Zurück zu den Updates
New releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

Dynamische und statische Analyse mit Echtzeit-Malware-Analyse mit Antivirus für Windows, einschließlich Open-Source XDR (3 EDR Projekte), ClamAV, YARA-X, maschinellem Lernen KI, Verhaltensanalyse, Unpacker, Deobfuscator, Decompiler, Webseiten-Signaturen, Ghidra, Suricata, Sigma, Kernel- und Hypervisor-basiertem Schutz und viel mehr, als Sie sich vorstellen können.

Teilen

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivirus — retro mark

Project Wiki

📚 Für detaillierte Dokumentation, Architekturdiagramme und Komponentenleitfäden besuchen Sie unser Projekt-Wiki.

Hydra Dragon GUI

Sanctum EDR

OpenEDR

WARNUNG: AKTIVE ENTWICKLUNG IM GANGE

Dieses Projekt ist nicht produktionsreif. Mit Breaking Changes, Fehlern und unvollständigen Funktionen ist zu rechnen.

⚠️ HINWEIS: Dieses Repository richtet sich ausschließlich an EXPERTEN FÜR MALWARE-ANALYSE und SICHERHEITSFORSCHER. Es enthält systemnahe Komponenten und experimentelle Sicherheitstreiber, die für eine sichere Handhabung Fachwissen erfordern.

[!CAUTION]

🛑 BENUTZERHAFTUNG & GRENZEN DER SCHUTZFUNKTIONEN

HydraDragon wurde entwickelt, um vor böswilligen automatisierten Bedrohungen zu schützen, nicht vor menschlichen Fehlern oder absichtlichen Systemänderungen.

  1. Manuelles Löschen: Das Antivirenprogramm WIRD SIE NICHT daran hindern, Befehle wie rd C: /s /q auszuführen oder Ihre eigenen Dateien manuell zu löschen. Es erkennt, dass es sich, wenn Sie (als Administrator) explizit etwas löschen, um einen echten Benutzerfehler handelt und nicht um einen Malware-Einbruch. Das System ist so konzipiert, dass absichtliche administrative Entscheidungen ohne Eingriffe zugelassen werden.
  2. Treiber-/Systemfehlkonfiguration: Die Software schützt nicht vor der manuellen Installation inkompatibler Treiber oder falscher Systemeinstellungen. Ein "Inaccessible Boot Device" oder andere Systemfehler, die durch manuelle Registrierungseingriffe oder Treiberexperimente verursacht wurden, gelten NICHT als Malware-Verhalten und werden nicht blockiert.
  3. Experimenteller Charakter: Sie sind für jeden Datenverlust oder jede Systeminstabilität verantwortlich, die durch die Verwendung dieser experimentellen Software verursacht wird. Testen Sie immer zuerst in einer virtuellen Maschine (VM).

Ein-Mann-Projekt

  • HydraDragon ist ein dreijähriges unabhängiges Open-Source-Antiviren-/EDR-Projekt, das hauptsächlich von einem einzigen Entwickler aufgebaut wurde.

TODO

  • HydraDragonIDE zum Projekt hinzufügen (statischer Analysator).
  • Npcap entfernen, da es nicht wirklich Open Source ist, und durch einen benutzerdefinierten Suricata-Build ersetzen.

Über die Funktionen des Projekts

  • Ich habe das vor etwa einem Monat gesagt: HINWEIS: Dieses Projekt ist weitaus komplexer geworden, als Sie denken, daher bin ich auf Android umgestiegen, um mich AV-Test anzuschließen und das erste Open-Source-Antivirenprogramm zu werden, das an professionellen Tests teilnimmt: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • Dann dieses UPDATE: Ich plante, nur die besten Signaturen zu verwenden und einen Großteil des auf dynamischer Analyse basierenden Antivirenprogramms zu entfernen, sodass nur Owlyshield + OpenEDR + Firewall übrig bleiben, denn in der realen Welt müssen wir uns auf Echtzeitschutz ohne schwere Signaturen konzentrieren.
  • Das wird also erneut eine sehr komplexe Aufgabe. Viel Glück für mich.

Kompatibilität mit PCs

  • Plattformunterstützung: Dieses Projekt ist ausschließlich für x86-64 Windows gedacht. aarch64 und andere Architekturen werden nicht unterstützt.
  • Dieser Installer ist für die Verwendung auf sauberen oder frisch formatierten Windows-PCs konzipiert.
  • Installieren Sie HydraDragon Antivirus für beste Ergebnisse nur auf Systemen, auf denen die erforderlichen Drittanbieterkomponenten nicht bereits manuell installiert wurden.

