Imagem de capa do projeto: NEXUS Hybrid Analysis EM ANDAMENTO

Resumo técnico

O NEXUS Hybrid Analysis integra a sandbox dinâmica CrowdStrike Falcon: submete arquivos (até 32MB) e URLs para análise, guarda histórico local com relatórios summary/network/process e faz polling de análises pendentes via cron e CLI. Busca hashes sem consumir cota e contribui sinais de hash e URL via Intelligence Hub, com integração soft com URLhaus e links diretos para o VirusTotal.

Escopo executado

  • Registro do plugin (registerTab('hybrid-analysis','Hybrid Analysis','shield-alert',tab.php,'Segurança') + registerDoc + registerModal) e ha_install() preparando a tabela plugin_hybrid_analyses (job_id, sha256, submit_type, source_name/url, environment_id, status, verdict, threat_score, task_id, report_json/network_json/process_json, timestamps) via install.sql.
  • API com 11 actions: ha_stats (contadores + status API), ha_settings_get/ha_settings_save (key, environment_id, toggles, share_community), ha_test_connection (lookup EICAR), ha_submit_file (multipart file ou file_base64, 32MB), ha_submit_url, ha_report (summary + network + process), ha_search_hash, ha_history (paginado), ha_poll_pending e ha_quota.
  • Integração Hybrid Analysis API v2 (https://hybrid-analysis.com/api/v2): headers api-key + User-Agent: Falcon Sandbox; endpoints submit/file, submit/url, search/hash (GET, formato novo com reports/sha256s + fallback overview/{sha256}), report/{id}/summary|network|process e key/current; timeout 60–90s, SSL verify e redirects POST seguros (CURLOPT_POSTREDIR).
  • Submissão de arquivos: hash SHA-256 local antes do upload; se o hash já é conhecido no HA, responde cached com lookup sem consumir cota de submissão; multipart com allow_community_access/no_share_third_party conforme config.
  • Submissão de URLs: integração soft com URLhaus (uh_verify) anota _urlhaus no relatório se a URL for maliciosa; validação FILTER_VALIDATE_URL http/https.
  • Poll de pendentes: ha_poll_pending() atualiza análises pending/queued/in_progress (usleep 250ms entre chamadas para ficar abaixo de 5 req/min); ha_cron_check() com throttle de 5 min via cronjob.json (job ha_poll, tick: true) e CLI allowlisted cli.php (ha_poll_pending(10)).
  • Busca de hash: ha_search_hash() aceita MD5/SHA1/SHA256; se o report não traz verdict, busca overview/{sha256} (com fallback last_analysis.verdict); ha_lookup_hash_summary() retorna links públicos HA + VT mesmo sem API key (link_only).
  • Enriquecimento (Intelligence Hub): nx_intel_register_enricher('hybrid-analysis', ['hash','url'], 'ha_intel_enrich', 50) consulta cache local / search/hash (nunca auto-submete no hub); severidade 80 se verdict malicious/suspicious ou score ≥50, senão 12; orçamento max_live_lookups (até 4 hashes + 3 URLs/rodada), excedentes skipped.
  • Segurança: API key só no servidor (DB::setConfig), UI nunca reexibe o valor; ha_quota() devolve key mascarada (api_key_masked); upload limitado a 32MB.
  • Interface (tab.php, 575 linhas, Alpine haApp()): abas Submeter/Relatórios/Configuração, upload de arquivo drag-and-drop, envio de URL, busca de hash, botão Poll pendentes, auto-poll a cada 45s (se auto_poll e houver pendentes), tabela de histórico com relatório detalhado inline (verdict, score, network, process, MITRE) e modal.

Stack e ferramentas

  • PHP 8 backend (sem framework) + MySQL 8 (plugin_hybrid_analyses)
  • Hybrid Analysis API v2 (CrowdStrike Falcon Sandbox) — submit file/url, search hash, report, quota
  • URLhaus (integração soft) + VirusTotal (links diretos por hash)
  • Alpine.js + Tailwind CSS (tab.php)
  • Plugin API interno: PluginManager tabs/actions/modals + cronjob.json + CLI + enricher

Tags operacionais

  • Hybrid Analysis
  • CrowdStrike
  • Sandbox
  • Malware
  • Análise dinâmica
  • Hash
  • URL
  • Plugin NEXUS

Resultado operacional

  • Análise dinâmica: arquivos (até 32MB) e URLs são executados em sandbox CrowdStrike Falcon com relatórios de rede, processos e MITRE.
  • Economia de cota: hash já conhecido responde via lookup (cached) sem consumir submissão; busca de hash usa search/hash/overview.
  • Detecção precoce: integração soft com URLhaus avisa se a URL submetida já é maliciosa antes da análise.
  • Automação de polling: cron + CLI atualizam análises pendentes automaticamente (throttle 5 min, ~4 req/min).
  • Enriquecimento no hub: hashes e URLs citados em tarefas/comentários ganham sinais de ameaça com severidade calibrada.
  • Links de investigação: cada hash tem link direto para Hybrid Analysis e VirusTotal, mesmo sem API key.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

Sandbox dinâmica CrowdStrike Falcon: submete arquivos (até 32MB) e URLs para análise, guarda histórico local com relatórios summary/network/process, faz polling de análises pendentes (cron + CLI), busca hashes sem consumir cota e contribui sinais de hash e URL via Intelligence Hub — com integração soft com URLhaus e links diretos para o VirusTotal.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.