分析、提取并可视化文件及内存转储(Windows、Linux、Android、iPhone、Blackberry、macOS 二进制文件、电子邮件等)中的特征、痕迹和入侵指标。

该项目自动化了威胁情报分析师角色的日常任务在内部,无需外部资源交互。它通过使用不同的模块提取特征、工件和IoC,分析、可视化和结构化敏感文件(恶意软件)或数据。这些模块的输出可以轻松集成到你的研究或SOC平台中。
git clone https://github.com/qeeqbox/analyzer.git && cd analyzer && chmod +x run.sh && ./run.sh auto_configure
git clone https://github.com/qeeqbox/analyzer.git
cd analyzer
chmod +x run.sh
./run.sh auto_configure
项目界面 http://127.0.0.1:8000/login/ 将在初始化过程完成后自动打开
docker-compose -f docker-compose-dev.yml up --build
然后打开 http://127.0.0.1:8000/login/
apt-get install -y python3 python3-pip curl libfuzzy-dev yara libmagic-dev libjansson-dev libssl-dev libffi-dev tesseract-ocr libtesseract-dev libssl-dev swig p7zip-full radare2 dmg2img mongodb redis
pip3 install pyelftools macholib python-magic nltk Pillow jinja2 ssdeep pefile scapy r2pipe pytesseract M2Crypto requests tld tldextract bs4 psutil pymongo flask pyOpenSSL oletools extract_msg
某些模块需要前提条件包(如果你在使用这些包时遇到问题,我或许可以分享我在C#/C中开发的自己的替代方案)
Linux文档、MacOS文档、Windows文档、Android文档、software77、MITRE ATT&CK™、sc0ty、hexacorn、PEID、steren、bacde、cisco umbrella、yara rules community、大量研究资料
通过使用本框架,你接受以下所有包的许可条款:yara、Yara-Rules、tesseract-ocr、swig、radare、vu1tur、oletools、mongodb、supervisor、msg-extractor、snort、pyelftools、macholib、pefile、scapy、python-magic、flask、werkzeug、gunicorn、flask-mongoengine、flask-admin、flask-login、flask-bcrypt、pyopenssl、flask-markdown、tld、psutil、gevent、dateutil、requests、pymongo、BeautifulSoup、tldextract、m2crypto、radare2、ssdeep、jinja2、Pillow、nltk、p7zip、redislabs、redis-py