jagdeep6746/Threat-Scope-Analyzer
GitHub: jagdeep6746/Threat-Scope-Analyzer
一个结合静态与动态分析的恶意软件自动化分析平台,帮助安全分析师评估样本行为、威胁严重性和影响范围。
Stars: 0 | Forks: 0
Threat Scope Analyzer 是一个网络安全项目,旨在分析恶意软件样本,识别其行为,并确定其对系统和网络的潜在影响。该项目的主要目标是帮助安全分析师了解恶意软件的运作方式,评估威胁的严重程度,并为事件响应提供可操作的洞察。
该分析器结合了静态分析和动态分析技术:
静态分析:在不执行恶意软件的情况下对其进行检查。包括提取文件元数据、哈希值(MD5、SHA-256)、字符串、导入表、加壳检测,以及识别可疑指标。
动态分析:在安全的沙箱环境中执行恶意软件,以监控其运行时行为,例如进程创建、文件修改、注册表更改、网络通信和持久化机制。
核心功能
恶意软件样本上传与自动化分析。
文件哈希生成与信誉查询。
检测妥协指标。
API 调用与行为分析。
网络流量监控(域名、IP、URL)。
MITRE ATT&CK 技术映射。
基于恶意软件行为的威胁严重性评分。
包含建议的详细分析报告。
用于可视化恶意软件活动和威胁范围的控制面板。
使用技术
编程语言:Python、JavaScript
框架:Flask/Django(后端),React/HTML/CSS(前端)
分析工具:YARA、VirusTotal API、Cuckoo Sandbox、PEStudio、Wireshark
数据库:MySQL/MongoDB
可视化:用于威胁报告的图表和控制面板
工作流程
上传可疑文件。
执行静态分析以提取元数据和指标。
在沙箱中执行样本进行动态分析。
收集行为日志、网络活动和系统更改。
分析结果并对恶意软件进行分类。
生成威胁评分并推荐缓解措施。
优势
实现更快的恶意软件调查。
帮助识别网络威胁的范围和严重程度。
支持安全团队进行事件响应和取证调查。
通过及早检测恶意行为来提升组织的网络防御能力。
应用场景
安全运营中心
数字取证与事件响应 (DFIR)
企业网络安全监控
恶意软件研究与学术项目
威胁情报与网络防御
标签:后端开发, 多模态安全, 数据可视化, 逆向工具