Sandbox Scryer 是一款开源工具,用于从公开沙箱的检测结果中生成威胁狩猎和情报数据。 该工具利用 MITRE ATT&CK 框架来组织和排序发现结果,协助整合 IOC、理解攻击活动轨迹并进行威胁狩猎。 通过允许研究人员向沙箱提交数千个样本,以构建可用于 ATT&CK 技术剖析的画像,Sandbox Scryer 提供了大规模解决用例的卓越能力。 该工具面向对利用沙箱输出数据进行威胁狩猎和攻击分析感兴趣的网络安全专业人员。 Sandbox Scryer 目前可处理来自免费公开的 Hybrid Analysis 恶意软件分析服务的输出,帮助分析人员加速并规模化威胁狩猎。
[root] version.txt - 当前工具版本 LICENSE - 源代码及其他内容的许可证定义 README.md - 本文件
[root\bin] \Linux - 适用于 Linux 的预编译二进制文件。当前支持:Ubuntu x64 \MacOS - 适用于 MacOS 的预编译二进制文件。当前支持:OSX 10.15 x64 \Windows - 适用于 Windows 的预编译二进制文件。当前支持:Win10 x64
[root\presentation_video] Sandbox_Scryer__BlackHat_Presentation_and_demo.mp4 - 幻灯片演示及工具演示视频
[root\screenshots_and_videos] 各类截图
[root\scripts] Parse_report_set.* - 用于调用工具解析测试集中每个 HA 沙箱报告摘要的 Windows PowerShell 和 DOS 命令窗口批处理脚本 Collate_Results.* - 用于调用工具汇总解析报告摘要数据并生成 MITRE Navigator 图层文件的 Windows PowerShell 和 DOS 命令窗口批处理脚本
[root\slides] BlackHat_Arsenal_2022__Sandbox_Scryer__BH_template.pdf - 2022 年黑帽大会上展示 Sandbox Scryer 的幻灯片 PDF 导出文件
[root\src] Sandbox_Scryer - Sandbox Scryer 工具源代码文件夹(C#)及 Visual Studio 2019 解决方案文件
[root\test_data] (SHA256 文件名).json - 来自 Hybrid Analysis 提交的报告摘要 enterprise-attack__062322.json - MITRE CTI 数据 TopAttackTechniques__High__060922.json - 使用 MITRE 计算器生成的热门 MITRE ATT&CK 技术。用于对技术排名,生成 MITRE Navigator 中的热力图
[root\test_output] (SHA256)_report__summary_Error_Log.txt - 解析名中包含的 SHA256 的报告摘要时遇到的错误(如有) (SHA256)_report__summary_Hits__Complete_List.png - 显示解析名中包含的 SHA256 的报告摘要时记录的技术图形 (SHA256)_report__summary_MITRE_Attck_Hits.csv - 用于汇总步骤,记录解析名中包含的 SHA256 的报告摘要时的技术、战术及选定元数据 (SHA256)_report__summary_MITRE_Attck_Hits.txt - .csv 文件更易读的格式,包含所记录技术的排名数据
\collated_data collated_080122_MITRE_Attck_Heatmap.json - 供导入 MITRE Navigator 的图层文件
Sandbox Scryer 旨在作为命令行工具调用,便于脚本化使用。
操作包括两个步骤:
调用示例:
解析
汇总
如果指定参数 "-h",将显示内置帮助信息,如下所示: Sandbox_Scryer.exe -h
选项:
-h 显示命令行选项
-i 输入文件路径
-ita 输入文件路径 - 顶级技术的 MITRE 报告
-o 输出文件夹路径
-ft 提交文件类型
-name 输出使用的名称
-sb_name 使用的沙箱标识符(默认:ha)
-api_key 提交到沙箱时使用的 API 密钥
-env_id 提交到沙箱时使用的环境 ID
-inc_sub 在图形输出中包含子技术(默认不包含)
-mitre_data 用于解析的 MITRE CTI 数据文件路径(以填充 att&ck 技术)
-cmd 命令
选项:
parse 处理先前沙箱提交的报告文件
使用 -i, -ita, -o, -name, -inc_sub, -sig_data 参数
col 汇总先前沙箱提交的报告数据
使用 -i(视为文件夹路径), -ita, -o, -name, -inc_sub, -mitre_data 参数
生成 Navigator 图层文件后,可通过以下方式加载到 Navigator 中查看: https://mitre-attack.github.io/attack-navigator/
在 Navigator 中,沙箱报告摘要中记录的技术将被高亮显示,并基于技术排名与沙箱报告摘要中命中次数的综合评分显示更高的热力值。将鼠标悬停于技术上将显示选定元数据。