
🦅 ZeroScout: Автономный охотник за угрозами в локальных средах и облаке. Визуализируйте атаки в реальном времени в War Room, идентифицируйте APT-группы с помощью генетического анализа и автоматически генерируйте правила защиты (YARA/SIGMA). Фреймворк для DFIR и анализа вредоносных программ.
«Не просто сканируйте файлы. Визуализируйте поле боя.»
ZeroScout — это фреймворк нового поколения для охоты за угрозами, разработанный для специалистов по реагированию на инциденты (DFIR), аналитиков SOC и исследователей вредоносного ПО.
В отличие от традиционных антивирусных сканеров, которые работают как «чёрный ящик», ZeroScout действует как штаб киберзащиты. Он визуализирует поверхность атаки в живой боевой комнате, определяет APT-группу с помощью анализа генетического кода (ImpHash/SSDeep) и автоматически генерирует YARA- и SIGMA-правила защиты.
Он работает в гибридной архитектуре:
ZeroScout извлекает C2 (Command & Control) IP-адреса из бинарного файла и визуализирует сетевой трафик на живой ASCII-карте мира прямо в вашем терминале.
Смотрите, откуда исходит атака, в реальном времени.
Новый вариант вредоносного ПО? ZeroScout анализирует ДНК кода (ImpHash) и поведение TTP, чтобы определить актора, стоящего за файлом.
«Этот файл неизвестен, но его ДНК совпадает с Lazarus Group с уверенностью 92%.»
Перестаньте писать правила обнаружения вручную. ZeroScout мгновенно генерирует готовые к развертыванию защитные коды:
Сканируйте целый каталог (например, папку «Загрузки», USB-накопитель) за считанные секунды. ZeroScout отфильтровывает шум и выделяет только высокорисковые артефакты с указанием конкретных причин (например, «Высокая энтропия», «Внедрение процесса»).
ZeroScout предоставляет комплексную интерактивную терминальную панель, объединяющую несколько потоков разведывательных данных.
Из-за динамического характера панели настоятельно рекомендуется демонстрировать эту функцию с помощью видео или GIF в вашем README.
Пример видео: Посмотрите ZeroScout Live War Room в действии
╭──────────────────────────────────── 🧬 GENETIC ATTRIBUTION ─────────────────────────────────────╮
│ ACTOR: [High-Risk Threat Actor] │
│ CONFIDENCE: 92% [██████████████████░] │
│ Analysis: Code DNA (ImpHash) and TTP behaviors match known APT28 profiles. │
╰─────────────────────────────────────────────────────────────────────────────────────────────────╯
Установка этого проекта как Python-пакета автоматически устанавливает все зависимости и делает CLI-инструмент готовым к использованию.
# 1. Clone the repository
git clone https://github.com/SUmidcyber/ZeroScout.git
cd ZeroScout
# 2. Install dependencies (Kurulum için burayı kullan)
# Bu, ZeroScout'u sisteminizde bir komut olarak erişilebilir kılar.
pip install .
# Veya sadece test için:
# pip install -r requirements.txt
# 3. Ready to hunt!
python -m zeroscout.cli scan "malware.exe"
Проанализируйте один файл, чтобы открыть боевую комнату и сгенерировать правила защиты.
python -m zeroscout.cli scan "C:\Users\Admin\Desktop\suspicious.exe"
Быстро просканируйте папку, чтобы найти скрытые угрозы среди тысяч файлов.
python -m zeroscout.cli scan "C:\Windows\System32"
Для использования ZeroScout Cloud Engine необходимо задать переменную окружения ZEROSCOUT_API_KEY. Если ключ не будет найден, система автоматически переключится в режим локального охотника.
# Windows (PowerShell)
$env:ZEROSCOUT_API_KEY="your_api_key_here"
# Linux / Mac
export ZEROSCOUT_API_KEY="your_api_key_here"
ZeroScout предназначен только для образовательных и защитных целей. Авторы не несут ответственности за любое неправомерное использование этого инструмента. Всегда анализируйте вредоносное ПО в изолированной среде (VM).
Разработано Umid Mammadov
ZeroScout Technologies
| Компонент | Технология | Назначение |
|---|
| Основной движок | Python 3 | Основная логика и обработка CLI. |
| Визуализация | Rich Library | Терминальный интерфейс в стиле дашборда. |
| Статический анализ | Pefile & Math | Вычисление энтропии, анализ заголовков, ImpHash. |
| Сигнатуры | YARA & Regex | Выявление строк, IP-адресов и паттернов. |
| Облачный мост | REST API | Подключение к Sandbox Engine. |