
إطار بسيط لاستخراج البيانات "القابلة للتنفيذ" من برمجيات أندرويد الخبيثة (خوادم التحكم والأوامر، أرقام هواتف، إلخ.)
إطار عمل بسيط لاستخراج بيانات "قابلة للتنفيذ" من برمجيات Android الخبيثة (خوادم التحكم والقيادة، أرقام الهواتف، إلخ.)
يجب تثبيت الحزم التالية قبل البدء في استخدام هذا المشروع:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)الفكرة بسيطة جدًا ومعيارية. يحتوي المشروع على عدد من المجلدات التي تستضيف مكانًا لتحليلك الثابت أو معالجة المخرجات:
plugins - هذا هو المكان الذي يوجد فيه الكود المسؤول عن تعريف البرمجيات الخبيثة واستخراج البيانات. يجب على كل صنف أن يرث من الصنف Plugin من templates.recon تحدد البرمجية الخبيثة - ضع فيها كل الكود الذي تحتاجه للتأكد من أنك تستطيع استخراج البيانات.extract تقوم بالاستخراج المعتاد. لا يوجد تنسيق محدد للبيانات المستخرجة، لكن من الجيد الاحتفاظ بها في قاموس Python، حتى يتمكن معالجات المخرجات من قراءتها بطريقة موحدة.processing - هذا هو المكان الذي تضع فيه الأصناف التي ترث من الصنف OutputProcessor. يتم استدعاؤها بعد استخراج البيانات وتحصل على المعلومات المستخرجة.process تأخذ البيانات وتنتج نوعًا ما من النتيجة (على سبيل المثال، إضافة ملف أو خادم تحكم وقيادة إلى قاعدة البيانات الخاصة بك، التحقق مما إذا كان خادم التحكم والقيادة نشطًا، إلخ.)إذا كنت ترغب في المساهمة، اكتب إضافة (plugin) تفك تشفير عائلة جديدة من البرمجيات الخبيثة. الأمر سهل، فقط انظر إلى الإضافات الموجودة.
إذا كان لديك عينة APK ولا تعرف ما هي وأين هو خادم التحكم والقيادة؟ اكتب:
python maldrolyzer.py [sample_path]
إذا كان maldrolyzer يعرف عائلة البرمجية الخبيثة، فسيظهر بعض المعلومات المفيدة مثل:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
ويمكنك تتبع خوادم التحكم والقيادة من عدة عائلات من البرمجيات الخبيثة باستخدام http://amtrckr.info