
إطار محاكاة لبرمجيات ويندوز الخبيثة يقوم بتنفيذ الملفات الثنائية وبرامج التشغيل وshellcode في بيئة تشغيل نموذجية، مع محاكاة واجهات برمجة التطبيقات وسلوك العمليات/الخيوط ونظام الملفات والسجل ونشاط الشبكة لإعداد تقارير منظمة بصيغة JSON.
سبيكي-إيزي هو إطار محاكاة للبرامج الضارة على ويندوز يقوم بتشغيل الملفات الثنائية وبرامج التشغيل ورمز الصدفة في بيئة ويندوز نموذجية بدلاً من آلة افتراضية كاملة. إنه يحاكي واجهات برمجة التطبيقات، وسلوك العمليات/الخيوط، ونظام الملفات، والسجل، ونشاط الشبكة حتى تتمكن العينات من الاستمرار في التحرك عبر مسارات تنفيذ واقعية. يمكنك تشغيله من واجهة سطر الأوامر speakeasy للتقييم السريع أو تضمينه كمكتبة بايثون واستهلاك تقارير JSON منظمة.
خلفية: منشور نظرة عامة من Mandiant.
التثبيت من PyPI:
python3 -m pip install speakeasy-emulator
تشغيل عينة وفحص حقول التقرير عالية المستوى (استبدل sample.dll بالهدف الخاص بك):
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
دليل قابل للتنفيذ لهذا المقتطف: doc/readme-quickstart-showboat.md.
--volumeابدأ بـ doc/help.md.
إذا كنت لا تزال بحاجة إلى المساعدة، افتح مشكلة في github.com/mandiant/speakeasy/issues.