
مفككات بايثون لبرامج الوصول عن بُعد الخبيثة الشائعة
Malconf هي مكتبة بلغة بايثون 3 يمكن استخدامها لتحليل سلالات معينة من البرامج الضارة بشكل ثابت واستخراج بيانات التكوين التي يمكن أن يستخدمها مستجيبو الحوادث أثناء الحادث.
كمكتبة، يمكن أيضًا تثبيتها في خطوط تحليل البرامج الضارة الآلية.
هناك بعض المتطلبات الأساسية المضمنة في إعداد pip وفي ملف requirements.txt
لجميع أدوات فك التشفير، ستحتاج إلى yara و yara-python. للتعامل مع برامج .NET الضارة، ستحتاج إلى تثبيت yara-python مع دعم dotnet
git clone --recursive https://github.com/VirusTotal/yara-python
python3 setup.py build --enable-magic --enable-dotnet
sudo python3 setup.py install
pip3 install --upgrade malwareconfig
git clone [email protected]:kevthehermit/RATDecoders.git
cd RATDecoders
pip3 install -r requirements.txt
python3 setup.py install
فيما يلي قائمة بـ RATs المدعومة حاليًا:
باستخدام أداة سطر الأوامر المرفقة malconf، يمكنك تمرير ملف واحد أو مجلد باستخدام العلامة -r وستحاول تلقائيا اكتشاف العائلة واستخراج أي تكوين.
يمكنك أيضًا استخدام الخيار -o لكتابة النتائج إلى ملف.
malconf
malconf -l هذا سيعرض جميع الـ RATs المدعومة
malconf /path/to/sample هذا سيكتشف تلقائيا العائلة ويشغل أداة فك التشفير
⇒ malconf tests/samples/alienspy
__ __ _ ____ __
| \/ | __ _| |/ ___|___ _ __ / _|
| |\/| |/ _` | | | / _ \| '_ \| |_
| | | | (_| | | |__| (_) | | | | _|
|_| |_|\__,_|_|\____\___/|_| |_|_|
محلل تهيئة البرامج الضارة بواسطة @kevthehermit
[+] تحميل الملف: tests/samples/alienspy
[-] تم العثور على: AlienSpy
[-] تشغيل أداة فك التشفير
[-] مخرجات التكوين
{'ConfigKey': 'fzGUoTaQH3SUW7E82IKQK2J2J2IISIS',
'NAME': 'ok',
'Version': 'B',
'connetion_time': '0',
'desktop': 'true',
'dns': '213.208.129.211',
'extensionname': 'qQJ',
'folder': 'java',
'instalar': 'true',
إذا قمت بالتثبيت عبر pip، يمكنك أيضًا استخدامها كمكتبة.
from malwareconfig import fileparser
from malwareconfig.modules import __decoders__, __preprocessors__
# فتح وتحليل الملف
sample_path = '/path/to/sample.exe'
file_info = fileparser.FileParser(file_path=sample_path)
# التحقق من وجود أداة فك تشفير صالحة ثم تحليلها
if file_info.malware_name in __decoders__:
module = __decoders__[file_info.malware_name]['obj']()
module.set_file(file_info)
module.get_config()
conf = module.config
pprint(conf)
كل التقدير حيث يستحق.
Malware.lu للتحليل الأولي لـ xtreme Rat - https://code.google.com/p/malware-lu/wiki/en_xtreme_RAT
Fireye لتحاليلهم حول Poison Ivy و Xtreme Rat (على الرغم من أنهم تجاهلوا تغريداتي :-) ) - http://www.fireeye.com/blog/technical/2014/02/xtremerat-nuisance-or-threat.html
Shawn Denbow و Jesse Herts لورقتهم هنا - http://www.matasano.com/research/PEST-CONTROL.pdf وفرت لي الكثير من الوقت