HoodyK5/CID-Malware-Intelligence-Tool

GitHub: HoodyK5/CID-Malware-Intelligence-Tool

基于 Python 构建的桌面端恶意软件情报与威胁分析平台,集成多个主流威胁情报 API,为安全运营人员提供从扫描、分析到报告生成的一站式工作流。

Stars: 0 | Forks: 0

# CID 恶意软件情报工具 紧凑型事件检测恶意软件情报工具。 ## 概述: **CID 恶意软件情报**工具是一个完全使用 Python 构建的专业、SOC 级(安全运营中心)恶意软件分析和威胁情报平台。 该工具允许网络安全专业人员、学生和研究人员通过一个功能强大的桌面 GUI 应用程序,同时利用多个威胁情报引擎分析可疑的 URL、域名、IP 地址、文件哈希和文件。 该工具集成了 **VirusTotal**、**Hybrid Analysis**、**Criminal IP** 和 **URLScan.io** API,以提供全面的多源威胁分析。它还包括 IOC(威胁指标)提取器、专业的 PDF/CSV/JSON 报告生成、基于 YARA 的本地文件扫描、APK 恶意软件分析、OSINT 情报收集以及实时 SOC 控制台,使其适用于真实的威胁狩猎和事件响应工作流。 ## 功能: ### 核心扫描模块 - **URL 扫描器** — 通过 VirusTotal 利用 90 多家安全供应商分析任意 URL - **域名情报** — 包含 WHOIS、DNS 记录和 SSL 证书分析的完整域名信誉检查 - **文件分析器** — 结合 VirusTotal + 本地 YARA 规则扫描 + APK 恶意软件分析的深度文件检查 - **哈希查询** — 即时 MD5 / SHA1 / SHA256 哈希信誉检查 - **IP 扫描器** — 包含地理位置数据的 IP 地址威胁情报 ### 高级扫描: - 结合 VirusTotal + Criminal IP + URLScan.io + 安全分析的多源分析 - 来自 90 多家供应商的详细反病毒结果 - Criminal IP 威胁判定和评分 - 包含直接报告链接的 URLScan.io 扫描结果 - SSL 证书有效性检查 - DNS 记录枚举(A、MX、TXT、NS) - WHOIS 信息检索 - 包含 ISP 详情的 IP 地理位置 ### 情报与报告: - **IOC 提取器** — 自动从扫描结果中提取 IP、URL、域名、MD5/SHA1/SHA256 哈希、电子邮件、CVE ID - **PDF 报告** — 包含 MITRE ATT&CK 映射、IOC 表格、风险时间轴和建议的专业 SOC 风格 PDF 报告 - **CSV 报告** — 兼容电子表格的所有扫描结果和 IOC 导出 - **JSON 取证报告** — 可直接用于 SIEM 集成的结构化取证输出 ### 附加功能: - **OSINT 模块** — 开源情报收集 - **APK 分析器** — 用于恶意软件检测的 Android APK 静态分析 - **YARA 引擎** — 基于本地 YARA 规则的文件扫描 - **警报系统** — 实时恶意软件警报通知 - **扫描历史** — 带有删除和导出选项的持久化扫描历史 - **分析仪表板** — 威胁统计和分布图表 - **实时 SOC 控制台** — 实时颜色编码的威胁日志记录 - **启动动画** — 专业的赛博启动序列 - **人机验证** — 用于高级扫描的 CAPTCHA 式安全检查 - **网络监控器** — 网络活动监控 - **恶意软件家族追踪器** — 追踪检测到的恶意软件家族 ## 要求: ### 系统要求 - 操作系统:Kali Linux / Ubuntu / Debian(兼容 Windows) - Python:3.10 或更高版本 - 互联网连接(API 调用必需) - 屏幕分辨率:1280x720 或更高(全屏应用程序) ### Python 依赖项: requests Pillow reportlab dnspython yara-python androguard pandas pygame plyer ## 技术栈: |组件: | 技术: | GUI 框架 :Python Tkinter | 威胁情报 :VirusTotal API v3 | 沙箱分析 :Hybrid Analysis API v2 | IP/域名情报 :Criminal IP API | URL 分析 :URLScan.io API | 本地扫描 :YARA Rules Engine : | APK 分析 :Androguard | 报告生成 :ReportLab | 数据存储 :JSON(本地持久化存储) | 网络 :Python Requests, SSL, Socket | DNS 分析 :dnspython | 通知 :Plyer, Pygame ## ⚙ 安装说明: ### ⚡ 快速安装(推荐 — 适用于所有用户) ``` git clone https://github.com/HoodyK5/CID-Malware-Intelligence-Tool.git cd CID-Malware-Intelligence-Tool bash install.sh ``` 安装程序将自动: - 安装所有 Python 依赖项 - 创建 `cid` 终端命令(可从任何地方启动) - 创建桌面应用程序图标 - 创建桌面快捷方式 安装完成后,您可以在任何地方启动该工具: ``` cid ``` ### 🔧 手动安装(备选方案) #### 第 1 步 — 克隆代码库 ``` git clone https://github.com/HoodyK5/CID-Malware-Intelligence-Tool.git