Движок автоматического анализаobservable (IP, домены, URL, хеши). Интегрируется с TheHive для автоматического обогащения IOC. Поддерживает 100+ analyzers: VirusTotal, AbuseIPDB, Shodan, OTX. Расширяемый через кастомные responders.
# Docker: docker pull strangebee/cortex:latest docker run -d --name cortex -p 9001:9001 strangebee/cortex:latest # Доступ: # http://localhost:9001 # Логин: admin@localhost / secret

Cortex пытается решить общую проблему, с которой часто сталкиваются SOC'и, CSIRT'ы и специалисты по информационной безопасности в процессе работы с угрозами, цифровой forensic'ой и реагированием на инциденты: как анализировать наблюдаемые объекты (observables), которые они собрали, в масштабе, используя один инструмент для запросов вместо нескольких?
Cortex, открытое и бесплатное программное обеспечение, был создан Проектом TheHive именно для этой цели. Наблюдаемые объекты, такие как IP-адреса и адреса электронной почты, URL-адреса, доменные имена, файлы или хэши, могут быть проанализированы по одному или пакетным режиме через веб-интерфейс. Аналитики также могут автоматизировать эти операции благодаря REST API Cortex.

Используя Cortex, вам не придется каждый раз "изобретать велосипед", когда вы хотите использовать сервис или инструмент для анализа наблюдаемого объекта и помочь в расследовании текущего дела. Используйте один из множества анализаторов, содержащихся в нем, а если вам не хватает какого-то инструмента или сервиса, создайте подходящую программу и сделайте ее доступной для всей команды (а лучше, для всего сообщества) благодаря Cortex.
Наряду с MISP, Cortex является идеальным компаньоном для TheHive. TheHive позволяет анализировать десятки или сотни наблюдаемых объектов в несколько кликов, используя один или несколько экземпляров Cortex в зависимости от ваших потребностей в Операционной Безопасности (OPSEC) и требований к производительности. Кроме того, TheHive поставляется с движком шаблонов отчетов, который позволяет вам настроить выходные данные анализаторов Cortex по своему вкусу, вместо того чтобы создавать собственные JSON-парсеры для вывода Cortex.
Cortex может быть интегрирован с MISP двумя способами: - Cortex может вызывать модули MISP - MISP может вызывать анализаторы Cortex
Чтобы попробовать Cortex, вы можете использовать обучающую виртуальную машину или установить его, прочитав Руководство по установке.
Cortex написан на Scala. Фронтенд использует AngularJS с Bootstrap. Его REST API является Stateless (не хранит состояния), что позволяет ему масштабироваться горизонтально. Предоставленные анализаторы написаны на Python. Дополнительные анализаторы могут быть написаны на том же языке или на любом другом языке, поддерживаемом Linux.

Благодаря Cortex вы можете анализировать разные типы наблюдаемых объектов, используя десятки анализаторов. По состоянию на 14 апреля 2018 года доступно 39 публичных анализаторов. Большинство анализаторов имеют различные варианты использования (flavors). Например, используя анализатор VirusTotal, вы можете отправить файл в VT или просто проверить последний доступный отчет, связанный с файлом или хэшем. Полный список анализаторов, включая варианты использования и требования, ведется в Руководстве по требованиям к анализаторам Cortex.
Мы предоставили несколько руководств в Репозитории документации.
Cortex — это открытое и бесплатное программное обеспечение, выпущенное под лицензией AGPL (Affero General Public License). Мы, Проект TheHive, обязуемся обеспечить, чтобы Cortex оставался бесплатным и открытым проектом в долгосрочной перспективе.
Информация, новости и обновления регулярно публикуются в Твиттере Проекта TheHive и в блоге.
Мы приветствуем ваш вклад, особенно новые анализаторы, которые могут облегчить работу загруженным коллегам-аналитикам. Пожалуйста, не стесняйтесь форкать код, экспериментировать с ним, вносить патчи и отправлять нам pull-запросы через issues.
У нас есть Кодекс поведения. Убедитесь, что вы ознакомились с ним перед тем, как вносить свой вклад.
Пожалуйста, откройте issue на GitHub, если вы хотите сообщить об ошибке или запросить функциональность.
Важное примечание: если вы столкнулись с проблемой в анализаторе или хотели бы запросить новый анализатор или улучшение существующего, пожалуйста, откройте issue в специальном репозитории GitHub для анализаторов. Если у вас проблемы с TheHive или вы хотели бы запросить функциональность, связанную с TheHive, пожалуйста, откройте issue в ее специальном репозитории GitHub.
Кроме того, если вам нужно связаться с командой проекта, отправьте электронное письмо на contact@strangebee.com.