
Pythonic-интерфейс и инструмент командной строки для взаимодействия с API InQuest Labs.
Pythonic-интерфейс и инструмент командной строки для взаимодействия с API InQuest Labs. Обратите внимание, что для взаимодействия с этим API ключ не требуется. Однако API-ключ даёт возможность увеличить период поиска (lookback), снять ограничения скорости и скачивать доступные образцы. Пользователи могут войти через OAuth для генерации API-ключей. Вход бесплатен. Поддерживается аутентификация через LinkedIn, Twitter, Google и Github.
Поисковая документация API с примерами на нескольких языках: https://labs.inquest.net/docs/
Спецификация OpenAPI (Swagger): https://app.swaggerhub.com/apis-docs/InQuest.net/InQuestLabs/1.0
Рекомендуемый способ установки CLI InQuest Labs API — использование pipx. Это устанавливает пакет и все зависимости в изолированном виртуальном окружении, которое можно легко вызывать.
pipx install inquestlabs
В качестве альтернативы, или в тех случаях, когда вы хотите использовать inquestlabs как библиотеку, вы можете установить его с помощью pip.
pip install inquestlabs
Чтобы увидеть доступные инструменты командной строки и параметры, посмотрите вывод inquestlabs --help. Он будет выглядеть примерно так:
InQuest Labs Command Line Driver
Usage:
inquestlabs [options] dfi list
inquestlabs [options] dfi details <sha256> [--attributes]
inquestlabs [options] dfi download <sha256> <path> [--encrypt]
inquestlabs [options] dfi attributes <sha256> [--filter=<filter>]
inquestlabs [options] dfi search (code|context|metadata|ocr) <keyword>
inquestlabs [options] dfi search (md5|sha1|sha256|sha512) <hash>
inquestlabs [options] dfi search (domain|email|filename|filepath|ip|registry|url|xmpid) <ioc>
inquestlabs [options] dfi sources
inquestlabs [options] dfi upload <path>
inquestlabs [options] iocdb list
inquestlabs [options] iocdb search <keyword>
inquestlabs [options] iocdb sources
inquestlabs [options] repdb list
inquestlabs [options] repdb search <keyword>
inquestlabs [options] repdb sources
inquestlabs [options] yara (b64re|base64re) <regex> [(--big-endian|--little-endian)]
inquestlabs [options] yara hexcase <instring>
inquestlabs [options] yara uint <instring> [--offset=<offset>] [--hex]
inquestlabs [options] yara widere <regex> [(--big-endian|--little-endian)]
inquestlabs [options] yara cidr <ipv4>
inquestlabs [options] lookup ip <ioc>
inquestlabs [options] lookup domain <ioc>
inquestlabs [options] report <ioc>
inquestlabs [options] stats
inquestlabs [options] setup <apikey>
inquestlabs [options] trystero list-days
inquestlabs [options] trystero list-samples <yyyy-mm-dd>
Options:
--attributes Include attributes with DFI record.
--api=<apikey> Specify an API key.
--big-endian Toggle big endian.
--config=<config> Configuration file with API key [default: ~/.iqlabskey].
--debug Docopt debugging.
--encrypt Zip sample with password 'infected' before downloading.
--filter=<filter> Filter by attributes type (domain, email, filename, filepath, ip, registry, url, xmpid)
-h --help Show this screen.
--hex Treat <instring> as hex bytes.
-l --limits Show remaining API credits and limit reset window.
--little-endian Toggle little endian.
--offset=<offset> Specify an offset other than 0 for the trigger.
--proxy=<proxy> Intermediate proxy
--timeout=<timeout> Maximum amount of time to wait for IOC report.
--verbose=<level> Verbosity level, outputs to stderr [default: 0].
--version Show version.
Следующие сторонние проекты интегрируются с InQuest Labs:
Свяжитесь с нами или отправьте pull request, чтобы ваш проект попал в этот список.
Подавляющее большинство атак (>90%) происходит через электронную почту. «Проект Trystero» — это кодовое название эксперимента, который мы активно проводим для оценки эффективности безопасности двух крупнейших почтовых провайдеров, Google и Microsoft, против реальных новых угроз. Основная идея такова... берём реальные угрозы ежедневно и прогоняем их через двух самых популярных облачных почтовых провайдеров, Google и Microsoft. Мы отслеживаем, какие образцы попадают во входящие, и сравниваем результаты с течением времени. Подробнее можно узнать, посмотреть графики, изучить данные и сравнить результаты на InQuest Labs: Trystero Project. Если вам интересно глубже изучить тестовый корпус, обратите внимание на следующие две опции командной строки:
Здесь представлен список дней, когда мы запускали проект Trystero, и количество образцов, собранных за каждый день. Обратите внимание, что first_record обозначает самую раннюю запись (2020-08-09).