HoodyK5/CID-Malware-Intelligence-Tool
GitHub: HoodyK5/CID-Malware-Intelligence-Tool
基于 Python 构建的桌面端恶意软件情报与威胁分析平台,集成多个主流威胁情报 API,为安全运营人员提供从扫描、分析到报告生成的一站式工作流。
Stars: 0 | Forks: 0
# CID 恶意软件情报工具
紧凑型事件检测恶意软件情报工具。
## 概述:
**CID 恶意软件情报**工具是一个完全使用 Python 构建的专业、SOC 级(安全运营中心)恶意软件分析和威胁情报平台。
该工具允许网络安全专业人员、学生和研究人员通过一个功能强大的桌面 GUI 应用程序,同时利用多个威胁情报引擎分析可疑的 URL、域名、IP 地址、文件哈希和文件。
该工具集成了 **VirusTotal**、**Hybrid Analysis**、**Criminal IP** 和 **URLScan.io** API,以提供全面的多源威胁分析。它还包括 IOC(威胁指标)提取器、专业的 PDF/CSV/JSON 报告生成、基于 YARA 的本地文件扫描、APK 恶意软件分析、OSINT 情报收集以及实时 SOC 控制台,使其适用于真实的威胁狩猎和事件响应工作流。
## 功能:
### 核心扫描模块
- **URL 扫描器** — 通过 VirusTotal 利用 90 多家安全供应商分析任意 URL
- **域名情报** — 包含 WHOIS、DNS 记录和 SSL 证书分析的完整域名信誉检查
- **文件分析器** — 结合 VirusTotal + 本地 YARA 规则扫描 + APK 恶意软件分析的深度文件检查
- **哈希查询** — 即时 MD5 / SHA1 / SHA256 哈希信誉检查
- **IP 扫描器** — 包含地理位置数据的 IP 地址威胁情报
### 高级扫描:
- 结合 VirusTotal + Criminal IP + URLScan.io + 安全分析的多源分析
- 来自 90 多家供应商的详细反病毒结果
- Criminal IP 威胁判定和评分
- 包含直接报告链接的 URLScan.io 扫描结果
- SSL 证书有效性检查
- DNS 记录枚举(A、MX、TXT、NS)
- WHOIS 信息检索
- 包含 ISP 详情的 IP 地理位置
### 情报与报告:
- **IOC 提取器** — 自动从扫描结果中提取 IP、URL、域名、MD5/SHA1/SHA256 哈希、电子邮件、CVE ID
- **PDF 报告** — 包含 MITRE ATT&CK 映射、IOC 表格、风险时间轴和建议的专业 SOC 风格 PDF 报告
- **CSV 报告** — 兼容电子表格的所有扫描结果和 IOC 导出
- **JSON 取证报告** — 可直接用于 SIEM 集成的结构化取证输出
### 附加功能:
- **OSINT 模块** — 开源情报收集
- **APK 分析器** — 用于恶意软件检测的 Android APK 静态分析
- **YARA 引擎** — 基于本地 YARA 规则的文件扫描
- **警报系统** — 实时恶意软件警报通知
- **扫描历史** — 带有删除和导出选项的持久化扫描历史
- **分析仪表板** — 威胁统计和分布图表
- **实时 SOC 控制台** — 实时颜色编码的威胁日志记录
- **启动动画** — 专业的赛博启动序列
- **人机验证** — 用于高级扫描的 CAPTCHA 式安全检查
- **网络监控器** — 网络活动监控
- **恶意软件家族追踪器** — 追踪检测到的恶意软件家族
## 要求:
### 系统要求
- 操作系统:Kali Linux / Ubuntu / Debian(兼容 Windows)
- Python:3.10 或更高版本
- 互联网连接(API 调用必需)
- 屏幕分辨率:1280x720 或更高(全屏应用程序)
### Python 依赖项:
requests
Pillow
reportlab
dnspython
yara-python
androguard
pandas
pygame
plyer
## 技术栈:
|组件: | 技术:
| GUI 框架 :Python Tkinter
| 威胁情报 :VirusTotal API v3
| 沙箱分析 :Hybrid Analysis API v2
| IP/域名情报 :Criminal IP API
| URL 分析 :URLScan.io API
| 本地扫描 :YARA Rules Engine :
| APK 分析 :Androguard
| 报告生成 :ReportLab
| 数据存储 :JSON(本地持久化存储)
| 网络 :Python Requests, SSL, Socket
| DNS 分析 :dnspython
| 通知 :Plyer, Pygame
## ⚙ 安装说明:
### ⚡ 快速安装(推荐 — 适用于所有用户)
```
git clone https://github.com/HoodyK5/CID-Malware-Intelligence-Tool.git
cd CID-Malware-Intelligence-Tool
bash install.sh
```
安装程序将自动:
- 安装所有 Python 依赖项
- 创建 `cid` 终端命令(可从任何地方启动)
- 创建桌面应用程序图标
- 创建桌面快捷方式
安装完成后,您可以在任何地方启动该工具:
```
cid
```
### 🔧 手动安装(备选方案)
#### 第 1 步 — 克隆代码库
```
git clone https://github.com/HoodyK5/CID-Malware-Intelligence-Tool.git
