
Анализирует публичные отчеты о детонации в песочницах для создания разведывательной информации по охоте за угрозами, организует результаты с помощью MITRE ATT&CK, собирает IOC и генерирует тепловые карты Navigator для масштабного анализа атак.
Sandbox Scryer — это инструмент с открытым исходным кодом для создания данных для охоты за угрозами и разведки на основе результатов запуска образцов в общедоступных песочницах. Инструмент использует фреймворк MITRE ATT&CK для организации и приоритизации находок, помогая в сборе IOC, понимании движения атаки и в охоте за угрозами. Позволяя исследователям отправлять тысячи образцов в песочницу для построения профиля, который можно использовать с техниками ATT&CK, Sandbox Scryer обеспечивает беспрецедентную возможность решать варианты использования в масштабе. Инструмент предназначен для специалистов по кибербезопасности, заинтересованных в охоте за угрозами и анализе атак с использованием данных песочниц. В настоящее время Sandbox Scryer использует выходные данные бесплатного и общедоступного сервиса анализа вредоносных программ Hybrid Analysis, помогая аналитикам ускорить и масштабировать охоту за угрозами.
[root] version.txt - Текущая версия инструмента LICENSE - Определяет лицензию для исходного кода и других материалов README.md - Этот файл
[root\bin] \Linux - Предварительно собранные бинарники для запуска инструмента в Linux. В настоящее время поддерживается: Ubuntu x64 \MacOS - Предварительно собранные бинарники для запуска инструмента в MacOS. В настоящее время поддерживается: OSX 10.15 x64 \Windows - Предварительно собранные бинарники для запуска инструмента в Windows. В настоящее время поддерживается: Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - Видео с презентацией слайдов и демонстрацией работы инструмента
[root\screenshots_and_videos] Различные вспомогательные скриншоты
[root\scripts] Parse_report_set.* - Пакетные скрипты Windows PowerShell и DOS Command Window, которые вызывают инструмент для разбора каждого сводного отчета HA Sandbox из тестового набора Collate_Results.* - Пакетные скрипты Windows PowerShell и DOS Command Window, которые вызывают инструмент для объединения данных из разобранных сводных отчетов и генерации файла слоя для MITRE Navigator
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - PDF-экспорт слайдов, использованных для презентации Sandbox Scryer на Black Hat 2022
[root\src] Sandbox_Scryer - Папка с исходным кодом инструмента Sandbox Scryer (на C#) и файлом решения Visual Studio 2019
[root\test_data] (SHA256 имена файлов).json - Сводные отчеты по отправкам в Hybrid Analysis enterprise-attack__062322.json - Данные MITRE CTI TopAttackTechniques__High__060922.json - Лучшие техники MITRE ATT&CK, сгенерированные с помощью калькулятора MITRE. Используются для ранжирования техник при создании тепловой карты в MITRE Navigator
[root\test_output] (SHA256)_report__summary_Error_Log.txt - Ошибки (если есть), встреченные при разборе сводного отчета для SHA256, указанного в имени (SHA256)_report__summary_Hits__Complete_List.png - Графика с техниками, замеченными при разборе сводного отчета для SHA256, указанного в имени (SHA256)_report__summary_MITRE_Attck_Hits.csv - Для этапа объединения: техники и тактики с выбранными метаданными из разобранного сводного отчета для SHA256, указанного в имени (SHA256)_report__summary_MITRE_Attck_Hits.txt - Более читаемая форма .csv файла. Включает данные о ранжировании замеченных техник
\collated_data collated_080122_MITRE_Attck_Heatmap.json - Файл слоя для импорта в MITRE Navigator
Sandbox Scryer предназначен для вызова из командной строки, что упрощает написание скриптов.
Работа состоит из двух шагов:
Примеры вызова:
Разбор
Объединение
Если указан параметр "-h", отображается встроенная справка, как показано здесь: Sandbox_Scryer.exe -h
Параметры:
-h Показать параметры командной строки
-i Путь к входному файлу
-ita Путь к входному файлу - отчет MITRE о лучших техниках
-o Путь к выходной папке
-ft Тип файла для отправки
-name Имя, используемое для вывода
-sb_name Идентификатор песочницы для использования (по умолчанию: ha)
-api_key Ключ API для использования при отправке в песочницу
-env_id Идентификатор среды для использования при отправке в песочницу
-inc_sub Включать подтехники в графический вывод (по умолчанию не включать)
-mitre_data Путь к данным mitre cti для разбора (для заполнения техник att&ck)
-cmd Команда
Параметры:
parse Обработать файл отчета от предыдущей отправки в песочницу
Использует параметры: -i, -ita, -o, -name, -inc_sub, -sig_data
col Объединить данные отчета от предыдущих отправок в песочницу
Использует параметры: -i (рассматривается как путь к папке), -ita, -o, -name, -inc_sub, -mitre_data
После создания файла слоя Navigator его можно загрузить в Navigator для просмотра через https://mitre-attack.github.io/attack-navigator/
В Navigator техники, отмеченные в сводных отчетах песочницы, выделяются и отображаются с повышенной теплотой на основе комбинированной оценки ранжирования техники и количества совпадений по технике в сводных отчетах песочницы. Наведение на техники покажет выбранные метаданные.