
speakeasy v2.0.0b6
إطار محاكاة لبرمجيات ويندوز الخبيثة يقوم بتنفيذ الملفات الثنائية وبرامج التشغيل وshellcode في بيئة تشغيل نموذجية، مع محاكاة واجهات برمجة التطبيقات وسلوك العمليات/الخيوط ونظام الملفات والسجل ونشاط الشبكة لإعداد تقارير منظمة بصيغة JSON.
Speakeasy
سبيكي-إيزي هو إطار محاكاة للبرامج الضارة على ويندوز يقوم بتشغيل الملفات الثنائية وبرامج التشغيل ورمز الصدفة في بيئة ويندوز نموذجية بدلاً من آلة افتراضية كاملة. إنه يحاكي واجهات برمجة التطبيقات، وسلوك العمليات/الخيوط، ونظام الملفات، والسجل، ونشاط الشبكة حتى تتمكن العينات من الاستمرار في التحرك عبر مسارات تنفيذ واقعية. يمكنك تشغيله من واجهة سطر الأوامر speakeasy للتقييم السريع أو تضمينه كمكتبة بايثون واستهلاك تقارير JSON منظمة.
خلفية: منشور نظرة عامة من Mandiant.
بداية سريعة
التثبيت من PyPI:
python3 -m pip install speakeasy-emulator
تشغيل عينة وفحص حقول التقرير عالية المستوى (استبدل sample.dll بالهدف الخاص بك):
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
دليل قابل للتنفيذ لهذا المقتطف: doc/readme-quickstart-showboat.md.
خريطة التوثيق
ابدأ هنا
استخدام CLI
التقارير، الإعدادات، وسلوك وقت التشغيل
التصحيح والتوسيع
- مرجع تصحيح GDB
- جلسات GDB (showboat)
- تركيب ملفات المضيف باستخدام
--volume - إضافة معالجات API
- دليل الأمثلة
- مخطط تجوال Speakeasy 2
الأسئلة والمساعدة
ابدأ بـ doc/help.md.
إذا كنت لا تزال بحاجة إلى المساعدة، افتح مشكلة في github.com/mandiant/speakeasy/issues.