
Cortex: a Powerful Observable Analysis and Active Response Engine

Cortex 致力于解决 SOC、CSIRT 和安全研究人员在威胁情报、数字取证和事件响应过程中经常遇到的一个常见问题:如何大规模地、通过查询单一工具(而非多个工具)来分析他们收集到的可观测对象(observables)?
Cortex 是一款开源且自由的软件,由 TheHive Project 专为此目的而创建。IP 地址、电子邮件地址、URL、域名、文件或哈希等可观测对象,可以通过 Web 界面逐一或批量进行分析。借助 Cortex REST API,分析师还可以自动化这些操作。

使用 Cortex,您无需在每次想要使用某个服务或工具来分析可观测对象并协助调查当前案件时重新发明轮子。利用其内置的众多分析器之一即可;如果您缺少某个工具或服务,还可以轻松创建一个合适的程序,并借助 Cortex 让整个团队(甚至更好,让整个社区)都能使用它。
与 MISP 一样,Cortex 是 TheHive 的完美搭档。根据您的 OPSEC 需求和性能要求,TheHive 可让您通过利用一个或多个 Cortex 实例,在几次点击之内分析数十或数百个可观测对象。此外,TheHive 自带报告模板引擎,允许您按照自己的喜好调整 Cortex 分析器的输出,而无需为 Cortex 的输出创建自己的 JSON 解析器。
Cortex 可以通过两种方式与 MISP 集成:
要试用 Cortex,您可以使用培训虚拟机,或阅读安装指南进行安装。
Cortex 使用 Scala 编写。前端使用 AngularJS 和 Bootstrap。其 REST API 是无状态的,因此可以水平扩展。内置分析器使用 Python 编写。其他分析器可以使用同一种语言或 Linux 支持的任何其他语言编写。

借助 Cortex,您可以使用数十个分析器来分析不同类型的可观测对象。截至 2018 年 4 月 14 日,共有 39 个公开可用的分析器。大多数分析器提供不同的变体(flavors)。例如,使用 VirusTotal 分析器,您可以将文件提交到 VT,或直接检查与某个文件或哈希相关的最新可用报告。完整的分析器列表(包括变体与要求)维护在 Cortex 分析器要求指南中。
我们在文档仓库中提供了多份指南。
Cortex 是一款开源且自由的软件,以 AGPL(Affero 通用公共许可证)发布。我们,TheHive Project,致力于确保 Cortex 长期保持为自由开源项目。
相关信息、新闻和更新会定期发布在 TheHive Project 的 Twitter 账号和博客上。
我们欢迎您的贡献,尤其是新的分析器, 它们可以减轻过度劳累的分析师同行们的负担。请随意 fork 代码、进行试验、制作一些补丁,并通过 issues向我们发送拉取请求。
我们有一份行为准则。在贡献之前,请务必查看。
如果您想报告错误或请求新功能,请在 GitHub 上打开 issue。
重要说明:如果您遇到分析器问题,或者想请求新的分析器或改进现有分析器,请在分析器专用的 GitHub 仓库上打开 issue。 如果您在使用 TheHive 时遇到问题,或想请求与 TheHive 相关的功能,请在其专用的 GitHub 仓库上打开 issue。
或者,如果您需要联系项目团队,请发送电子邮件至 [email protected]。