ThePhish
emalderson/ThePhish • Python • AGPL-3.0
ThePhish là công cụ tự động hóa phân tích email lừa đảo, tích hợp sâu với TheHive, Cortex và MISP để trích xuất IoC, đánh giá mức độ nguy hại và hỗ trợ phản ứng sự cố nhanh chóng.
Khuyến Cáo An Toàn: Cần Kiểm Thử Môi Trường Lab
Công cụ yêu cầu can thiệp thủ công vào mã nguồn của TheHive4py (patching) và phụ thuộc vào nhiều dịch vụ bên thứ ba. Cần kiểm tra kỹ tính toàn vẹn của các thư viện Python và cấu hình bảo mật cho các API keys được lưu trữ trong file JSON.
Cài đặt nhanh, Docker/Helm sẵn có, tài liệu mẫu đầy đủ
Tiết kiệm RAM/CPU khi quét lớn, tốc độ xử lý song song
Độ chính xác cao, ít false positive, tính năng mở rộng tốt
Bản vá CVE thường xuyên, cộng đồng bảo mật hỗ trợ tích cực
- •Mã nguồn mở minh bạch
- •Cộng đồng kiểm nghiệm rộng rãi
- •Tối ưu hóa hiệu năng tốt
- •Cần kiểm thử trước khi cấp quyền trên hệ thống Production
1. Tổng Quan Kiến Trúc & Cơ Chế Hoạt Động#
ThePhish hoạt động như một lớp điều phối (orchestration layer) giữa hệ thống email và nền tảng SOAR (TheHive/Cortex). Luồng dữ liệu:
- Ingestion: Email được gửi tới mailbox (IMAP) dưới dạng đính kèm EML.
- Extraction: ThePhish trích xuất các observables (URL, IP, Domain, Hash).
- Orchestration: Tạo case trên TheHive, đẩy observables sang Cortex để phân tích.
- Verdict: Tổng hợp kết quả từ các analyzer, nếu đạt ngưỡng tin cậy sẽ tự động đóng case hoặc yêu cầu phân tích viên can thiệp.
2. Ma Trận Đánh Giá & Điểm Khác Biệt#
- So với giải pháp thương mại: ThePhish tận dụng sức mạnh cộng đồng của MISP và Cortex, không tốn phí license nhưng đòi hỏi kỹ năng vận hành hạ tầng.
- Hiệu năng: Tối ưu hóa nhờ kiến trúc bất đồng bộ (Flask-SocketIO), cho phép xử lý nhiều case song song mà không làm nghẽn giao diện.
3. Hướng Dẫn Cài Đặt & Cấu Hình Chi Tiết#
- Clone:
git clone https://github.com/emalderson/ThePhish.git - Venv: Tạo môi trường ảo Python 3.8+.
- Patch: Thực hiện patch
thehive4pynhư hướng dẫn trong README để kích hoạtrun_responder. - Config: Chỉnh sửa
configuration.jsonvới các thông số API của TheHive, Cortex, MISP và thông tin IMAP.
4. Bảng Tra Cứu Tham Số & Flags Dòng Lệnh#
configuration.json: File cấu hình chính cho kết nối backend.analyzerslevelconf.json: File định nghĩa logic mapping mức độ nguy hại (malicious/suspicious/safe).whitelist.json: Danh sách các domain/IP an toàn để bỏ qua phân tích.
5. Kịch Bản Thực Chiến#
- SOC Monitoring: Tự động hóa phân tích email báo cáo từ người dùng (Phishing Report). Nếu kết quả là 'Malicious', tự động tạo event trên MISP và gửi phản hồi cho người dùng.
- Incident Response: Khi nhận email nghi ngờ, phân tích viên sử dụng ThePhish để trích xuất nhanh các IoC, sau đó dùng Cortex để truy vấn các threat intel feed (VirusTotal, URLhaus, Shodan).
6. Khuyến Nghị Tối Ưu & Phòng Ngừa Rủi Ro#
- False Positive: Luôn duy trì file
whitelist.jsoncập nhật để tránh các domain nội bộ bị đánh dấu sai. - Supply Chain: Kiểm tra kỹ các dependency trong
requirements.txt. Sử dụng môi trường cô lập (Docker) để tránh xung đột thư viện hệ thống. - Đạo đức: Chỉ phân tích email trong phạm vi được cho phép của tổ chức, tuân thủ chính sách bảo mật dữ liệu người dùng.
Công Cụ Cùng Chuyên Mục blue_team
A list of useful payloads and bypass for Web Application Security and Pentest/CTF
SafeLine là giải pháp WAF mã nguồn mở hiệu năng cao, sử dụng kiến trúc reverse-proxy để bảo vệ ứng dụng web khỏi các cuộc tấn công phổ biến như SQLi, XSS, RCE và bot độc hại.
Wazuh là nền tảng XDR và SIEM mã nguồn mở toàn diện, cung cấp khả năng giám sát endpoint, phát hiện mối đe dọa, tuân thủ bảo mật và phản ứng sự cố tự động cho hạ tầng on-premises, cloud và container.