Wichtiger Hinweis

Bitte führen Sie diesen Installer nicht aus, wenn eines der folgenden Programme bereits auf Ihrem PC installiert ist:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR oder verwandte EDR-Komponenten

Die Installation von HydraDragon Antivirus auf einem System, auf dem diese Komponenten bereits installiert sind, kann Versionskonflikte, Pfadprobleme, Dienstkonflikte oder unerwartetes Installerverhalten verursachen.

Empfohlene Verwendung

Verwenden Sie diesen Installer auf:

  • Frischen Windows-Installationen
  • Sauberen Testmaschinen
  • Virtuellen Maschinen
  • PCs ohne bestehende Antiviren-Engine-Abhängigkeiten

Wenn Sie bereits eine der erforderlichen Komponenten installiert haben, deinstallieren Sie diese zuerst oder verwenden Sie eine saubere Windows-Umgebung, bevor Sie HydraDragon Antivirus installieren.

Wichtige Hinweise & Einschränkungen

Projektumfang

HydraDragon ist ein lokales Antivirenprojekt (außer Xcitium-Cloud), das sich derzeit in aktiver und experimenteller Entwicklung befindet.

  • Es arbeitet lokal auf dem System.
  • Es ist für Forschung, Lernen und Experimente zur Malware-Analyse gedacht.

Dieses Projekt zielt nicht darauf ab, Ihre primäre tägliche Antivirenlösung zu ersetzen.


Erkennungsphilosophie

  • Fehlalarme (False Positives) können auftreten.
  • Das System geht davon aus, dass sich der Rechner in einem sauberen Zustand befindet (nicht nach einer Infektion).
  • Das Projekt priorisiert tiefere Analyse gegenüber Geschwindigkeit.
  • Das Ziel ist eine langfristige Verbesserung der Erkennung und nicht eine schnelle, aber oberflächliche Erkennung.
  • Dies bedeutet NICHT, dass das Projekt eine Erkennungsrate von 99 % erreicht — es spiegelt nur die Entwicklungsphilosophie wider.
  • Dieses Antivirenprogramm verwendet nicht nur seine besten Signaturen, sondern fast alle neuen Signaturen. Deshalb ist es so ressourcenintensiv.

Experimenteller Status

  • Dies ist ein hochgradig experimentelles Projekt.
  • Einige Architekturentscheidungen in früheren Versionen waren nicht optimal und beeinträchtigten die Stabilität.
  • Das Projekt wird aktiv verbessert und verfeinert.
  • Mit Vorsicht verwenden.

Bekannte Einschränkungen

  • Dateien größer als 2 GB werden vom Scanner übersprungen und nicht gescannt. Behandeln Sie eine übersprungene Datei nicht als sauber.
  • Der transparente TLS-Proxy/Inspector installiert möglicherweise ein lokales HydraDragon Firewall CA-Zertifikat, wenn die Zustimmung zur Zertifikatsinstallation aktiviert ist. Die Firewall-GUI kann es manuell hinzufügen/entfernen, und der Deinstaller entfernt es nach bestem Bemühen.

Richtlinie zur Erkennung von Proben

  • Sehr alte Malware-Proben werden möglicherweise nicht erkannt.

  • Referenz zur Ausmusterung von Signaturen: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • Boot-kritische Filter: MBRFilter ist jetzt als SERVICE_BOOT_START (0)-UpperFilter konfiguriert. Dadurch wird sichergestellt, dass der Master Boot Record vom allerersten Moment an geschützt ist, in dem der Datenträgerstapel initialisiert wird, und bietet Widerstand auf Hardware-Ebene gegen Bootkits und Petya-artige Ransomware.

  • Dateien, die wie Müll oder völlig unbekannte Daten erscheinen, können absichtlich ignoriert werden.

  • Wenn ein PE-Header entfernt wird, markieren einige Erkennungs-Engines die Datei möglicherweise nicht mehr.

  • YARA-Erkennungen können je nach Regellogik weiterhin ausgelöst werden (z. B. Regeln, die den Dateityp nicht überprüfen).

