alexandreborges/malwoverview

Malwoverview is a first response tool for threat hunting across VirusTotal, Hybrid Analysis, URLHaus, Polyswarm, Malshare, Alien Vault, Malpedia, Malware Bazaar, ThreatFox, Triage, IPInfo, Shodan, AbuseIPDB, GreyNoise, URLScan.io, Whois/RDAP, NIST, and VulnCheck. Supports LLM enrichment, IOC extraction, YARA scanning, and Android analysis.

解决的问题

Malwoverview 是一款用于威胁狩猎和恶意软件初步分析的首个响应工具。它通过作为数十个现有沙箱和威胁情报服务的统一客户端,简化了对可疑文件、URL、IP 地址和域名的情报收集流程。

工作原理

该工具与多个外部 API(如 VirusTotal、Hybrid Analysis 和 Shodan)集成,以获取静态和动态行为报告、检查声誉并下载样本。它还提供无需 API 密钥的本地初步分析功能,例如 PE 文件分析、Authenticode 签名检查和 YARA 扫描。对于高级分析,它包含一个可选的 LLM 驱动的增强层,利用 AI 生成风险评估,并将结果映射到 MITRE ATT&CK 框架。

适用人群

需要快速对可疑的入侵指标(IOCs)进行初步分析,并在多个情报源之间关联数据的安全分析师、威胁狩猎人员和恶意软件研究人员。

主要亮点

  • 多服务集成:统一访问超过 15 个威胁情报服务,包括 VirusTotal、Malware Bazaar 和 AlienVault。
  • LLM 驱动的增强:可选地使用 Claude、Gemini、OpenAI 或本地 Ollama 模型生成 AI 风险评估和分析师建议。
  • 本地初步分析:无需外部 API,内置 PE 初步分析、熵值计算和 Authenticode 签名验证。
  • 全面的工具支持:支持 YARA 规则扫描、批量哈希检查和 TUI(文本用户界面)仪表板导航。
  • 注重隐私:默认不将样本提交到远程端点,以尊重 NDA 协议。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目