EKFiddle 威胁情报集成:VirusTotal 与 Urlscan.io 一键查询的快速指南
【免费下载链接】EKFiddleYour Swiss Army knife to analyze malicious web traffic based on the popular Fiddler web debugger.项目地址: https://gitcode.com/gh_mirrors/ek/EKFiddle
EKFiddle 是一款基于 Fiddler 调试器的开源威胁情报集成工具,被安全研究员称为分析恶意 Web 流量的"瑞士军刀"。它把威胁情报集成做到了极致:在捕获的会话列表中右键点击任意流量,即可把主机名、IP 地址或响应体哈希一键发送到 VirusTotal 与 urlscan.io 完成威胁查询,彻底告别手动复制、拼接查询链接的繁琐流程。这份快速指南专为新手准备,10 分钟带你跑通 EKFiddle 威胁情报查询全流程。
EKFiddle 是什么:恶意流量分析的瑞士军刀 🔪
EKFiddle(Ek = Exploit Kit)是构建在 Fiddler Classic / Fiddler Everywhere 之上的扩展插件,核心使命是帮助安全分析人员快速识别、标注并调查恶意 Web 流量(如漏洞利用工具包 Exploit Kit、C2 通信等)。它内置正则规则库、YARA 支持、实时监控、CMS 指纹识别等功能,而威胁情报集成正是其中最实用、最高频的能力之一。
上图是 EKFiddle 集成后的 Fiddler 主界面:会话列表自动按规则着色并添加注释(例如标注 "Fallout EK [URI]"),分析师可以一眼锁定可疑流量,再通过右键菜单展开深度调查。
为什么你需要威胁情报一键查询?🤔
手动调查一条恶意流量,通常要经历"复制域名 → 打开 VirusTotal → 粘贴 → 等待 → 复制 IP → 打开 urlscan.io → 再粘贴"的循环。在分析 Exploit Kit 流量时,一次攻击往往涉及数十个域名、IP 和载荷哈希,纯手动流程不仅慢,还容易出错。
EKFiddle 的威胁情报集成将整个流程压缩为一次右键点击,这正是"一键查询"的价值所在——把时间还给分析本身。
威胁情报查询能力总览:一个右键菜单全覆盖 📋
EKFiddle 的右键菜单针对三类对象提供了 VirusTotal 与 urlscan.io 查询入口(对应实现位于 CustomRules.cs 中的 ContextAction 定义):
| 右键对象 | VirusTotal 一键查询 | urlscan.io 一键查询 |
|---|---|---|
| 主机名(Hostname) | 域名信誉报告 | 该域名的历史扫描记录 |
| IP 地址 | IP 信誉报告 | 该 IP 的扫描与关联记录 |
| 响应体(Response Body) | 自动计算 SHA-256 并查询文件分析报告 | — |
快速上手:三步完成 EKFiddle 安装 🚀
第一步:安装 Fiddler
EKFiddle 依赖 Fiddler 运行。下载并安装 Fiddler Classic(仓库 Fiddler_installers/ 目录也提供了安装包备份),完成基础配置即可。
第二步:安装 EKFiddle 扩展
推荐方式:直接运行仓库根目录的 EKFiddleExtension.exe 安装向导,自动完成扩展部署。也可以手动将 EKFiddle.dll 复制到 Fiddler 的 Scripts 目录(%AppData%\Local\Programs\Fiddler\Scripts)后重启 Fiddler。
使用 Fiddler Everywhere 的用户,只需在 Rules 标签页导入 FiddlerEverywhere/EKFiddle.farx 即可。
第三步:验证菜单是否生效
重启 Fiddler 后,顶部会出现 "EKFiddle" 菜单(正则管理、高级过滤、实时监控等),如下图所示:
实操指南:VirusTotal 一键查询恶意文件哈希 🎯
这是威胁情报集成最高频的用法——快速判断某个下载的载荷(Payload)是否已知恶意:
- 在会话列表中选中带有可疑响应体的流量;
- 右键 →Response Body → VirusTotal Lookup;
- EKFiddle 自动计算响应体的 SHA-256,并打开 VirusTotal 的文件分析页面。
底层实现位于 CustomRules.cs:工具调用GetResponseBodyHash("sha256")得到哈希后,直接拼接 VirusTotal 查询链接并唤起浏览器。同理,右键Hostname → VirusTotal、IP Address → VirusTotal可分别查询域名与 IP 的信誉报告(见 CustomRules.cs 与 CustomRules.cs)。
实操指南:urlscan.io 一键查询恶意域名与 IP 🔍
urlscan.io 擅长展示网站行为快照与历史扫描关联,适合快速判断域名或 IP 背后是否托管过钓鱼、漏洞利用页面:
- 右键Hostname → urlscan.io:自动搜索该域名在 urlscan.io 上的所有扫描记录;
- 右键IP Address → urlscan.io:按 IP 检索关联的扫描与行为分析结果。
对应实现见 CustomRules.cs(IP 查询)与 CustomRules.cs(域名查询)。两条命令都支持多选会话批量执行——选中多条流量后一次右键,即可连续弹出多个查询页面。
实战场景:从 "Fallout EK" 日志到威胁情报报告 📝
假设你在捕获流量时看到会话被自动标注为 "Fallout EK [URI]"(正是主界面截图中的场景),完整调查流程如下:
- 右键主机名 →VirusTotal,确认域名信誉;
- 右键 IP 地址 →urlscan.io,查看该 IP 的历史扫描记录与关联域名;
- 对疑似载荷的响应体右键 →VirusTotal Lookup,验证 SHA-256 是否已被多家杀毒引擎标记。
整个过程不到一分钟,就能产出一条完整的 IOC 调查报告。配合 EKFiddle 的 YARA 规则扫描界面(下图)与 Regexes/MasterRegexes.txt 正则库,恶意流量调查的效率还能再上一个台阶。
进阶技巧与常见问题 ⚡
- 多选批量查询:按住 Ctrl 选中多条会话后右键,可一次发起多组威胁情报查询;
- 配合 Advanced UI:在 EKFiddle 菜单开启 UI mode(Advanced)后,会话列表会新增 SHA-256、CMS 类型等列,查询前即可预览哈希;
- Fiddler Everywhere 同样支持:导入 farx 文件后,右键菜单功能与 Fiddler Classic 保持一致;
- 需要源码或离线资源?可通过
git clone https://gitcode.com/gh_mirrors/ek/EKFiddle获取完整仓库,其中 README.md 记录了全部功能说明,whatsnew.txt 为更新日志。
结语
威胁情报查询不该是重复劳动。EKFiddle 用"一键查询"把 VirusTotal 与 urlscan.io 无缝织入 Fiddler 的工作流,让恶意流量分析回归分析本身。无论你是刚入门的蓝队新人,还是经验丰富的威胁研究员,这份快速指南都能帮你更快上手这把瑞士军刀。现在就装上 EKFiddle,体验右键即查的畅快感吧!
【免费下载链接】EKFiddleYour Swiss Army knife to analyze malicious web traffic based on the popular Fiddler web debugger.项目地址: https://gitcode.com/gh_mirrors/ek/EKFiddle
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考