Beispiel:

Probe mit entferntem PE-Header: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

Originalprobe: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


Hinweise zu Installation & Verwendung

[!IMPORTANT] OpenEDR-Problem mit langen Pfaden: OpenEDR enthält tief verschachtelte Verzeichnisstrukturen, die das standardmäßige 260-Zeichen-Pfadlimit von Windows überschreiten. Führen Sie vor dem Klonen oder Erstellen Folgendes aus:

git config --global core.longpaths true

Ohne dies schlägt das Klonen oder Erstellen der OpenEDR-Komponente mit pfadbezogenen Fehlern fehl.

  • Der Installationsprozess ist nicht vollständig automatisiert. Npcap, Treiber, Firewall-Komponenten und einige andere Abhängigkeiten erfordern während der Einrichtung möglicherweise eine manuelle Genehmigung.
  • Sie müssen den ELAM-Treiber manuell deinstallieren, wenn der automatisierte Deinstaller auf Probleme gestoßen ist. Schritte zur Bereinigung der Registrierung finden Sie in der Deinstallationsanleitung.
  • Vorübergehende ClamAV-Update-Fehler während der Einrichtung können bedenkenlos ignoriert werden.
  • Wenn die Treiberinstallation fehlschlägt, deaktivieren Sie Secure Boot und versuchen Sie es erneut.
  • Es wird empfohlen zu warten, bis die Antiviren-Oberfläche vollständig geladen ist, auch wenn einige Schutzfunktionen aktiv erscheinen
  • Da ELAM im Testsignierungsmodus nicht automatisch starten kann, verwenden wir einen verzögerten Start für das Antivirenprogramm, um zu verhindern, dass der Treiber durch Missbrauch ausgeführt wird. (Hinweis: Alle Treiber müssen signiert sein. Während die WDK-Testsignierung für die allgemeine Entwicklung akzeptabel ist, ist sie für ELAM-Treiber nicht ausreichend).
  • Die Hash-Schleife von Sanctum cert.ps1 / sign.bat / build.rs ist nur ein Entwicklungs- und CI-Testartefakt-Prozess. In der echten Produktion sollten Sie sanctum.sys nicht mit dem lokalen selbstsignierten sanctum.pfx, einem Beispiel-PFX-Passwort, Testsignierungs-/Debug-Modus-Boot-Einstellungen oder einem CI-generierten ELAM-Hash ausliefern. Produktionstreiber-Releases sollten eine geschützte Release-Signierungspipeline und die Signierung über Microsoft Partner Center / Hardware Dev Center verwenden. Verwenden Sie für ELAM den HLK/WHCP-Paketeinreichungspfad anstelle dieser lokalen Selbstsignierungsschleife; siehe Sanctum-Signierungshinweise.
  • Um sicherzustellen, dass das Antivirenprogramm voll funktionsfähig ist, muss die Speicherintegrität deaktiviert sein. Referenz: https://github.com/adrianyy/kernelhook/issues/1

Prozessschutz & Orchestrierung

  • Einheitliche Orchestrierung: Der HydraDragonController fungiert als Master-Orchestrator für den gesamten Sicherheitsstapel. Er verwaltet den Lebenszyklus der C++-AV-Engine, des Python-EDR-Kerns und des Sanctum-PPL-Runners.
  • Geschützter Launcher: Der Antiviren-Launcher selbst ist geschützt. Während er von einem Administrator manuell beendet werden kann, kann Malware ihn nicht beenden, da der Treiber die Herkunft aller Beendigungsanforderungen überprüft.
  • Manuelle Steuerung: Wenn Sie die GUI manuell schließen, bleiben die Sicherheits-Engines im Hintergrund aktiv.

Quarantäneverzeichnis

C:\ProgramData\HydraDragonQuarantine


Einschränkung der Ransomware-Wiederherstellung

  • Die derzeitige Ransomware-Abwehr konzentriert sich auf Erkennung, Blockierung, Prozessbeendigung, Quarantäne und Telemetrie.
  • Derzeit gibt es keine automatische Dateiwiederherstellung als Rückfallebene, nachdem Ransomware Dateien verändert oder verschlüsselt hat.
  • Ein auf Schattenkopien basierendes Datei-Rollback existiert, aber vertrauen Sie ihnen nicht.
  • Ein Registrierungs-Rollback existiert bereits für unterstützte Ransomware-bezogene Persistenz- oder Konfigurationsänderungen; dies ist getrennt von der Wiederherstellung des Dateiinhalts.
  • Halten Sie unabhängige Backups und Wiederherstellungspunkte bereit; Erkennung ist kein Ersatz für Wiederherstellung.

Hinweis zu Firewall-/HIPS-Warnungen

  • Stellen Sie nicht jede Warnung unter Quarantäne, die aus Firewall-Benachrichtigungen über „neue Verbindung" stammt.
  • Eine Warnung zu einer neuen Verbindung ist nicht dasselbe wie ein vollständiges automatisiertes Malware-Urteil.
  • Firewall- und HIPS-Telemetrie sind noch teilweise getrennt, daher sind einige Warnungen informativ, kontextbezogen oder erfordern eine manuelle Überprüfung vor der Quarantäne.
  • Überprüfen Sie zuerst den Prozesspfad, den übergeordneten Prozess, das Ziel und andere Telemetriedaten, anstatt anzunehmen, dass jede Netzwerk-Warnung bösartig ist.

Beschreibung

In diesem Stadium:

  • Die Anwendung funktioniert nur lokal (außer Xcitium-Cloud).

  • Funktionen können unvollständig oder instabil sein.

  • Breaking Changes können ohne vorherige Ankündigung auftreten.

  • Dieses Projekt ist nicht produktionsreif und sollte nur für Entwicklungs- und Testzwecke verwendet werden.

  • Dynamische und statische Analyse mit Echtzeit-Malware-Analyse und Antivirus für Windows, einschließlich Open-Source-XDR (3 EDR-Projekte), ClamAV, YARA-X, Machine-Learning-KI, Verhaltensanalyse, Unpacker, Deobfuscator, Decompiler, Websitessignaturen, Ghidra, Suricata, Sigma, Kernel-basiertem und Hypervisor-basiertem Schutz und vielem mehr, als Sie sich vorstellen können.

Lizenz

Dieses Projekt ist unter der GNU General Public License v2.0 (GPLv2) lizenziert.
Weitere Informationen finden Sie in der Datei LICENSE.

Machine-Learning-Datenbanken für Malware und Benign-Dateien herunterladen

  • Neueste Datenbank:

  • PE-Benign-Datenbank (202k+): Download-Link

  • JS-Benign-Datenbank (53k+)Download-Link

  • JS-Malware-Datenbank (39k+): Download-Link

  • Die PE-Malware-Datenbank bleibt unverändert.

  • Alte Datenbank (mit falsch-negativen und falsch-positiven Ergebnissen):

  • PE-Malware-Datenbank (53k+): Download-Link

  • PE-Benign-Datenbank (204k+): Download-Link

  • JS-Benign-Datenbank (53k+): Download-Link

  • JS-Malware-Datenbank (39k+): Download-Link

  • Hinweis: Die Sammlung enthält nur PE-Dateien kleiner als 10 MB. Da mein USB-Stick defekt und nicht mehr wiederherstellbar ist, sind ungefähr 6.000 gutartige Proben für immer verloren gegangen. Einige dieser Proben waren nicht einmal auf VirusTotal verfügbar.

  • Passwort: infected

Anleitung zum Machine-Learning-Training

  • Installieren Sie die Malware-Datenbank (datamaliciousorder) und die Benign-Datenbank (data2), installieren Sie dann requirements.txt aus train.py und führen Sie train.py einfach mit demselben Ordner aus wie datamaliciousorder und data2.
  • Löschen Sie dann results.pkl und benennen Sie ml_definitions.pkl in results.pkl um, um die gepickelten Daten zu konsolidieren.

Anleitung zum Kompilieren aus dem Quellcode

  • Die Build-Dokumentation wird derzeit in Komponentenseiten aufgeteilt.
  • Im Laufe der Zeit werden weitere komponentenspezifische Seiten hinzugefügt.

Ghidra-Quellcode

Java Development Kit

Setup

  • Setup-Datei im Release HydraDragonAntivirus.exe

Deinstallation

Für die vollständige Entfernung von Kernel-Treibern und Systemdiensten folgen Sie bitte der Deinstallationsanleitung.

[!IMPORTANT] Ein Neustart in den Abgesicherten Modus ist erforderlich, um geschützte Treiberdateien (.sys) und zugehörige DLLs vollständig zu entfernen.

