFIR Iris
- Github
- Google Safe Browsing
- Google DNS
- Grep.App
- Hister
- Hudson Rock
- ICANN
- IPapi
- IPinfo
- IPquery
- Ioc.One
- Microsoft Defender for Endpoint
- MISP
- MISP Feedback
- OpenCTI
- OpenRDAP
- Phishtank
- Ransomware.Live
- ReversingLabs Spectra Analyze
- Rösti — Repackaged Open Source Threat Intelligence
- Shodan
- Spur.us
- ThreatFox
- URLscan
- VirusTotal
- WebScout
[!NOTE] Есть вопросы? Проверьте https://docs.cyberbro.net или создайте issue
Для расширенной конфигурации (настройкаsupervisord.confперед развертыванием, выбор видимых движков, изменение префикса/api/...) см. соответствующую страницу документации.
Особая благодарность
Огромное спасибо всем замечательным участникам, которые сделали pull request и помогли улучшить этот проект:
- Florian PILLOT — переработал движки (рефакторинг и оптимизация).
- Axel — разрабатывает Ioc.One и добавил специальный User-Agent, позволяющий парсить Ioc[.]One.
- Jon Mark Allen — добавил улучшенное управление секретами и тесты. Он многое рефакторил и внес множество улучшений в кодовую базу, включая CriminalIP.
- cirosec GmbH - Felix Friedberger — за добавление движка crt.sh.
- Stig Dahl — за улучшение движка crt.sh, добавление поиска DFIR IRIS, исправление проблем Bandit, исправление движка MISP, добавление движка MISP Feedback.
- 0xffr — за исправление проблемы #98 (неисправный движок Grep.app) и правильное комментирование в движке CriminalIP.
- Maxime Berthault - Maxou56800 — за разработку Cyberbro CLI.
Ваш вклад очень ценится!
Лицензия
Лицензия MIT
Copyright (c) 2024-2026 stanfrbd
Настоящим предоставляется бесплатное разрешение любому лицу, получившему копию
данного программного обеспечения и связанных с ним файлов документации (далее — «Программное обеспечение»),
свободно распоряжаться Программным обеспечением без ограничений, включая, без ограничений, права
использовать, копировать, изменять, объединять, публиковать, распространять, сублицензировать и/или продавать
копии Программного обеспечения, а также разрешать лицам, которым предоставляется это Программное обеспечение,
делать это при соблюдении следующих условий:
Указанное выше уведомление об авторском праве и данное разрешение должны быть включены во все
копии или существенные части Программного обеспечения.
ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ», БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ, ЯВНЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ,
ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЯМИ ТОВАРНОЙ ПРИГОДНОСТИ, СООТВЕТСТВИЯ КОНКРЕТНОЙ ЦЕЛИ И
НЕНАРУШЕНИЯ ПРАВ. НИ В КОЕМ СЛУЧАЕ АВТОРЫ ИЛИ ПРАВООБЛАДАТЕЛИ НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ПО КАКИМ-ЛИБО
ИСКАМ, УБЫТКАМ ИЛИ ИНЫМ ТРЕБОВАНИЯМ, ВОЗНИКАЮЩИМ ИЗ ДОГОВОРА, ДЕЛИКТА ИЛИ ИНЫМ ОБРАЗОМ, СВЯЗАННЫМ
С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ ИЛИ ЕГО ИСПОЛЬЗОВАНИЕМ, ИЛИ ИНЫМИ ДЕЙСТВИЯМИ С ПРОГРАММНЫМ ОБЕСПЕЧЕНИЕМ.
Логотип
Логотип, используемый в этом проекте, бесплатен для личного и коммерческого использования и может быть найден здесь.


