
مجموعة من السكريبتات لتحليل البرامج الضارة، وإزالة التعتيم، واستخراج الإعدادات. تدعم التحليل الثابت، وفك التغليف، وتحويل شيلكود، واستخراج C2 لعائلات البرامج الضارة مثل AgentTesla وQakbot وCobaltStrike.
مستودع للبرامج النصية الصغيرة لتحليل البرامج الضارة، وإزالة التشويش، واستخراج التكوين.
راجع ملفات README.md داخل المجلدات لمزيد من التفاصيل.
| المجلد | البرنامج النصي | يعتمد على | ثابت | الغرض |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | إزالة تشويش JavaScript. استخراج متكرر لجميع الدوال المُستدعاة بناءً على دالة بداية معينة |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | إزالة تشويش JavaScript. إعادة تسمية جميع المعرفات إلى ren_<number> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | إصدار x64 من برنامج PropagateExternalParameters 32-bit المقدم من Ghidra |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | نقل جميع دوال المُتصلين إلى مساحة الأسماء malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | محاكي ومتعقب لبرنامج تشغيل وضع النواة |
| Nuitka | nuitka_extractor.py | Python | ✅ | استخراج ملفات Nuitka القابلة للتنفيذ أحادية الملف |
| PKG | pkg_vfs_extract.py | Python | ✅ | استخراج وفحص أنظمة الملفات الافتراضية المضمنة من ثنائيات vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | الحصول على قائمة برموز جميع الدوال المُصدّرة لمكتبة DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | مراقبة التغييرات داخل مجلد معين وتفريغ الملفات التي تغيرت |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | استخراج ملفات PyInstaller التي تستخدم رأسًا مخصصًا وتشفيرًا مخصصًا |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | استخراج ملفات Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | استخريف أرشيفات RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | تحويل الشفرة الخام إلى ملف PE مع الشفرة كنقطة دخول |
| الهدف | يعتمد على | ثابت | استخراج التكوين | استخراج C2 | إزالة التشويش | فك التغليف | يتعامل مع العينة المُغلّفة |
|---|---|---|---|---|---|---|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
ما لم يُذكر خلاف ذلك، فإن الأدوات في هذا المستودع مرخصة بموجب رخصة MIT (انظر LICENSE).
بعض الأدوات مشتقة من مشاريع GPLv3 وبالتالي تظل مرخصة بموجب GPLv3+. تحتوي هذه الأدوات على ملفات الترخيص والترويسات الخاصة بها.