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • Ghidra-Skripte: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

WICHTIG

  • Verwundbare Treiber & Risiko nach einer Infektion: Dieses Projekt verwendet Treiber wie WinDivert. Diese Treiber sind derzeit verwundbar. Wenn Sie sehen, dass dieser Treiber missbraucht wird, sind Sie wahrscheinlich infiziert.
  • Szenario nach einer Infektion: Standardmäßig geht dieses Projekt davon aus, dass Ihr System zum Zeitpunkt der Installation sauber ist. Es ist NICHT dazu gedacht, ein bereits infiziertes System zu bereinigen oder zu reparieren.
  • Keinerlei Haftung: Wenn Sie dies auf einem bereits kompromittierten System installieren, kann residente Malware diese Treiber oder die zentralisierte Abhängigkeitsstruktur (Python/Node.js) ausnutzen, um Rechte zu erweitern oder zu persistieren. Der Entwickler übernimmt keine Verantwortung für Schäden in einem Szenario nach einer Infektion.
  • Nicht im abgesicherten Modus ausführen: HydraDragonAntivirus ist nicht mit dem abgesicherten Modus kompatibel, und die Ausführung dort wird dringend abgeraten. Um zu verhindern, dass Malware den abgesicherten Modus missbraucht, enthält HydraDragonAntivirus eine Schutzregel für den abgesicherten Modus, die Versuche erkennt, Startoptionen für den abgesicherten Modus zu aktivieren, zugehörige Registrierungseinstellungen zu ändern oder das System anderweitig dazu zu zwingen, in den abgesicherten Modus zu starten.
  • QUIC-Protokoll-Blockierung: Die HydraDragon-Firewall blockiert standardmäßig QUIC-Datenverkehr (UDP-Port 443), um zu verhindern, dass Malware die herkömmliche TLS-Prüfung umgeht. Dies zwingt Anwendungen, standardmäßiges HTTPS/TLS zu verwenden, und ermöglicht eine ordnungsgemäße Deep Packet Inspection. Einige moderne Anwendungen (Chrome, Firefox usw.) können anfängliche Verbindungsverzögerungen erfahren, wenn sie von QUIC auf HTTPS zurückfallen.

Wie ein Angriff möglich ist (Bedrohungsmodell)

In einem Zustand nach einer Infektion hat die Malware bereits einen First-Mover-Vorteil. Da dieses Projekt unsignierte Treiber und hartcodierte Kernel-Schutzregeln verwendet (z. B. in OwlyshieldRansomFilter und der OpenEDR-Selbstverteidigungsrichtlinie), kann ein Angreifer Folgendes durchführen:

  1. Directory Squatting: Malware erstellt C:\Program Files\HydraDragonAntivirus bereits vorab, bevor Sie den Installer ausführen. Sie setzt restriktive ACLs oder legt "vergiftete" Konfigurationsdateien ab. Wenn der Treiber startet, lädt er diese bösartigen Regeln blind von dem hartcodierten Pfad.
  2. Hijacking von Abhängigkeiten: Da Python und Node.js im Unterverzeichnis des Antivirenprogramms installiert werden, kann Malware eine bösartige python312.dll oder node.exe in diese Ordner ablegen. Das Antivirenprogramm führt dann während seines normalen Betriebs unwissentlich bösartigen Code mit Administratorrechten aus.
  3. Missbrauch verwundbarer Treiber (BYOVD): Angreifer können einen "Bring Their Own Vulnerable Driver" mitbringen (oder die hier enthaltenen missbrauchen), um die Windows-Kernel-Schutzmechanismen zu umgehen. Ohne ELAM und digitale Signaturen kann das Antivirenprogramm während des Startvorgangs weder seine eigene Identität noch die Integrität seiner Umgebung überprüfen.

Gehärtete Regelzustellung & Sicherheitsarchitektur

HydraDragon verwendet eine Zero-Disk-Regelarchitektur, um Manipulationen nach einer Infektion und pfadbasierte Angriffe zu verhindern (für den Kernel):

  1. Zero-Disk-Abhängigkeit: Kernel-Treiber lesen Konfigurations- oder Ausschlussregeln nicht mehr von hartcodierten Datenträgerpfaden (z. B. C:\Program Files\HydraDragonAntivirus\hydradragon). Dies beseitigt Directory Squatting und TOCTOU (Time-of-Check to Time-of-Use)-Schwachstellen, bei denen ein Angreifer Regeldateien ersetzen oder "vergiften" könnte, bevor der Treiber initialisiert.
  2. Widerstandsfähigkeit beim frühen Start: Indem wir Regeln von der Festplatte in den Speicher verlagern, entschärfen wir Angriffe, bei denen früh gestartete Malware versucht, Regeldateien zu löschen oder zu ersetzen, bevor der Antiviren-Dienst startet. In einem "Post-Infection"-Szenario, in dem Malware bereits Persistenz erreicht hat, kann sie jedoch versuchen, die Antiviren-Binärdateien selbst zu löschen. Um sich dagegen zu verteidigen, verlässt sich HydraDragon auf ELAM (Early Launch Anti-Malware) und PPL (Protected Process Lite), um sicherzustellen, dass der Antivirenkern initialisiert und sich selbst schützt, bevor bösartiger Code von Dritten ausgeführt werden kann.

