Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
scan — 0-Day-Malware-Erkennung für Binärdateien, Quellcode und Skripte (die nicht schlecht ist) | Kitploit
Tools/GitHubGitHub/atomdrift-project/scan
DefensivwerkzeugeStatische AnalyseSchwachstellenscannerCode-AnalyseDynamische Code-Analyse (DAST)Reverse EngineeringMalware-AnalyseBinäranalyseBedrohungsanalyseLieferkettensicherheitMaschinelles Lernen
5127vor 1 TagVon Kitploit geprüft
Incident Response
GitHubatomdrift-project/scan

scan

0-Day-Malware-Erkennung für Binärdateien, Quellcode und Skripte (die nicht schlecht ist)

Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Atomdrift Scan

Latest release License

Atomdrift Scan ist ein moderner ML-basierter Malware-Scanner, der entwickelt wurde, um 0-Day-Angriffe auf die Software-Lieferkette zu erkennen.

Er ist darauf ausgelegt, deterministisch, schnell und flexibel zu sein und sich in jeden Workflow oder jedes Sicherheitstool integrieren zu lassen, das Sie im Sinn haben, und kann gegen Dateien, Archive, URLs, PURLs oder Prozesse arbeiten.

Stand September 2026 hat Atomdrift Scan eine 98% 0-Day-Erkennungsrate, +34% vor jedem anderen Scanner: kommerziell oder offen.

Atomdrift Scan terminal output

Wie erzielt Atomdrift so großartige Ergebnisse? Erstens deckt es mehr ab als jeder andere Scanner:

  • 100+ unterstützte Dateiformate: von C-Quellcode über ELF bis PDF
  • 125.000+ Erkennungsregeln, die Malware auf jeder Plattform von AIX bis iOS bis Windows abdecken
  • 15.000.000+ Hashes für bekannte Good-/Badware
  • Integrierte AST-Analyse mit tree-sitter
  • Automatisiertes Binary-Reverse-Engineering über rizin

Am wichtigsten: Die Regeln werden ständig mithilfe von Reinforcement Learning gegen neue Samples, Blogs und technische Artikel aktualisiert, was zu ~1000 aktualisierten Regeln pro Tag führt.

Installation

Wenn Sie einen UNIX-artigen Host verwenden (macOS, Linux, BSD, Solaris, illumos, Android):

root@kitploit:~
curl -fsSL https://install.atomdrift.org/scan.sh | sh

Wenn Sie Windows verwenden:

root@kitploit:~
irm https://install.atomdrift.org/scan.ps1 | iex

Oder, wenn Sie Rust installiert haben und es einfach aus dem Quellcode bauen möchten:

root@kitploit:~
make install

Wenn eine tiefergehende Binäranalyse erforderlich ist, sollten Sie außerdem 7-Zip, rizin, upx und innoextract installieren.

Unter Windows mit winget:

root@kitploit:~
winget install --exact --id 7zip.7zip
winget install --exact --id Rizin.Rizin
winget install --exact --id UPX.UPX
winget install --exact --id dscharrer.innoextract

Installieren Sie auf UNIX-artigen Systemen das Upstream-7-Zip (brew install sevenzip, apt install 7zip) statt p7zip — dessen 7z kann APFS nicht lesen, sodass .dmg-Inhalte ungescannt bleiben.

Verwendung

root@kitploit:~
# Scan a file, directory, or archive recusively:
atomscan ./project
atomscan release.tgz

# Fetch a package from its registry and scan it.
atomscan purl npm/[email protected]

# Fetch and scan a URL.
atomscan url https://example.com/download

# EXPERIMENTAL: Scan running process executables, or triage the wider host
atomscan ps
atomscan sys

# JSON output for programmatic access
atomscan -f json ./project

Exit-Codes machen die CI-Integration trivial:

  • 0: alle Samples sind harmlos
  • 1: feindseliges Sample erkannt
  • 2: verdächtiges Sample erkannt
  • 3: Analysefehler
  • 4: das Regelset war unvollständig — der Scan lief mit weniger Regeln als das Traitset definiert, sodass alles außer „feindselig“ nichts beweist. Erneut ausführen.