cd CID-Malware-Intelligence-Tool ``` #### 第 2 步 — 安装 Python 依赖项 ``` sudo pip3 install -r requirements.txt --break-system-packages ``` #### 第 3 步 — 配置您的 API 密钥 在项目文件夹中创建一个名为 `cid.env` 的文件: ``` nano cid.env ``` 按以下格式添加您的 API 密钥: VT_API_KEY=your_virustotal_api_key_here HA_API_KEY=your_hybrid_analysis_api_key_here CIP_API_KEY=your_criminal_ip_api_key_here URLSCAN_API_KEY=your_urlscan_api_key_here 按 Ctrl+X → Y → Enter 保存 #### 第 4 步 — 添加背景图片 将名为 `CID.jpg` 的背景图片放入项目文件夹中。 (您可以使用任何深色赛博朋克风格的 JPG 图片) #### 第 5 步 — 运行工具 ``` python3 main.py or python3 cid-malware.py ``` ## 🔑 API 密钥 — 如何获取(全部免费): 所有必需的 API 密钥均可完全免费获取。 | API 服务 | 注册链接 | VirusTotal :https://www.virustotal.com/gui/join-us | Hybrid Analysis :https://www.hybrid-analysis.com/signup | Criminal IP :https://www.criminalip.io/register | URLScan.io :https://urlscan.io/user/signup ### 去哪里添加它们: 注册后,复制每个 API 密钥并将其粘贴到您的 `cid.env` 文件中,如上面的安装说明部分所示。 该工具会在启动时自动从 `cid.env` 读取密钥,您永远不需要在源代码中硬编码任何内容。 ## 📖 使用说明 —> 各模块详解: ### 🌐 URL 扫描器: 1. 从仪表板或侧边栏点击 **URL Scanner** 2. 输入或粘贴任何以 `http://` 或 `https://` 开头的 URL 3. 点击 **SCAN** 按钮 4. 等待结果 — 将有 90 多家安全供应商对该 URL 进行分析 5. 结果会显示每个供应商的检测状态(干净 / 恶意 / 可疑) 6. 使用 **IOC** 按钮从结果中提取威胁指标 7. 使用 **REPORT** 按钮生成 PDF/CSV/JSON 报告 8. 使用 **ADVANCED** 按钮进行深度多源分析 ### 🏠 域名情报: 1. 从仪表板或侧边栏点击 **Domain Intel** 2. 输入域名(例如:`google.com`) 3. 点击 **SCAN** 4. 结果包含供应商检测情况 5. 使用 **ADVANCED** 扫描进行 SSL 证书、DNS 记录、WHOIS、Criminal IP、URLScan.io 分析 ### 📁 文件分析器: 1. 从仪表板或侧边栏点击 **File Analyzer** 2. 点击 **BROWSE** 从您的计算机中选择任意文件 3. 点击 **SCAN** 上传并针对 VirusTotal 进行分析 4. 对于 .exe、.dll、.pdf 文件,还会自动运行 YARA 本地扫描 5. 对于 Android APK 文件 - 点击 **APK SCAN** 进行静态分析 6. 结果显示所有供应商的检测情况 ### 🔐 哈希查询: 1. 从仪表板或侧边栏点击 **Hash Lookup** 2. 粘贴任何 MD5、SHA1 或 SHA256 哈希值 3. 点击 **SCAN** 4. 立即检索该文件哈希现有的 VirusTotal 分析结果 5. 无需上传文件 — 基于哈希的查询是即时的 ### 📡 IP 扫描器: 1. 从仪表板或侧边栏点击 **IP Scanner** 2. 输入任何 IPv4 地址 3. 点击 **SCAN** 4. 结果包含供应商信誉数据 5. 使用 **ADVANCED** 扫描获取完整的 Criminal IP 报告和地理位置数据 ### ⚡ 高级扫描: 1. 在任何扫描页面中,输入您的目标并点击 **ADVANCED** 2. 完成人机验证挑战 3. 点击 **GENERATE REPORT** 4. 工具将跨所有来源同时运行分析 5. 使用侧边栏导航结果: - **Anti-Virus Result** — 完整的供应商检测表 - **CID Malware Overview** — 风险评估和元数据 - **Criminal IP** — Criminal IP 判定和评分 - **URLScan.io Analysis** — 带有报告链接的 URLScan 结果 - **Security Analysis** — SSL、DNS、WHOIS、地理位置 6. 