PEpper
أداة مفتوحة المصدر لإجراء التحليل الثابت للبرمجيات الخبيثة على الملفات القابلة للتنفيذ المحمولة (PE)
التثبيت
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
لقطة شاشة
والمزيد من الصفوف..
مخرجات CSV
والمزيد من الأعمدة..
الميزات المستخلصة
- نسبة الانتروبيا المشبوهة
- نسبة الاسم المشبوه
- حجم الكود المشبوه
- الطابع الزمني للتصحيح المشبوه
- عدد الصادرات
- عدد استدعاءات مكافحة التصحيح
- عدد استدعاءات كشف الآلة الافتراضية
- عدد استدعاءات واجهة برمجة التطبيقات المشبوهة
- عدد السلاسل النصية المشبوهة
- عدد تطابقات قواعد YARA
- عدد عناوين URL الموجودة
- عدد عناوين IP الموجودة
- دعم ملف تعريف الارتباط في المكدس (GS)
- دعم حماية تدفق التحكم (CFG)
- دعم منع تنفيذ البيانات (DEP)
- دعم التوزيع العشوائي لمساحة العنوان (ASLR)
- دعم معالجة الاستثناءات المنظمة (SEH)
- دعم التخزين المحلي للخيط (TLS)
- وجود manifest
- وجود version
- وجود الشهادة الرقمية
- كشف Packer
- كشف قاعدة بيانات VirusTotal
- تجزئة الاستيراد
ملاحظات
- يمكن تشغيله على ملف PE واحد أو متعدد (موضوع داخل مجلد)
- سيتم حفظ المخرجات (في نفس مجلد pepper.py) باسم FILENAME-output.csv
- لاستخدام فحص VirusTotal، أضف مفتاحك الخاص في الوحدة النمطية المسماة "virustotal.py" (يلزم اتصال بالإنترنت)
-
الشكر والتقدير
شكر جزيل لكل من ساعدني بشكل غير مباشر في هذا العمل، وخاصة:
- مشروع LIEF ومكتبته الرائعة
- PEstudio، برنامج مذهل حقًا لتحليل الملفات القابلة للتنفيذ
- PEframe من guelfoweb، أداة واسعة الانتشار بشكل لا يصدق لإجراء التحليل الثابت للبرامج الضارة القابلة للتنفيذ المحمولة ووثائق MS Office الضارة
- مشروع Yara-Rules، الذي يوفر توقيعات مُجمَّعة ومصنَّفة ومُحدَّثة قدر الإمكان