
مجموعة من السكريبتات لتحليل البرامج الضارة، وإزالة التعتيم، واستخراج الإعدادات. تدعم التحليل الثابت، وفك التغليف، وتحويل شيلكود، واستخراج C2 لعائلات البرامج الضارة مثل AgentTesla وQakbot وCobaltStrike.
| المجلد | البرنامج النصي | يعتمد على | ثابت | الغرض |
|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | إزالة تشويش JavaScript. استخراج متكرر لجميع الدوال المُستدعاة بناءً على دالة بداية معينة |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | إزالة تشويش JavaScript. إعادة تسمية جميع المعرفات إلى ren_<number> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | إصدار x64 من برنامج PropagateExternalParameters 32-bit المقدم من Ghidra |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | نقل جميع دوال المُتصلين إلى مساحة الأسماء malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | محاكي ومتعقب لبرنامج تشغيل وضع النواة |
| Nuitka | nuitka_extractor.py | Python | ✅ | استخراج ملفات Nuitka القابلة للتنفيذ أحادية الملف |
| PKG | pkg_vfs_extract.py | Python | ✅ | استخراج وفحص أنظمة الملفات الافتراضية المضمنة من ثنائيات vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | الحصول على قائمة برموز جميع الدوال المُصدّرة لمكتبة DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | مراقبة التغييرات داخل مجلد معين وتفريغ الملفات التي تغيرت |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | استخراج ملفات PyInstaller التي تستخدم رأسًا مخصصًا وتشفيرًا مخصصًا |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | استخراج ملفات Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | استخريف أرشيفات RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | تحويل الشفرة الخام إلى ملف PE مع الشفرة كنقطة دخول |
| الهدف | يعتمد على | ثابت | استخراج التكوين | استخراج C2 | إزالة التشويش | فك التغليف | يتعامل مع العينة المُغلّفة |
|---|---|---|---|---|---|---|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ |
ما لم يُذكر خلاف ذلك، فإن الأدوات في هذا المستودع مرخصة بموجب رخصة MIT (انظر LICENSE).
بعض الأدوات مشتقة من مشاريع GPLv3 وبالتالي تظل مرخصة بموجب GPLv3+. تحتوي هذه الأدوات على ملفات الترخيص والترويسات الخاصة بها.
| ✅ |
| ⛔ |
| ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |