PEpper
Ein Open-Source-Tool zur statischen Analyse von Malware für Portable Executable
Installation
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
Screenshot
und weitere Zeilen..
CSV-Ausgabe
und weitere Spalten..
- Verdächtiges Entropie-Verhältnis
- Verdächtiges Namens-Verhältnis
- Verdächtige Codegröße
- Verdächtiger Debugging-Zeitstempel
- Anzahl der Exporte
- Anzahl der Anti-Debugging-Aufrufe
- Anzahl der Virtual-Machine-Erkennungs-Aufrufe
- Anzahl der verdächtigen API-Aufrufe
- Anzahl der verdächtigen Zeichenfolgen
- Anzahl der YARA-Regelübereinstimmungen
- Anzahl der gefundenen URLs
- Anzahl der gefundenen IPs
- Cookie auf dem Stack (GS)-Unterstützung
- Control Flow Guard (CFG)-Unterstützung
- Data Execution Prevention (DEP)-Unterstützung
- Address Space Layout Randomization (ASLR)-Unterstützung
- Structured Exception Handling (SEH)-Unterstützung
- Thread Local Storage (TLS)-Unterstützung
- Vorhandensein eines Manifests
- Vorhandensein einer Version
- Vorhandensein eines digitalen Zertifikats
- Erkennung von Packern
- Erkennung in der VirusTotal-Datenbank
- Import-Hash
Hinweise
- Kann auf einem einzelnen oder mehreren PEs (in einem Verzeichnis platziert) ausgeführt werden
- Die Ausgabe wird (im selben Verzeichnis wie pepper.py) als DATEINAME-output.csv gespeichert
- Um den VirusTotal-Scan zu verwenden, fügen Sie Ihren privaten Schlüssel im Modul „virustotal.py“ hinzu (Internetverbindung erforderlich)
-
Danksagungen
Vielen Dank an diejenigen, die mir indirekt bei dieser Arbeit geholfen haben, insbesondere:
- Das LIEF-Projekt und seine großartige Bibliothek
- PEstudio, eine wirklich erstaunliche Software zur Analyse von PEs
- PEframe von guelfoweb, ein unglaublich verbreitetes Tool zur statischen Analyse von Portable-Executable-Malware und bösartigen MS Office-Dokumenten
- Das Yara-Rules-Projekt, das kompilierte Signaturen bereitstellt, klassifiziert und so aktuell wie möglich gehalten