[!IMPORTANT] Für eine detaillierte Sicherheitsanalyse, warum die Vermeidung hartcodierter Datenträgerpfade für die Treibersicherheit entscheidend ist, lesen Sie den Abschnitt Schutzmechanismen des Projekt-Wikis.

  • Um einen Verlust der Verbindungsgeschwindigkeit zu verhindern, stellen Sie sicher, dass "late_blocking_mode" in C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json auf true gesetzt ist. Dies kann dazu führen, dass Malware etwas später erkannt wird.
  • Denken Sie zum Debuggen daran, HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING auf 1 zu setzen.
  • Akzeptieren Sie den Zertifikatsvertrauensdialog, den Windows anzeigt, während die Firewall läuft.
  • Alle Protokolle werden entfernt, wenn Sie das Programm neu starten. Seien Sie also vorsichtig!
  • Sie müssen das Programm nach der Analyse neu starten.
  • Bitte geben Sie Ihre IP-Adresse nicht in den Protokollen an.
  • Stellen Sie sicher, dass die ClamAV-Datenbank ohne Probleme installiert ist.
  • Wir empfehlen dringend, einen Snapshot zu erstellen und nach Abschluss Ihrer Arbeit zu diesem zurückzukehren.
  • Wählen Sie einen zufälligen Benutzernamen (z. B. um Anti-Analyse zu vermeiden).
  • Der Installer enthält außerdem daily.cvd, main.cvd, bytecode.cvd aufgrund von Download-Problemen mit der ClamAV-Datenbank.
  • Sie können ClamAV-Signaturen nicht von einer russischen IP-Adresse aus installieren: https://github.com/Cisco-Talos/clamav/issues/500

Discord-Community-Server

Umgebung vorbereiten

  • Erstellen Sie viele Dateien, um Ransomware zu erkennen.

Anleitung

Hinweis 1:.

  • Erlauben Sie Java in der Windows-Firewall, da es die PE-Datei dekompilieren wird.

Hinweis 2:

  • Wenn Sie ein Problem finden, erstellen Sie bitte ein Issue. Antivirensoftware könnte durch Websitessignaturen ausgelöst werden, da diese nicht verschleiert sind. Schließen Sie daher den Ordner %ProgramFiles%\aHydraDragonAntivirus\hydradragon aus. Aufgrund der Risiken bitte nur in einer VM verwenden.

Hinweis 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

Hinweis 4:.

  • Sie benötigen eine Internetverbindung für die Installation. Es ist kein Offline-Installationsprogramm.
  • Hinweis zum Installer: Wenn das Setup Hyper-V/VBS deaktiviert oder einen Neustart verlangt, betrifft das nur den Windows-Treiber dieses Repos und die Testkompatibilität.
  • Das ist nicht dasselbe wie das separate Hypervisor-Material, das im Wiki oder in anderen Ordnern erwähnt wird.

Hinweis 5:

  • Vergessen Sie nicht aufzuräumen, da bei der Verarbeitung von Dateien gegen Ransomware usw. zu viel Speicherplatz belegt wird.
  • Sie benötigen sehr viel Speicherplatz, weil alles protokolliert wird.

Hinweis 6:

  • Ich habe jede bösartige IP und Domain aus dem Internet gesammelt. Es wird daher viele Fehlalarme geben, aber ich behandle sie.

Hinweis 7:

  • Inno Setup Version 6.7.3

Hinweis 8:

  • Der Sanctum-Scanner ist kein vollständiger Antiviren-Engine-Scan. Er prüft nur einige statische Komponenten.

Tipps

Tipp 1:

  • Verwenden Sie keine verdächtigen VM-Namen auf Ihrem Rechner. (John Doe usw.)

Tipp 2:

  • Verwenden Sie VSCode, VSCodium oder einen anderen Editor, um Live-Änderungen an .log-Dateien zu sehen.