从侧边栏使用 **IOC Extractor**、**Full Report**、**Export PDF** ### 🔎 IOC 提取器: - 在任何扫描后点击 **IOC** 按钮 - 自动从扫描结果中提取所有威胁指标: - IPv4 地址 - URL - 域名 - MD5 哈希 - SHA1 哈希 - SHA256 哈希 - 电子邮箱地址 - CVE ID - 每个 IOC 都标有严重程度(严重 / 高 / 中 / 低) - 将提取的 IOC 导出为 JSON 或 CSV ### 📄 报告生成器: - 在任何扫描后点击 **REPORT** 按钮 - 选择报告格式:PDF、CSV、JSON(任意组合) - 选择保存位置 - 添加可选的分析师备注 - 点击 **GENERATE REPORTS** - PDF 报告包括: - 风险评估徽章 - 检测统计表 - 恶意供应商检测 - IOC 表格 - MITRE ATT&CK 技术映射 - 威胁建议 - 风险时间轴 - 分析师备注 - 扫描元数据和时间戳 ### 🕵️ OSINT 模块: - 从侧边栏点击 **OSINT Module** - 对目标执行开源情报收集 - 适用于侦察和威胁研究 ### 📈 扫描历史: - 从侧边栏点击 **Scan History** - 查看所有过去的扫描及其时间戳、目标和风险评分 - 删除单个记录、所有历史记录或按日期过滤 - 将历史记录导出为 CSV ### 📊 分析仪表板: - 从侧边栏点击 **Analytics** - 查看实时统计数据: - 执行的扫描总数 - 发现的威胁 - 恶意与干净扫描比例 - 最近的高风险扫描 - 威胁分布柱状图 ## 💈 使用场景: - **恶意软件分析** — 在打开之前分析可疑文件和 URL - **事件响应** — 在安全事件期间快速检查 IOC - **威胁狩猎** — 在您的环境中主动搜索威胁 - **安全研究** — 研究恶意软件家族和威胁行为者 - **钓鱼调查** — 验证可疑 URL 和域名 - **SOC 运营** — 自动执行安全警报的一级分类 - **渗透测试** — 侦察和目标情报收集 - **CTF 竞赛** — 用于比赛的哈希查询和 IOC 提取 - **教育** — 学习网络安全威胁情报概念 ## 📁 项目结构 ``` CID-Malware-Intelligence-Tool/ │ ├── main.py # Main application — GUI and core logic ├── CIDV3_1_upgrade.py # v3.1 sidebar features (network monitor, charts) ├── yara_engine.py # YARA rules engine for local file scanning ├── alert_system.py # Real-time malware alert notifications ├── apk_analyzer.py # Android APK static analysis module ├── osint_module.py # OSINT intelligence gathering module ├── ioc_extractor.py # IOC extraction engine ├── report_engine.py # PDF/CSV/JSON report generation engine ├── report_dialog.py # Report generation UI dialog ├── boot_animation.py # Startup boot animation ├── CID.jpg # Background image (add your own) ├── cid.env # API keys ├── cid_data.json # Persistent scan history (auto-generated) ├── requirements.txt # Python dependencies └── README.md # This file ``` ## ⚠ 免责声明 此工具仅供**教育目的、授权安全研究和合法的网络安全工作使用**。 - 仅对您拥有或获得**明确书面许可**的系统、URL、IP 和文件使用此工具进行分析 - 作者不对使用此工具进行的任何滥用、损害或非法活动负责 - 将文件提交给 VirusTotal 会使其对安全社区可见 — 请勿提交敏感或私人文件 - 始终遵守所有集成 API(VirusTotal、Hybrid Analysis、Criminal IP、URLScan.io)的服务条款 - 此工具不能替代专业的企业安全解决方案 **负责任地使用。保持道德。** ## 👤 作者 **Akku K5** - GitHub: https://github.com/HoodyK5 - 工具:CID 恶意软件情报平台 v3.2 - 构建技术:Python、Tkinter 和多个威胁情报 API ## 📄 许可证 该项目基于 MIT 许可证授权。 您可以自由使用、修改和分发此软件,仅供个人和教育目的使用。 商业用途需要向原作者注明出处。 ## 🙏 鸣谢 - [VirusTotal](https://www.virustotal.com) — 多引擎威胁分析 - [Hybrid Analysis]() — 恶意软件沙箱 - [Criminal IP](https://www.criminalip.io) — IP 和域名威胁情报 - [URLScan.io](https://urlscan.io) — URL 扫描和分析 - [YARA](https://virustotal.github.io/yara/) — 恶意软件模式匹配 - [Androguard](https://github.com/androguard/androguard) — APK 分析 - [ReportLab](https://www.reportlab.com) — PDF 生成 *CID 恶意软件情报工具 — 为网络安全社区而构建*
标签:DAST, ESC4, IP 地址批量处理, OSINT, Python, YARA, 云资产可视化, 威胁情报, 安全运营中心, 开发者工具, 恶意软件分析, 无后门, 网络信息收集, 网络映射, 逆向工具