
Malware samples, analysis exercises and other interesting resources.
يهدف هذا المستودع إلى توفير الوصول إلى مجموعة واسعة من الملفات الخبيثة والملفات الأثرية الأخرى.
جميع العينات موجودة في أرشيف ZIP محمي بكلمة مرور وهي: infected
بالإضافة إلى توفير ملفات أثرية من العينات، سأنشر بانتظام تمارين لتحليل البرمجيات الخبيثة. ستغطي هذه التمارين مجموعة واسعة من مواضيع تحليل البرمجيات الخبيثة وستأتي مع حلول مفصّلة وشروحات خطوة بخطوة.
ملفات PCAP تعرض نشاطاً شبكياً محدداً، للمساعدة في التحليل، أو كتابة القواعد، أو أي شيء آخر يعترض طريقك! تم تطبيق عوامل تصفية التقاط ذات صلة للمساعدة في تقييد نطاق ما هو موجود في ملف PCAP.
-> ملفات PCAP للتدريب## ملخص العينات
ملفات العينات والملحقات الأخرى من الدورات التدريبية والمحاضرات وورش العمل العامة.
2021
2020
سيحتوي على مستندات Office التي تم تحديدها كأدوات لتوزيع البرمجيات الخبيثة بناءً على هيكل تنظيم المجلدات. على سبيل المثال، سيحتوي مجلد emotet على مستندات خبيثة تم تحديدها على أنها أسقطت Emotet. هذه العينات منظمة حسب السنة/الشهر التي حصلت عليها وشغّلتها فيها - وقد ينحرف هذا قليلاً عن وقت اكتشافها لأول مرة في البرية (على سبيل المثال، تاريخ أول إرسال على VirusTotal).
إلى أقصى حد ممكن، سأشمل أيضًا ملفات PCAP المرتبطة. قد تحتوي ملفات PCAP على ثنائي Emotet الناتج الذي تم إسقاطه، بالإضافة إلى اتصال C2 اللاحق. ومع ذلك، لا أستطيع ضمان أن كل ملف PCAP سيحتوي على هذا التسلسل الكامل للأحداث.
المستندات الخبيثة الحالية تشمل:
يمكن العثور على البرنامج النصي لتحليل الصور المستخدم لتوليد الرسوم البيانية لصور المستندات الخبيثة على: https://github.com/jstrosch/graph-maldoc-similar-images
سيحتوي على تفريغات ذاكرة كاملة للآلة الافتراضية (VM) وتفريغات ذاكرة للعمليات الفردية من عينات البرمجيات الخبيثة. معظمها سيكون آتيًا من تفريغ الذاكرة عبر Cuckoo Sandox. نظرًا لحجم تفريغات الذاكرة، يتم توفير روابط لنسخة مؤرشفة منها للتحميل. تشمل تفريغات الذاكرة الحالية:
سيحتوي هذا القسم على ملفات ثنائية (مثل PE/.NET وJava وغيرها) من عائلات برمجيات خبيثة معروفة. يحتوي هذا الأرشيف حاليًا على عينات من:
هذا المستودع مخصص للأغراض التعليمية والبحثية. العينات المقدمة هنا هي جميعها برمجيات خبيثة حقيقية، يُرجى التعامل معها بكل الحذر اللازم.
يرجى ملاحظة أن جميع العينات/الملحقات ستكون في أرشيف محمي بكلمة مرور باستخدام كلمة المرور: infected