Tipp 3:

  • Wo Sie Protokolle finden:
    • Core-Engines (AV/Python): Suchen Sie in %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\
    • Sanctum-Engine: Suchen Sie in %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log
    • Sanctum PPL Runner: Diese Komponente protokolliert im Windows-Ereignisprotokoll (Quelle: SanctumPPLRunner). Überprüfen Sie die Ereignisanzeige -> Windows-Protokolle -> Anwendung.
    • Hauptcontroller: Protokolliert im Windows-Ereignisprotokoll (Quelle: HydraDragonController).

Tipp 4:

  • Deaktivieren Sie die Windows-Firewall auf der VM, um eine Blockierung durch die Firewall zu vermeiden. Wir testen dieses Programm, nicht die Windows-Firewall.

FAQ

Häufig gestellte Fragen finden Sie unter FAQ.md.

Danksagungen:

Extraktions- und Dekompilierungsverzeichnisse

Dieses Dokument beschreibt alle Ausgabeverzeichnisse, die vom Analyse-Tool für ausführbare Dateien für verschiedene Extraktions-, Dekompilierungs- und Entpackungsvorgänge verwendet werden.

HydraDragon-Extraktion & -Dekompilierungsausgabe — README

Dieses Dokument beschreibt die Ausgabeverzeichnisse, die vom HydraDragon-Analysetool verwendet werden, und den Inhalt jedes Verzeichnisses. Bewahren Sie dieses README neben der Analyseausgabe auf, damit Analysten dekompilierte/ extrahierte Artefakte schnell finden können.


Wie die Ausgabe organisiert ist

  • Jeder Extractor/Dekompiler schreibt in ein dediziertes Verzeichnis unter dem Analyse-Root.
  • Tools erstellen nummerierte Unterordner (1/, 2/, ...), um Überschreibungen zu vermeiden, wenn derselbe Packer/dasselbe Ergebnis mehrfach verarbeitet wird.
  • Dateinamen und Unterordner werden nach Möglichkeit beibehalten, um die Rückverfolgung zum ursprünglichen Artefakt zu erleichtern.
  • Verzeichnisse werden automatisch von den Extraktions-/Dekompilierungsmodulen erstellt.

Verzeichniskategorien der obersten Ebene (Schnellreferenz)

  • Packer/Obfuscator-Extraktion: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • .NET-Analyse: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • Android/APK: jadx_decompiled/, androguard/
  • Python: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • JavaScript / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • Java: jar_extracted/, FernFlower_decompiled/
  • Installer / Archiv: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • Skript-Dekompiler: autohotkey_decompiled/, autoit_extracted/
  • Go-/Ungarbler-Ausgaben: ungarbler/, ungarbler_string/
  • Sonstiges / Analyse-Artefakte: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

Detaillierte Verzeichnisbeschreibungen

(Jede Zeile zeigt den Verzeichnisnamen und den Zweck der dort gefundenen Dateien.)

