pranavvibhute/Malware-Sandbox

GitHub: pranavvibhute/Malware-Sandbox

SentinelBox 是一个 AI 驱动的容器化恶意软件动态分析沙箱,通过隔离执行可疑样本并采集多层数据,结合 MITRE ATT&CK 映射与 LLM 分析,自动生成可操作的威胁研判报告。

Stars: 0 | Forks: 0

# SentinelBox:AI 驱动的行为恶意软件分析平台 [![Python 3.10+](https://img.shields.io/badge/python-3.10+-blue.svg)](https://www.python.org/downloads/) [![FastAPI](https://img.shields.io/badge/FastAPI-0.100+-green.svg)](https://fastapi.tiangolo.com/) [![Docker](https://img.shields.io/badge/Docker-Supported-blue.svg)](https://www.docker.com/) [![MITRE ATT&CK](https://img.shields.io/badge/MITRE-v13-red.svg)](https://attack.mitre.org/) **SentinelBox** 是一个高性能、容器化的动态恶意软件分析沙箱和威胁情报平台,旨在安全地执行可疑二进制文件(`.exe`、`.dll`)和脚本(`.ps1`、`.sh`、`.py`),收集跨进程、文件系统、注册表和网络层的运行时行为遥测数据,将活动映射到 **MITRE ATT&CK 框架**,查询 **VirusTotal** 威胁信誉,并利用 **AI (LLM)** 生成可操作的应急响应报告。 ## 🌟 核心功能 - **静态预分析引擎与 VirusTotal 查询**: - 多重哈希计算(`MD5`、`SHA1`、`SHA256`)。 - Shannon 熵计算($0.0 - 8.0$),用于标记加壳二进制文件(UPX、Themida)。 - PE 头与导入表检查(`pefile`):标记可疑的 Win32 API(`VirtualAllocEx`、`WriteProcessMemory`、`CreateRemoteThread`、`CryptEncrypt`)。 - 脚本静态解析器:检测混淆的 Base64 字符串、PowerShell `-EncodedCommand`、`Invoke-Expression` / `IEX` 以及远程下载器。 - **VirusTotal v3 API 集成**:通过供应商检测统计数据查询 VirusTotal 信誉(例如:`58/72 个供应商将其标记为恶意`)。 - **YARA Studio 与规则引擎**:实时的 YARA 规则测试工作室和特征码匹配,涵盖勒索软件、进程注入器、LSASS 窃取器和反向 Shell。 - **隔离的 Docker 沙箱运行时**: - 临时的容器环境,配备 CPU/RAM 限制、只读 rootfs 和气隙网络模式。 - 当 Docker 离线时,自动回退至 **遥测模拟器引擎**。 - **动态行为监控与遥测**: - **进程树构建**:父子 PID 层次结构追踪与命令行监控。 - **文件系统与注册表跟踪器**:检测在 `%PUBLIC%`/`%TEMP%` 中释放的 EXE 文件,以及在 `HKCU\Software\Microsoft\Windows\CurrentVersion\Run` 中的持久化写入。 - **网络 PCAP 检查器**:捕获出站 DNS 查询、HTTP POST 信标和目标 IP 连接。 - **MITRE ATT&CK 自动化映射器**: - 自动将观察到的行为标记到技术 ID(`T1059.001` PowerShell、`T1105` 远程工具传输、`T1055` 进程注入、`T1547.001` 注册表 Run 键、`T1490` 禁止系统恢复)。 - 计算总体 **风险评分(0 - 100)** 和威胁级别(`CRITICAL`、`HIGH`、`MEDIUM`、`LOW`、`CLEAN`)。 - **AI 威胁分析师**: - 双引擎 LLM 行为摘要生成(OpenAI API 或内置的基于规则的 AI 回退机制)。 - 生成总体裁决结论、恶意软件家族分类(RAT、勒索软件、信息窃取程序、下载器)、持久化机制拆解、C2 指标以及分步的应急响应建议。 - **企业 SOC 指挥中心 UI**: - **实时等宽终端执行控制台(`[TTY-01]`)**,支持实时日志过滤(`PROC`、`REG`、`NET`)。 - **战术威胁雷达图**:5 轴交互式图表(`执行`、`规避`、`持久化`、`凭证访问`、`C2 网络`)。 - **C2 网络拓扑图**:可视化节点映射,带有状态徽章(`[SINKHOLED]`、`[BEACON]`)。 - **实时引爆时间线里程碑进度条**。 - **二进制十六进制转储检查器**。 - **可导出的 HTML 取证审计报告与 Wireshark PCAP 下载器**。 ## 🏛️ 架构图 ``` Suspicious Sample (.exe, .ps1, .sh, .py) │ Upload (Web UI) │ SHA256 & Static Analysis Engine (PE Headers / Entropy / VirusTotal API) │ Docker Sandbox Manager │ ┌──────────────────────────┼──────────────────────────┐ Linux Sandbox Container Windows / PowerShell Env Telemetry Emulator │ │ │ └──────────────────────────┼──────────────────────────┘ │ Runtime Telemetry Capture ┌──────────────┬───────────────┬──────────────┐ Processes Filesystem Registry Network (psutil) (Dropped) (Run Keys) (Scapy) └──────────────┴───────────────┴──────────────┘ │ MITRE ATT&CK Mapping & IOC Extraction │ AI Threat Analyst (LLM Summarizer) │ Interactive SOC Command Center & API ``` ## ⚡ 快速入门指南 ### 1. 安装 ``` # Clone repository git clone https://github.com/your-username/SentinelBox.git cd SentinelBox # Create virtual environment python -m venv venv # On Windows: .\venv\Scripts\activate # On Linux/macOS: source venv/bin/activate # Install dependencies pip install -r requirements.txt ``` ### 2. 配置环境(可选) 创建 `.env` 文件或导出 OpenAI 和 VirusTotal 的环境变量: ``` export OPENAI_API_KEY="your-openai-api-key" export VIRUSTOTAL_API_KEY="your-virustotal-api-key" ``` *(注意:如果未提供 API 密钥,SentinelBox 将自动使用其内置的取证启发式 AI 摘要生成器和模拟信誉查询!)* ### 3. 运行应用 ``` python run.py ``` 打开浏览器并导航至:**`http://localhost:8000`** ## 📝 项目摘要(简历格式) ## 📄 许可证 MIT 许可证。专为安全研究、恶意软件分析和取证演示而设计。
标签:AV绕过, DAST, Docker, FastAPI, LLM, Petitpotam, Unmanaged PE, YARA, 云资产可视化, 动态沙箱, 威胁情报, 安全防御评估, 开发者工具, 恶意软件分析, 网络信息收集, 请求拦截, 逆向工具