cd CID-Malware-Intelligence-Tool
```
#### 第 2 步 — 安装 Python 依赖项
```
sudo pip3 install -r requirements.txt --break-system-packages
```
#### 第 3 步 — 配置您的 API 密钥
在项目文件夹中创建一个名为 `cid.env` 的文件:
```
nano cid.env
```
按以下格式添加您的 API 密钥:
VT_API_KEY=your_virustotal_api_key_here
HA_API_KEY=your_hybrid_analysis_api_key_here
CIP_API_KEY=your_criminal_ip_api_key_here
URLSCAN_API_KEY=your_urlscan_api_key_here
按 Ctrl+X → Y → Enter 保存
#### 第 4 步 — 添加背景图片
将名为 `CID.jpg` 的背景图片放入项目文件夹中。
(您可以使用任何深色赛博朋克风格的 JPG 图片)
#### 第 5 步 — 运行工具
```
python3 main.py
or python3 cid-malware.py
```
## 🔑 API 密钥 — 如何获取(全部免费):
所有必需的 API 密钥均可完全免费获取。
| API 服务 | 注册链接
| VirusTotal :https://www.virustotal.com/gui/join-us
| Hybrid Analysis :https://www.hybrid-analysis.com/signup
| Criminal IP :https://www.criminalip.io/register
| URLScan.io :https://urlscan.io/user/signup
### 去哪里添加它们:
注册后,复制每个 API 密钥并将其粘贴到您的 `cid.env` 文件中,如上面的安装说明部分所示。
该工具会在启动时自动从 `cid.env` 读取密钥,您永远不需要在源代码中硬编码任何内容。
## 📖 使用说明 —> 各模块详解:
### 🌐 URL 扫描器:
1. 从仪表板或侧边栏点击 **URL Scanner**
2. 输入或粘贴任何以 `http://` 或 `https://` 开头的 URL
3. 点击 **SCAN** 按钮
4. 等待结果 — 将有 90 多家安全供应商对该 URL 进行分析
5. 结果会显示每个供应商的检测状态(干净 / 恶意 / 可疑)
6. 使用 **IOC** 按钮从结果中提取威胁指标
7. 使用 **REPORT** 按钮生成 PDF/CSV/JSON 报告
8. 使用 **ADVANCED** 按钮进行深度多源分析
### 🏠 域名情报:
1. 从仪表板或侧边栏点击 **Domain Intel**
2. 输入域名(例如:`google.com`)
3. 点击 **SCAN**
4. 结果包含供应商检测情况
5. 使用 **ADVANCED** 扫描进行 SSL 证书、DNS 记录、WHOIS、Criminal IP、URLScan.io 分析
### 📁 文件分析器:
1. 从仪表板或侧边栏点击 **File Analyzer**
2. 点击 **BROWSE** 从您的计算机中选择任意文件
3. 点击 **SCAN** 上传并针对 VirusTotal 进行分析
4. 对于 .exe、.dll、.pdf 文件,还会自动运行 YARA 本地扫描
5. 对于 Android APK 文件 - 点击 **APK SCAN** 进行静态分析
6. 结果显示所有供应商的检测情况
### 🔐 哈希查询:
1. 从仪表板或侧边栏点击 **Hash Lookup**
2. 粘贴任何 MD5、SHA1 或 SHA256 哈希值
3. 点击 **SCAN**
4. 立即检索该文件哈希现有的 VirusTotal 分析结果
5. 无需上传文件 — 基于哈希的查询是即时的
### 📡 IP 扫描器:
1. 从仪表板或侧边栏点击 **IP Scanner**
2. 输入任何 IPv4 地址
3. 点击 **SCAN**
4. 结果包含供应商信誉数据
5. 使用 **ADVANCED** 扫描获取完整的 Criminal IP 报告和地理位置数据
### ⚡ 高级扫描:
1. 在任何扫描页面中,输入您的目标并点击 **ADVANCED**
2. 完成人机验证挑战
3. 点击 **GENERATE REPORT**
4. 工具将跨所有来源同时运行分析
5. 使用侧边栏导航结果:
- **Anti-Virus Result** — 完整的供应商检测表
- **CID Malware Overview** — 风险评估和元数据
- **Criminal IP** — Criminal IP 判定和评分
- **URLScan.io Analysis** — 带有报告链接的 URLScan 结果
- **Security Analysis** — SSL、DNS、WHOIS、地理位置
6. 从侧边栏使用 **IOC Extractor**、**Full Report**、**Export PDF**
### 🔎 IOC 提取器:
- 在任何扫描后点击 **IOC** 按钮
- 自动从扫描结果中提取所有威胁指标:
- IPv4 地址
- URL
- 域名
- MD5 哈希
- SHA1 哈希
- SHA256 哈希
- 电子邮箱地址
- CVE ID
- 每个 IOC 都标有严重程度(严重 / 高 / 中 / 低)
- 将提取的 IOC 导出为 JSON 或 CSV
### 📄 报告生成器:
- 在任何扫描后点击 **REPORT** 按钮
