Chris007M/malware-traffic-analysis-sandbox

GitHub: Chris007M/malware-traffic-analysis-sandbox

一款内存安全的网络取证管线,可流式解析大规模 pcap 文件、执行协议行为启发式检测、对接威胁情报丰富数据,并自动生成事件报告与 ATT&CK 映射。

Stars: 0 | Forks: 0

# 恶意软件流量分析沙箱 (v2-高级版) ## 概述 这是一个专为企业级安全分析师(tier-1)和应急响应人员构建的内存安全的网络取证 pipeline。它可以流式解析网络捕获文件 (`.pcap`/`.pcapng`),提取深度的应用层协议状态,执行行为启发式规则检查,并利用实时的威胁情报源对数据进行丰富。 ## 核心功能 - **防 OOM 的数据包摄入:** 通过 `PyShark` 使用无缓存的惰性流(lazy streams),在处理巨大的捕获文件时保护系统 RAM 免受崩溃开销的影响。 - **协议行为启发式分析:** 内置原生检测规则,涵盖高风险目标端口、明文二进制交付状态、可疑的自动化 User-Agents 以及异常的 DNS 前缀(DGA/隧道追踪)。 - **VirusTotal 丰富度与风险计算:** 执行实时 IoC 声誉审查,并计算自定义的威胁风险指数。 - **证据驱动的 MITRE ATT&CK 矩阵映射:** 将细粒度的网络遥测数据直接转化为战术级别的 ATT&CK ID(例如,命令与控制 `TA0011`,初始访问 `TA0001`)。 - **自动化事件报告:** 自动生成内容丰富的机器可读 JSON 数据清单,以及人类易读的 HTML 执行摘要仪表板和 Markdown 总结。 ## 快速开始 ### 本地原生执行 1. 安装系统核心依赖(必须安装 `tshark`): # 在 Windows 上,下载并运行 Wireshark/TShark 安装程序。 # 在 Linux 上: sudo apt update && sudo apt install -y tshark
标签:Python, 威胁情报, 开发者工具, 数字取证, 无后门, 网络安全, 自动化脚本, 逆向工具, 隐私保护