Chris007M/malware-traffic-analysis-sandbox
GitHub: Chris007M/malware-traffic-analysis-sandbox
一款内存安全的网络取证管线,可流式解析大规模 pcap 文件、执行协议行为启发式检测、对接威胁情报丰富数据,并自动生成事件报告与 ATT&CK 映射。
Stars: 0 | Forks: 0
# 恶意软件流量分析沙箱 (v2-高级版)
## 概述
这是一个专为企业级安全分析师(tier-1)和应急响应人员构建的内存安全的网络取证 pipeline。它可以流式解析网络捕获文件 (`.pcap`/`.pcapng`),提取深度的应用层协议状态,执行行为启发式规则检查,并利用实时的威胁情报源对数据进行丰富。
## 核心功能
- **防 OOM 的数据包摄入:** 通过 `PyShark` 使用无缓存的惰性流(lazy streams),在处理巨大的捕获文件时保护系统 RAM 免受崩溃开销的影响。
- **协议行为启发式分析:** 内置原生检测规则,涵盖高风险目标端口、明文二进制交付状态、可疑的自动化 User-Agents 以及异常的 DNS 前缀(DGA/隧道追踪)。
- **VirusTotal 丰富度与风险计算:** 执行实时 IoC 声誉审查,并计算自定义的威胁风险指数。
- **证据驱动的 MITRE ATT&CK 矩阵映射:** 将细粒度的网络遥测数据直接转化为战术级别的 ATT&CK ID(例如,命令与控制 `TA0011`,初始访问 `TA0001`)。
- **自动化事件报告:** 自动生成内容丰富的机器可读 JSON 数据清单,以及人类易读的 HTML 执行摘要仪表板和 Markdown 总结。
## 快速开始
### 本地原生执行
1. 安装系统核心依赖(必须安装 `tshark`):
# 在 Windows 上,下载并运行 Wireshark/TShark 安装程序。
# 在 Linux 上:
sudo apt update && sudo apt install -y tshark
标签:Python, 威胁情报, 开发者工具, 数字取证, 无后门, 网络安全, 自动化脚本, 逆向工具, 隐私保护