- 选择报告格式:PDF、CSV、JSON(任意组合)
- 选择保存位置
- 添加可选的分析师备注
- 点击 **GENERATE REPORTS**
- PDF 报告包括:
- 风险评估徽章
- 检测统计表
- 恶意供应商检测
- IOC 表格
- MITRE ATT&CK 技术映射
- 威胁建议
- 风险时间轴
- 分析师备注
- 扫描元数据和时间戳
### 🕵️ OSINT 模块:
- 从侧边栏点击 **OSINT Module**
- 对目标执行开源情报收集
- 适用于侦察和威胁研究
### 📈 扫描历史:
- 从侧边栏点击 **Scan History**
- 查看所有过去的扫描及其时间戳、目标和风险评分
- 删除单个记录、所有历史记录或按日期过滤
- 将历史记录导出为 CSV
### 📊 分析仪表板:
- 从侧边栏点击 **Analytics**
- 查看实时统计数据:
- 执行的扫描总数
- 发现的威胁
- 恶意与干净扫描比例
- 最近的高风险扫描
- 威胁分布柱状图
## 💈 使用场景:
- **恶意软件分析** — 在打开之前分析可疑文件和 URL
- **事件响应** — 在安全事件期间快速检查 IOC
- **威胁狩猎** — 在您的环境中主动搜索威胁
- **安全研究** — 研究恶意软件家族和威胁行为者
- **钓鱼调查** — 验证可疑 URL 和域名
- **SOC 运营** — 自动执行安全警报的一级分类
- **渗透测试** — 侦察和目标情报收集
- **CTF 竞赛** — 用于比赛的哈希查询和 IOC 提取
- **教育** — 学习网络安全威胁情报概念
## 📁 项目结构
```
CID-Malware-Intelligence-Tool/
│
├── main.py # Main application — GUI and core logic
├── CIDV3_1_upgrade.py # v3.1 sidebar features (network monitor, charts)
├── yara_engine.py # YARA rules engine for local file scanning
├── alert_system.py # Real-time malware alert notifications
├── apk_analyzer.py # Android APK static analysis module
├── osint_module.py # OSINT intelligence gathering module
├── ioc_extractor.py # IOC extraction engine
├── report_engine.py # PDF/CSV/JSON report generation engine
├── report_dialog.py # Report generation UI dialog
├── boot_animation.py # Startup boot animation
├── CID.jpg # Background image (add your own)
├── cid.env # API keys
├── cid_data.json # Persistent scan history (auto-generated)
├── requirements.txt # Python dependencies
└── README.md # This file
```
## ⚠ 免责声明
此工具仅供**教育目的、授权安全研究和合法的网络安全工作使用**。
- 仅对您拥有或获得**明确书面许可**的系统、URL、IP 和文件使用此工具进行分析
- 作者不对使用此工具进行的任何滥用、损害或非法活动负责
- 将文件提交给 VirusTotal 会使其对安全社区可见 — 请勿提交敏感或私人文件
- 始终遵守所有集成 API(VirusTotal、Hybrid Analysis、Criminal IP、URLScan.io)的服务条款
- 此工具不能替代专业的企业安全解决方案
**负责任地使用。保持道德。**
## 👤 作者
**Akku K5**
- GitHub: https://github.com/HoodyK5
- 工具:CID 恶意软件情报平台 v3.2
- 构建技术:Python、Tkinter 和多个威胁情报 API
## 📄 许可证
该项目基于 MIT 许可证授权。
您可以自由使用、修改和分发此软件,仅供个人和教育目的使用。
商业用途需要向原作者注明出处。
## 🙏 鸣谢
- [VirusTotal](https://www.virustotal.com) — 多引擎威胁分析
- [Hybrid Analysis]( ) — 恶意软件沙箱
- [Criminal IP](https://www.criminalip.io) — IP 和域名威胁情报
- [URLScan.io](https://urlscan.io) — URL 扫描和分析
- [YARA](https://virustotal.github.io/yara/) — 恶意软件模式匹配
- [Androguard](https://github.com/androguard/androguard) — APK 分析
- [ReportLab](https://www.reportlab.com) — PDF 生成
*CID 恶意软件情报工具 — 为网络安全社区而构建*
标签:DAST, ESC4, IP 地址批量处理, OSINT, Python, YARA, 云资产可视化, 威胁情报, 安全运营中心, 开发者工具, 恶意软件分析, 无后门, 网络信息收集, 网络映射, 逆向工具