Funktionsweise

Diagramm

  1. stng extrahiert Inhalte, selbst wenn sie obfuskiert sind
  2. cleave entpackt Container und extrahiert Fähigkeiten
  3. Der Bericht wird in einen standardisierten Feature-Vektor umgewandelt, der über Dateitypen hinweg standardisiert ist.
  4. azoth LightGBM-Modellensembles bewerten das Sample.

Netzwerk und Datenschutz

atomscan wird niemals Telemetriedaten senden. Es wird jedoch aus zwei Gründen auf das Internet zugreifen:

  • Regel-Updates: alle 24h, kann mit --no-update oder SCAN_NO_UPDATE_CHECK=1 deaktiviert werden
  • Verfolgen entdeckter Referenzen: um zu erkennen, ob ein harmloses Paket von einer kompromittierten Payload abhängt oder diese herunterlädt. Setzen Sie --follow=none, um nur das angeforderte Artefakt zu analysieren.

Anpassen der Falsch-Positiv-Rate

Anders als andere Malware-Scanner erlaubt es Atomdrift, die Sensitivität in Form einer akzeptablen Falsch-Positiv-Rate mit dem -l-Flag anzupassen:

  • -l0: streng, setzt den Konfidenz-Schwellenwert auf einen Punkt, an dem keine Falsch-Positiven beobachtet wurden.
  • -l25: der Standard-Auslieferungspunkt: 25 Falsch-Positive pro 100 Millionen Dateien.
  • -l1000: locker, etwa 1 Falsch-Positives pro 100.000 Dateien.

HINWEIS: Für Dateiformate, bei denen wir nicht über 100 Millionen Samples verfügen, kann die beobachtete Falsch-Positiv-Rate bis zu 5-6X über dem angeforderten Niveau liegen. YMMV.

Rohe --threshold-hostile- und --threshold-suspicious-Overrides sind für Benutzer verfügbar, die Wahrscheinlichkeitsschwellen direkt mikromanagen möchten, aber diese Zahlen sind nicht garantiert stabil, und diese Flags können nicht mit -l kombiniert werden.

Optionales lokales LLM (Interpretation)

Für zusätzliche Interpretation können Benutzer über das --llm-Flag Zugriff auf ein LLM bereitstellen. Dieses Flag dient zwei Zwecken:

  • Es liefert eine Textinterpretation der Ergebnisse durch ein Large-Language-Modell
  • Es steuert Grenzfälle basierend auf Übereinstimmung/Nichtübereinstimmung mit dem ML-Modell ( p bis 33%)

Standardmäßig sendet atomscan die interpretierten Beweise (nicht die Originaldatei) an http://localhost:8000/v1 — zur Verwendung mit einem lokalen Dienst wie Ollama oder vLLM; es kann aber auch für einen Remote-Dienst wie Claude, ChatGPT oder DeepSeek eingerichtet werden.

Kein Modell ist fest verdrahtet: Sofern Sie nicht --llm-model übergeben, fragt atomscan den Endpunkt, welche Modelle er anbietet, und verwendet das größte, das er auflistet. Wir empfehlen, Qwen/Qwen3.8-27B bereitzustellen.

Wenn der Endpunkt ein Bearer-Token erfordert, legen Sie es in ~/.tok/llm ab (Modus 0600) und atomscan sendet es automatisch; --llm-key und SCAN_LLM_KEY überschreiben diese Datei.

