
أداة تحليل ثابت وديناميكي للكشف عن التعليمات البرمجية الضارة والملفات الثنائية المشبوهة وانتهاكات الخصوصية
تثبيت - استخدام - تحليل ديناميكي - قواعد YARA - CI/CD
المستندات: English | Tiếng Việt
أداة تحليل ثابت وديناميكي لكشف الشيفرات الخبيثة والملفات الثنائية المشبوهة وانتهاكات الخصوصية. تقوم بتحليل شيفرة المصدر، الملفات التنفيذية المترجمة (.exe, .dll, .elf)، حزم macOS (.app, .dmg, .pkg)، تطبيقات الجوال (.apk, .ipa)، وحزم التطبيقات باستخدام قواعد YARA، وتحليل السلوك في حاويات Docker، وتحليل الجوال عبر MobSF، وإزالة التعتيم عن الحمولات، وإعداد تقارير متعددة التنسيقات (JSON, HTML, SARIF).
| الفئة | أمثلة الكشف |
|---|---|
| الأصداف العكسية | بايثون socket+subprocess، باش /dev/tcp، netcat، بوويرشيل TCPClient، socat |
| الأبواب الخلفية | أصداف الويب (PHP/JSP/ASP.NET)، حقن الأوامر (بايثون/JS/جافا/روبي/Go/C)، أصداف مقيدة، مسارات مخفية، تحميل شيفرة عن بُعد، إنشاء مستخدم، SSTI، إلغاء تسلسل غير آمن |
| التعتيم | سلاسل Base64+eval، بناء شيفرة الأحرف، حمولات سداسية عشرية، استيرادات ديناميكية |
| برمجيات التعدين | اتصالات تجمعات Stratum، APIs التعدين، عناوين المحافظ (BTC/ETH/XMR) |
| الفدية | تجوال لتشفير الملفات، رسائل الفدية، أنماط تشفير+إعادة تسمية |
| سرقة بيانات الاعتماد | أسرار مضمنة، سرقة الحافظة، استخراج المتغيرات البيئية، ملفات بيانات الاعتماد في المتصفحات |
| سلسلة التوريد | خطافات تثبيت npm/pip مشبوهة، التباس التبعيات، مستودعات مخصصة |
| الاستمرارية | إنشاء cron/schtasks، مفاتيح التسجيل Run، LaunchAgent/Daemon، التلاعب بـ SUID |
| رفع الصلاحية | التلاعب بتة SUID، setuid(0)، chown root |
| مكافحة التحليل | كشف المصحح، كشف الآلة الافتراضية، استدعاءات TLS، استخدام ptrace |
| مسجّلات المفاتيح | GetAsyncKeyState، SetWindowsHookEx، pynput، CGEventTapCreate |
| الخصوصية | مجموعات تطوير التتبع (40+)، حقول المعلومات الشخصية (SSN، بطاقات الائتمان، القياسات الحيوية، الصحة)، أذونات تطفلية، بصمة الجهاز |
| مؤشرات الملفات الثنائية | ملفات مضغوطة (UPX، انتروبيا عالية)، أقسام RWX، استيرادات مشبوهة، شيفرة غير موقّعة أو معدلة |
pip install malware-check
pipx install malware-check
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"
هذا يُثبت واجهة سطر الأوامر الأساسية. تحليل الملفات الثنائية عبر pefile/lief، كشف الملفات بالذكاء الاصطناعي عبر magika، ومسح YARA عبر yara-python هي إضافات اختيارية.
# أساسي + تحليل ثنائي + كشف ملفات بالذكاء الاصطناعي + YARA
pip install malware-check[full]
# أو تثبيت ما تحتاجه فقط
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]
# أو تثبيت الإضافات يدويًا
pip install pefile lief magika yara-python
pip install malware-check[detect]
عند تثبيته، يستخدم malware-check Magika لتحسين تحديد الملفات عبر المنصات، وإثراء البيانات الوصفية file_type، وتوجيه الملفات بدون امتداد أو المقنعة إلى المحلل الصحيح بناءً على المحتوى بدلاً من اسم الملف وحده.
# يتطلب Docker - https://docs.docker.com/get-docker/
# بناء صورة الحماية (مرة واحدة)
malware-check build-sandbox
malware-check info
عرض الأمر info ما إذا كان كشف الملفات المدعوم بـ Magika متاحًا.
قم بتثبيته كمهارة Claude Code ليتمكن Claude من تحليل الملفات نيابةً عنك:
# تثبيت المهارة من GitHub
npx skills install momenbasel/malware-check --skill malware-check
# أو يدويًا: انسخ skill/SKILL.md إلى دليل المهارات الخاص بك
cp -r skill/ ~/.claude/skills/malware-check/
ثم في Claude Code، قل: "امسح هذا الملف بحثًا عن برمجيات خبيثة" أو "هل هذا الملف الثنائي آمن؟" وسيستخدم Claude malware-check تلقائيًا.
تحتاج أيضًا إلى تثبيت أداة CLI:
pip install malware-check pefile lief yara-python
قم بتثبيت الأداة وأضفها إلى تعليمات وكيل Codex الخاص بك:
# 1. تثبيت CLI
pip install malware-check pefile lief yara-python
# 2. أضف إلى تعليمات Codex (codex.md أو موجه النظام)
echo 'استخدم `malware-check scan <path> --verbose` لتحليل الملفات بحثًا عن برمجيات خبيثة.' >> AGENTS.md
# 3. أو قم بتثبيتها كمهارة Codex
cp -r skill/ .codex/skills/malware-check/
لأي وكيل برمجي ذكي يدعم استخدام الأدوات أو التعليمات المخصصة:
# 1. التثبيت
pip install malware-check
# 2. أضف إلى تعليمات الوكيل:
# "عند الطلب للتحقق من الشيفرة/الملفات الثنائية بحثًا عن برمجيات خبيثة، استخدم: malware-check scan <target> --verbose"
# "للتقارير: malware-check scan <target> --format html -o report.html"
# "لـ CI/CD: malware-check scan <target> --format sarif -o report.sarif --exit-code"
malware-check scan suspicious_file.py
# أفضل النتائج عند تثبيت malware-check[detect]
malware-check scan suspicious_payload --verbose
malware-check scan /path/to/project --verbose
# بناء الحماية أولاً (مرة واحدة)
malware-check build-sandbox