SandB0x-Xtract0r
Автоматический кроссплатформенный движок анализа безопасности для безопасного запуска подозрительных файлов, бинарных файлов и приложений.
🎬 Смотреть демо проекта
💻 Технологический стек
Основные языки программирования, базовые системы

Поддержка платформ и аппаратная архитектура

Низкоуровневая инфраструктура и производительность

Кибербезопасность и наступательный аудит

DevOps и инструменты сборки

Искусственный интеллект и квантовые технологии

Облачные провайдеры

📖 Что это такое?
SandB0x-Xtract0r предоставляет единую среду для выполнения полезных нагрузок на ПК, мобильных устройствах и в облаке. Во время выполнения полезной нагрузки система собирает телеметрию времени выполнения, сетевые трассы и дампы памяти, которые затем синтезируются в структурированные отчёты об угрозах с помощью встроенного мульти-LLM-бота.
💡 Простое объяснение
Представьте, что вы нашли таинственную посылку на пороге и не уверены, игрушка это или грязная бомба с блёстками. Вместо того чтобы открывать её в гостиной, вы кладёте посылку в толстый прозрачный пластиковый ящик на заднем дворе. Вы вскрываете её с помощью роботизированных манипуляторов, пока камеры записывают всё происходящее. Если она взорвётся, весь мусор останется внутри, а ваш дом будет в безопасности!
SandB0x-Xtract0r — это такой же прозрачный пластиковый ящик для компьютерных файлов. Он помещает подозрительный файл в фальшивый изолированный компьютер, следит за каждым его действием, делает заметки и использует умного ИИ-робота для их анализа, чтобы точно сказать, насколько опасным был файл.
✨ Основные возможности
- Динамическая детонация: Безопасно выполняет вредоносные программы, скрипты и приложения, нацеленные на Windows, Linux, Android, iOS и облачные контейнеры.
- Глубокое извлечение телеметрии: Отслеживает и собирает в реальном времени системные вызовы (через eBPF), сетевой трафик (PCAP), изменения файловой системы и артефакты ОЗУ (дампы памяти).
- Синтез на основе ИИ: Передаёт необработанную телеметрию выполнения в мульти-LLM-шлюз (с использованием Gemini, Claude и OpenAI) для преобразования сложных шестнадцатеричных и машинных поведенческих паттернов в читаемые отчёты об угрозах, соотнесённые с MITRE ATT&CK.
- Автоматическая оркестрация: Использует очередь задач Celery и Redis для одновременного управления несколькими песочницами без создания узких мест в основном API.
🛠️ Как это работает?
- Подача файла: Пользователь загружает подозрительный файл через веб-интерфейс на React или напрямую через конечную точку FastAPI.
- Маршрутизация файла: Оркестратор анализирует «магические байты» файла, чтобы автоматически определить целевую платформу (например, направляет APK в эмулятор Android Redroid, а ELF-файл — в Linux-микроВМ Firecracker).
- Выполнение и трассировка: Полезная нагрузка внедряется в высокоизолированную песочницу. Хуки записывают вызовы API, сетевые запросы и порождённые процессы.
- Нормализация данных: Когда выполнение завершается по тайм-ауту или успешно, модуль Extractor извлекает необработанные данные (PCAP, строки памяти, изменения реестра) и нормализует их.
- Анализ LLM: Нормализованная телеметрия отправляется в
llm_bot, который запрашивает настроенные модели ИИ для составления подробной оценки безопасности.
- Формирование отчёта: Пользователь получает подробный отчёт в формате Markdown или PDF, содержащий сведения о намерениях полезной нагрузки, латеральном перемещении и активности C2 (Command and Control).
🎯 Какие проблемы это решает?
- Фрагментация платформ: Исследователям в области безопасности обычно нужны совершенно разные наборы инструментов для анализа Android APK и Windows-исполняемых файлов. SandB0x-Xtract0r централизует весь анализ в одном конвейере.
- Переизбыток информации: Просматривать тысячи строк необработанных системных вызовов и нечитаемых дампов памяти очень утомительно. Интеграция с несколькими LLM берёт на себя основную работу, мгновенно выявляя наиболее критичные угрозы.
- Управление инфраструктурой: Автоматически разворачивает, сбрасывает и удаляет среды виртуализации (QEMU, Redroid, Corellium) для каждого запуска, обеспечивая чистую среду и предотвращая перекрёстное загрязнение.
💻 Установка и настройка
Предварительные требования: Docker, Docker Compose и хост на Linux (рекомендуется для KVM/аппаратного ускорения).
1. Клонирование репозитория
git clone [https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git](https://github.com/darnellwashingtonjr94-art/SandB0x-Xtract0r.git)
cd SandB0x-Xtract0r
___
## SandB0x-Xtract0r ##
├── [ 📄 ] .env.example
├── [ 📁 ] .github/
│ ├── [ 📁 ] ISSUE_TEMPLATE/
│ └── [ 📁 ] workflows/
├── [ 🚫 ] .gitignore
├── [ 📁 ] config/
├── [ 🐳 ] docker-compose.yml
├── [ 📚 ] docs/
├── [ 🖥️ ] frontend/
├── [ 🖼️ ] IMG_1220.png
├── [ ⚖️ ] LICENSE
├── [ 📖 ] README.md
├── [ 📦 ] requirements.txt
├── [ 🛠️ ] scripts/
├── [ 📁 ] src/
│ ├── [ 🔌 ] api/
│ ├── [ 🔍 ] extractors/
│ ├── [ 🧠 ] llm_bot/
│ ├── [ ⚙️ ] orchestrator/
│ ├── [ 📦 ] sandboxes/
│ ├── [ 🤖 ] bot.py
│ └── [ 🚀 ] main.py
├── [ 💾 ] storage/
└── [ 🧪 ] tests/