--llm akzeptiert auch eine kommagetrennte Failover-Kette, die der Reihe nach versucht wird — --llm 'https://llm.isotope13.ai/v1,openrouter' bewertet auf Ihrem eigenen Endpunkt und greift nur dann auf den kostenpflichtigen zurück, wenn dieser nicht antworten kann.

root@kitploit:~
atomscan --llm ./project
atomscan --llm http://model-host:8000/v1 --llm-model my-model ./project
atomscan --llm openrouter --llm-model qwen/qwen3.8-27b ./project

--llm openrouter kommuniziert mit https://openrouter.ai/api/v1. Der Schlüssel stammt aus --llm-key, SCAN_LLM_KEY oder ~/.tok/openrouter (erste nicht-leere Zeile). --llm-model ist standardmäßig openrouter/auto (OpenRouters eigener Auto-Router), wenn es weggelassen wird — der Rest des Katalogs wird nicht automatisch ausgewählt.

Linux make deploy akzeptiert dieselben Namen: LLM=openrouter (oder LLM_URL=openrouter) und LLM_MODEL=qwen/qwen3.8-27b nur, um ein Modell statt openrouter/auto festzulegen. Die Unit kann das Operator-Home nicht lesen (ProtectHome=true), daher kopiert das Deploy-Skript ~/.tok/openrouter in das Service-State-Verzeichnis.

Abdeckung

Der Scanner erkennt mehr als 100 Datei- und Containertypen. Die repräsentative Abdeckung umfasst:

KategorieFormate
Binaries und BytecodeMach-O, ELF, PE, WebAssembly, Android DEX, Java .class, Python .pyc, BEAM
QuellcodePython, JavaScript, TypeScript, Go, Rust, Java, C, C++, C#, Ruby, PHP, Perl, Lua, Swift, Objective-C, Kotlin, Scala, Groovy, Zig, Elixir, Clojure, Shell, PowerShell, Batch, VBScript, AppleScript, JCL
Build-, Manifest- und Lock-Dateienpackage.json, package-lock.json, Cargo.toml, Cargo.lock, pyproject.toml, requirements.txt, Poetry, Pipenv, Composer, Yarn, pnpm, Go modules, binding.gyp, GitHub Actions, systemd units, Makefile, Dockerfile
Archive und Disk-ImagesZIP, TAR, gzip, bzip2, XZ, zstd, 7-Zip, RAR, CAB, ASAR, DMG, ISO
Pakete und Containerdeb, rpm, APK, npm, wheel, egg, sdist, gem, crate, conda, NuGet, IPA, CRX, XPI, VSIX, OCI/Docker images, FreeBSD-, Arch-, Void- und Gentoo-Pakete
Dokumente und DatenOLE2, OOXML, OpenDocument, PDF, RTF, Markdown, HTML, XML, SVG, plist, JPEG, PNG, LNK, CHM, Python pickle

Das Regelset enthält plattformspezifische Verhaltensweisen für Linux, macOS, Windows, Android, iOS, die BSDs, AIX, Solaris, QNX, z/OS, ESXi, OpenWrt, VxWorks, RouterOS, FortiOS, PAN-OS, IOS-XE, Junos, NetScaler und Ivanti-Appliances.

Die Standard-Build-Matrix deckt Linux, macOS, FreeBSD, OpenBSD, NetBSD, illumos, Solaris und Windows über mehrere CPU-Architekturen ab. Die Testtiefe variiert je nach Ziel; siehe den Build-Workflow für die aktuelle Matrix.

Dokumentation

  • Integrationsleitfaden — CLI, Server, Worker, Exit-Codes und Deployment-Optionen
  • JSON-Berichtsschema — maschinenlesbare Ausgabefelder
  • Server-API — langlaufender HTTP-Dienst
  • Worker — verteiltes Scannen mit hopper
  • Abhängigkeitsverhalten — abgerufener Abhängigkeitsgraph und Provenienz

Verwandte Projekte

  • cleave — Fähigkeitsextraktion und statische Analyse
  • azoth — Modellgewichte, Schwellenwerte und Feature-Spezifikation
  • hopper — verteilte Work-Queue
  • Atomdrift Lab — kostenlose Sample-Analyse

Lizenz

Atomdrift Scan ist unter der Apache License 2.0 verfügbar.

Alle Beiträge sind willkommen!

Tool herunterladen