Назад к обновлениям
New releaseSep 20, 2026

cyberbro v0.15.0

Простое приложение, которое извлекает ваши IoCs из мусорного ввода и проверяет их репутацию с помощью нескольких CTI-сервисов.

Поделиться

Cyberbro


Простое приложение, которое извлекает ваши IoC из неструктурированного ввода и проверяет их репутацию с помощью множества сервисов.
🌐 demo.cyberbro.net


GitHub stars Follow on X/Twitter Mastodon GitHub issues License build and test badge pre-commit validation badge Python


О проекте

Вдохновлён Cybergordon и IntelOwl.

Этот проект призван обеспечить простой и эффективный способ проверки репутации ваших наблюдаемых объектов с использованием множества сервисов, без необходимости развёртывать сложное решение. Читайте документацию на https://docs.cyberbro.net/

[!TIP] Для создания пользовательских отчётов используйте Cyberbro с вашей любимой LLM (Claude, OpenAI gpt-5...) через MCP (Model Context Protocol)
Подробнее см. Cyberbro MCP.

Демо

graph_demo

Возможности

  • Простой ввод: Вставьте необработанные логи или IoC — автоматический парсинг и извлечение.
  • Проверки по множеству сервисов: Проверка репутации IP-адресов, хешей, доменов, URL-адресов и идентификаторов расширений Chrome по многим сервисам threat intelligence.
  • Подробные отчёты: Расширенный поиск, фильтрация и экспорт в CSV/Excel.
  • Быстрая обработка: Многопоточность для скорости.
  • Автоматическое пивотирование: Обнаружение связанных доменов, URL-адресов и IP-адресов через reverse DNS и RDAP / Whois.
  • Точная информация о доменах и abuse: Поиск контактов RDAP / Whois и abuse.
  • Интеграции: Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock и другие.
  • Прокси и хранилище: Поддержка прокси и хранение результатов в SQLite.
  • История и графы: История анализов и экспериментальный вид графа.
  • Кэш: Кэширование для ускорения повторных проверок (включено на уровне мультидвижка, а не каждого движка).

Что делает Cyberbro уникальным

  • Дружелюбен для новичков: Доступен для любого уровня подготовки.
  • Поиск по идентификаторам расширений Chrome: Получение имён расширений и CTI-данных по идентификаторам.
  • Лёгкое развёртывание: Простая настройка и использование.
  • Продвинутое извлечение TLD: Точное определение корневого домена для лучших проверок.
  • Прагматичный сбор данных: Использует GitHub и Google для поиска упущенных IoC.
  • Интеграция с CTI-отчётами: Получает отчёты, связанные с IoC, из IoC.One.
  • Интеграция с EDR: Проверяет наблюдаемые объекты по вашим собственным средствам безопасности (MDE, CrowdStrike).

Начало работы — TL;DR

[!TIP] Если вам лень, вам понадобится Docker.
Сделайте git clone ; скопируйте .env.sample в .env ; docker compose up, затем перейдите на localhost:5000. Да, вот и всё!

Начало работы

  • Для начала клонируйте репозиторий
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro

Отредактируйте файл конфигурации (обязательно)

cp .env.sample .env

[!NOTE] Нет API-ключей? Не проблема, просто скопируйте .env.sample в .env и оставьте необязательные значения пустыми. Будьте внимательны, если используется прокси.
Вы сможете использовать все бесплатные движки!

  • Заполните значения (включая прокси, если нужно) в файле .env.

[!WARNING] .env содержит конфиденциальные секреты и никогда не должен попадать в коммиты. Для продакшн/командных развёртываний используйте SOPS, Vault или эквивалентный рабочий процесс с менеджером секретов.

ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
DFIR_IRIS_SEARCH_NOTES=false
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here

[!IMPORTANT] Начиная с версии v0.13.0, Cyberbro больше не поддерживает secrets.json и страницу /config. См. обсуждение 165.
Если у вас уже есть устаревший secrets.json, преобразуйте его в .env с помощью: python3 scripts/secrets_json_to_env.py

См. Расширенные параметры развёртывания в документации.

