stoQ 是一个自动化框架,旨在简化分析师需要执行的繁琐且重复的任务。它使分析师和 DevSecOps 团队能够借助丰富且一致的数据结构,在不同数据源、数据库、解码器/编码器以及众多其他任务之间快速切换。stoQ 的设计目标是既具备企业级就绪性和可扩展性,同时又足够精简,适合个人安全研究人员使用。
stoQ 最初是一组脚本,帮助我们解决日常遇到的问题。这些任务,例如解析 SMTP 会话、提取附件、使用众多自定义和开源工具进行扫描、保存结果,最后进行分析,耗费了我们团队越来越多的资源。我们花费了大量时间仅仅用于收集和提取数据。这严重占用了我们本应用于发现和分析针对我们网络的攻击者的宝贵资源。
我们厌倦了像仓鼠一样在轮子上奔跑,决定采取行动。2011 年,我们开始开发一个框架,不仅要解决上述问题,还要让我们能够快速改变数据和自动化分析的流程,快速切换到新的数据库来存储结果,并能够灵活应对攻击者不断变化的战术、技术和程序(TTP)。
最重要的是,我们的重点是构建一个工具,让我们能够做自己热爱的事情——保护网络免受那些坚定、专注且顽固的攻击者的侵害。
2015 年,在 stoQ 在多个大型运营网络中成熟应用后,我们决定将其开源,希望能帮助更广泛的网络防御社区。自那以后,由于 stoQ 用户的反馈和贡献,我们一直在不断改进 stoQ。