  • hydra_dragon_dumper_extracted/ — Hydra Dragon Dumper (Mega Dumper Fork) extrahierte Ausgabe.
  • enigma1_extracted/ — Enigma Virtual Box extrahierte Dateien.
  • decompiled/ — Allgemeine dekompilierte Dateien aus verschiedenen Tools.
  • upx_extracted/ — UPX (Ultimate Packer for eXecutables) extrahierte Dateien.
  • webcrack_javascript_deobfuscated/ — Mit webcrack deobfuscierte JavaScript-Dateien.
  • inno_setup_unpacked/ — Inno Setup entpackte Installationsdateien.
  • autohotkey_decompiled/ — Dekompilierte AutoHotkey-Skriptausgaben.
  • themida_unpacked/ — Themida entpackte Ausgaben.
  • nuitka/ — Nuitka-Onefile extrahiertes Verzeichnis.
  • ole2/ — OLE2 extrahierte Ressourcen und Compound-Dateistrukturen.
  • dotnet/ — .NET dekompilierte Quellen.
  • jadx_decompiled/ — Mit JADX dekompilierte APK (Java-Quellen).
  • androguard/ — Mit androguard dekompilierte APK-Ausgabe (smali/java).
  • asar/ — ASAR (Electron)-Archiv extrahierter Inhalt.
  • npm_pkg_extracted/ — NPM-Paketextraktion (JavaScript-Bundles).
  • decompiled_jsc/ — V8-/JSC-Bytecode-Objekte und dekompilierte Artefakte.
  • obfuscar/ — Mit Obfuscar obfuskierte .NET-Assemblies.
  • de4dot_extracted/ — Mit de4dot deobfuskierte .NET-Dateien.
  • net_reactor_extracted/ — .NET-Reactor-Slayer-Ausgaben.
  • un_confuser_ex_extracted/ — UnConfuserEx-Deobfuskationsausgaben.
  • eazfixer/ — EazFixer-Deobfuskationsausgaben für Eazfuscator-geschützte .NET-Assemblies.
  • pyinstaller_extracted/ — PyInstaller-Onefile-Extraktionsergebnisse.
  • pyarmor8_and_9_extracted/ — PyArmor 8/9 entpackte Ausgaben.
  • pyarmor7_extracted/ — PyArmor-7-spezifische Entpackungsausgaben.
  • cx_freeze_extracted/ — cx_Freeze library.zip-Inhalt extrahiert.
  • pe_extracted/ — PE-Datei-Interna und extrahierte Sektionen/Ressourcen.
  • zip_extracted/ — ZIP-Archivinhalt.
  • seven_zip_extracted/ — 7-Zip-Archivinhalt.
  • general_extracted_with_7z/ — Allgemeiner Extraktionsbereich für 7-Zip-Vorgänge.
  • nuitka_extracted/ — Nuitka-Binärausgaben und Hilfsdateien.
  • advanced_installer_extracted/ — Advanced-Installer-Extraktionsausgaben.
  • tar_extracted/ — TAR-Archivinhalt.
  • memory/ — Speicherabbilddateien der dynamischen Analyse (.dmp / rohe Speicherabbilder).
  • resource_extractor/ — RCData und eingebettete Ressourcen, die vom Ressourcenextraktor extrahiert wurden.
  • ungarbler/ — Deobfuskierte Go-Garble-Binärdateien und Ausgabe.
  • ungarbler_string/ — Deobfuskierte Strings aus Go-Garble-Ausgaben.
  • debloat/ — Verzeichnis für entschlackte Dateien (bereinigte Installer/Binärdateien).
  • jar_extracted/ — Extrahierter Inhalt von JAR-Dateien.
  • FernFlower_decompiled/ — Mit FernFlower dekompilierte JARs.
  • pylingual_extracted/ — Mit pylingual zurückentwickelte Python-Quellen (.pyc -> .py).
  • vmprotect_unpacked/ — VMProtect entpackte Verzeichnisse.
  • python_deobfuscated/ — Deobfuskierte Python-Quellen.
  • python_deobfuscated_marshal_pyc/ — Deobfuskierte .pyc aus Marshal-Blobs.
  • pycdas_extracted/ — pycdas / Decompyle++ extrahierte Python-Quellen. ( 21. Okt. 2025)
  • python_source_code/ — Extrahierte und organisierte Python-Projektquellen.
  • nuitka_source_code/ — Nuitka reverse-engineerter Quellbaum.
  • html_extracted/ — Während der Analyse erfasste HTML- und Webseitenressourcen.
  • installshield_extracted/ — InstallShield entpackte Ausgaben.
  • autoit_extracted/ — AutoIt-Skriptextraktionsergebnisse.

Verwendung & Best Practices

  • Überprüfen Sie nach dem Lauf jedes Extraktionsverzeichnis, um Konfigurationsblobs, eingebettete Ressourcen, Strings und verdächtige Binärdateien zu finden.
  • Wenn Sie extrahierte Ausgaben neu generieren müssen, führen Sie den entsprechenden Extractor erneut aus; nummerierte Unterordner verhindern versehentliches Überschreiben.

Fehlerbehebung

  • Wenn ein Verzeichnis leer ist, prüfen Sie das entsprechende Extraktionsprotokoll auf Fehler. Tools können stillschweigend fehlschlagen, wenn Binärdateien beschädigt sind.
  • Wenn Verweise fehlerhaft aussehen (z. B. Unknown.0,Unknown), führen Sie das mitgelieferte reference_fix_and_rebuild.py aus, um Verweise zu normalisieren und neu aufzubauen.
  • Wenn der Loader langsam ist, aktivieren Sie Shard-Caching oder Batch-Abfragen (siehe Loader-Dokumentation), anstatt für jede Abfrage jeden Shard neu zu laden.

Kontakt

Für Änderungen an diesem README oder zum Hinzufügen neuer Extractor-Verzeichnisse aktualisieren Sie diese Datei und committen Sie sie in Ihr Repo, damit jeder die Zuordnung sehen kann.

Spenden:

Kategorien