Запуск приложения

Ленивый и простой способ — используйте docker

[!WARNING] Убедитесь, что вы установили плагин compose как docker compose, а не docker-compose. В Docker приложение привязывается к 0.0.0.0 внутри контейнера, даже если ваш локальный .env задаёт FLASK_HOST=127.0.0.1.

docker compose up # use -d to run in background and use --build to rebuild the image

Не забудьте отредактировать .env перед сборкой образа.

См. Расширенные параметры развёртывания в документации, чтобы узнать все параметры развёртывания в Docker.

Старый способ

  • Клонируйте репозиторий и установите зависимости.

Возможно, вы захотите создать venv перед установкой зависимостей.

pip install -r requirements.txt
  • Запустите приложение с помощью gunicorn (чистый режим).
gunicorn -c prod/gunicorn.conf.py app:app
  • Запустите приложение в режиме разработки.
python3 app.py

Скриншоты

Посмотреть все скриншоты image image image
image image

[!CAUTION] Если вы собираетесь использовать это в продакшн-среде, используйте хорошо настроенный обратный прокси + WAF для предотвращения проблем безопасности.

Браузерное расширение Cyberbro

Get Cyberbro Analyzer for Firefox Get Cyberbro Analyzer for Chromium Get Cyberbro Analyzer for Microsoft Edge

API Cyberbro

  • API доступен по адресу /api/ и может использоваться через GUI или командную строку.

В настоящее время существует 3 эндпоинта:

  • /api/analyze — анализирует текст и возвращает ID анализа (JSON).
  • /api/is_analysis_complete/<analysis_id> — проверяет, завершён ли анализ (JSON).
  • /api/results/<analysis_id> — возвращает результаты предыдущего анализа (JSON).
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
  "analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
  "link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
  "complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
  {
    "observable": "cyberbro.net",
    "rdap_whois": {
      "abuse_contact": "[email protected]",
      "creation_date": "2024-12-20",
      "data_source": "rdap",
      "emails": [
        "[email protected]"
      ],
      "expiration_date": "2026-12-20",
      "link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
      "name_servers": [
        "anderson.ns.cloudflare.com",
        "lisa.ns.cloudflare.com"
      ],
      "organization": null,
      "registrant": null,
      "registrant_country": null,
      "registrant_email": null,
      "registrar": "Cloudflare, Inc.",
      "update_date": "2025-11-20"
    },
    "reverse_dns": {
      "reverse_dns": [
        "172.67.197.226",
        "104.21.42.7"
      ]
    },
    "reversed_success": true,
    "type": "FQDN"
  }
]

[!NOTE] Специальная страница документации содержит все имена доступных движков.

API и сторонние сервисы

[!NOTE] Есть вопросы? Проверьте https://docs.cyberbro.net или создайте issue
Для расширенной конфигурации (настройка supervisord.conf перед развёртыванием, выбор видимых движков, изменение префикса /api/...) см. специальную страницу документации.

Особая благодарность

Огромное спасибо всем замечательным контрибьюторам, которые делали pull request'ы и помогали улучшать этот проект:

  • Florian PILLOT, который переработал движки (рефакторинг и оптимизации).
  • Axel, который разрабатывает Ioc.One и добавил специальный User-Agent, позволяющий скрапить Ioc[.]One.
  • Jon Mark Allen, который добавил улучшенное управление секретами и тесты. Он провёл большой рефакторинг и внёс множество улучшений в кодовую базу, включая CriminalIP.
  • cirosec GmbH - Felix Friedberger за добавление движка crt.sh.
  • Stig Dahl за улучшение движка crt.sh, добавление поиска DFIR IRIS и исправление проблем Bandit, исправление движка MISP, добавление движка MISP Feedback.
  • 0xffr за исправление issue #98 — сломанный движок Grep.app и корректное комментирование в движке CriminalIP.
  • Maxime Berthault - Maxou56800 за разработку Cyberbro CLI.
  • Jonas Lejon за добавление движка ScanMalware.

Ваш вклад высоко ценится!

Лицензия

MIT License

Copyright (c) 2024-2026 stanfrbd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included
in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS
OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL
THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING
FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER
DEALINGS IN THE SOFTWARE.

Логотип

Логотип, используемый в этом проекте, бесплатен для личного и коммерческого использования и доступен здесь.

Категории