pranavvibhute/Malware-Sandbox
GitHub: pranavvibhute/Malware-Sandbox
SentinelBox 是一个 AI 驱动的容器化恶意软件动态分析沙箱,通过隔离执行可疑样本并采集多层数据,结合 MITRE ATT&CK 映射与 LLM 分析,自动生成可操作的威胁研判报告。
Stars: 0 | Forks: 0
# SentinelBox:AI 驱动的行为恶意软件分析平台
[](https://www.python.org/downloads/)
[](https://fastapi.tiangolo.com/)
[](https://www.docker.com/)
[](https://attack.mitre.org/)
**SentinelBox** 是一个高性能、容器化的动态恶意软件分析沙箱和威胁情报平台,旨在安全地执行可疑二进制文件(`.exe`、`.dll`)和脚本(`.ps1`、`.sh`、`.py`),收集跨进程、文件系统、注册表和网络层的运行时行为遥测数据,将活动映射到 **MITRE ATT&CK 框架**,查询 **VirusTotal** 威胁信誉,并利用 **AI (LLM)** 生成可操作的应急响应报告。
## 🌟 核心功能
- **静态预分析引擎与 VirusTotal 查询**:
- 多重哈希计算(`MD5`、`SHA1`、`SHA256`)。
- Shannon 熵计算($0.0 - 8.0$),用于标记加壳二进制文件(UPX、Themida)。
- PE 头与导入表检查(`pefile`):标记可疑的 Win32 API(`VirtualAllocEx`、`WriteProcessMemory`、`CreateRemoteThread`、`CryptEncrypt`)。
- 脚本静态解析器:检测混淆的 Base64 字符串、PowerShell `-EncodedCommand`、`Invoke-Expression` / `IEX` 以及远程下载器。
- **VirusTotal v3 API 集成**:通过供应商检测统计数据查询 VirusTotal 信誉(例如:`58/72 个供应商将其标记为恶意`)。
- **YARA Studio 与规则引擎**:实时的 YARA 规则测试工作室和特征码匹配,涵盖勒索软件、进程注入器、LSASS 窃取器和反向 Shell。
- **隔离的 Docker 沙箱运行时**:
- 临时的容器环境,配备 CPU/RAM 限制、只读 rootfs 和气隙网络模式。
- 当 Docker 离线时,自动回退至 **遥测模拟器引擎**。
- **动态行为监控与遥测**:
- **进程树构建**:父子 PID 层次结构追踪与命令行监控。
- **文件系统与注册表跟踪器**:检测在 `%PUBLIC%`/`%TEMP%` 中释放的 EXE 文件,以及在 `HKCU\Software\Microsoft\Windows\CurrentVersion\Run` 中的持久化写入。
- **网络 PCAP 检查器**:捕获出站 DNS 查询、HTTP POST 信标和目标 IP 连接。
- **MITRE ATT&CK 自动化映射器**:
- 自动将观察到的行为标记到技术 ID(`T1059.001` PowerShell、`T1105` 远程工具传输、`T1055` 进程注入、`T1547.001` 注册表 Run 键、`T1490` 禁止系统恢复)。
- 计算总体 **风险评分(0 - 100)** 和威胁级别(`CRITICAL`、`HIGH`、`MEDIUM`、`LOW`、`CLEAN`)。
- **AI 威胁分析师**:
- 双引擎 LLM 行为摘要生成(OpenAI API 或内置的基于规则的 AI 回退机制)。
- 生成总体裁决结论、恶意软件家族分类(RAT、勒索软件、信息窃取程序、下载器)、持久化机制拆解、C2 指标以及分步的应急响应建议。
- **企业 SOC 指挥中心 UI**:
- **实时等宽终端执行控制台(`[TTY-01]`)**,支持实时日志过滤(`PROC`、`REG`、`NET`)。
- **战术威胁雷达图**:5 轴交互式图表(`执行`、`规避`、`持久化`、`凭证访问`、`C2 网络`)。
- **C2 网络拓扑图**:可视化节点映射,带有状态徽章(`[SINKHOLED]`、`[BEACON]`)。
- **实时引爆时间线里程碑进度条**。
- **二进制十六进制转储检查器**。
- **可导出的 HTML 取证审计报告与 Wireshark PCAP 下载器**。
## 🏛️ 架构图
```
Suspicious Sample (.exe, .ps1, .sh, .py)
│
Upload (Web UI)
│
SHA256 & Static Analysis Engine
(PE Headers / Entropy / VirusTotal API)
│
Docker Sandbox Manager
│
┌──────────────────────────┼──────────────────────────┐
Linux Sandbox Container Windows / PowerShell Env Telemetry Emulator
│ │ │
└──────────────────────────┼──────────────────────────┘
│
Runtime Telemetry Capture
┌──────────────┬───────────────┬──────────────┐
Processes Filesystem Registry Network
(psutil) (Dropped) (Run Keys) (Scapy)
└──────────────┴───────────────┴──────────────┘
│
MITRE ATT&CK Mapping & IOC Extraction
│
AI Threat Analyst (LLM Summarizer)
│
Interactive SOC Command Center & API
```
## ⚡ 快速入门指南
### 1. 安装
```
# Clone repository
git clone https://github.com/your-username/SentinelBox.git
cd SentinelBox
# Create virtual environment
python -m venv venv
# On Windows:
.\venv\Scripts\activate
# On Linux/macOS:
source venv/bin/activate
# Install dependencies
pip install -r requirements.txt
```
### 2. 配置环境(可选)
创建 `.env` 文件或导出 OpenAI 和 VirusTotal 的环境变量:
```
export OPENAI_API_KEY="your-openai-api-key"
export VIRUSTOTAL_API_KEY="your-virustotal-api-key"
```
*(注意:如果未提供 API 密钥,SentinelBox 将自动使用其内置的取证启发式 AI 摘要生成器和模拟信誉查询!)*
### 3. 运行应用
```
python run.py
```
打开浏览器并导航至:**`http://localhost:8000`**
## 📝 项目摘要(简历格式)
## 📄 许可证
MIT 许可证。专为安全研究、恶意软件分析和取证演示而设计。
标签:AV绕过, DAST, Docker, FastAPI, LLM, Petitpotam, Unmanaged PE, YARA, 云资产可视化, 动态沙箱, 威胁情报, 安全防御评估, 开发者工具, 恶意软件分析, 网络信息收集, 请求拦截, 逆向工具