
🦆 Malduck ist dein entenhafter Begleiter auf Reisen in der Malware-Analyse
Malduck ist Ihr Entenbegleiter auf Reisen durch die Malware-Analyse. Es basiert hauptsächlich auf dem Roach-Projekt, das viele Konzepte aus der mlib-Bibliothek von Maciej Kotowicz übernimmt. Der Zweck des Forks war, Roach unabhängig vom Cuckoo Sandbox-Projekt zu machen, aber dennoch das interne procmem-Format zu unterstützen.
Malduck bietet viele Verbesserungen aus der CERT.pl-Codebasis, die Skripte für die Malware-Analyse deutlich kürzer und leistungsfähiger machen.
from malduck import aes
key = b'A'*16
iv = b'B'*16
plaintext = b'data'*16
ciphertext = aes.cbc.encrypt(key, iv, plaintext)
from malduck import serpent
key = b'a'*16
iv = b'b'*16
plaintext = b'data'*16
ciphertext = serpent.cbc.encrypt(key, plaintext, iv)
from malduck import aplib
# Headerloser komprimierter Puffer
aplib(b'T\x00he quick\xecb\x0erown\xcef\xaex\x80jumps\xed\xe4veur`t?lazy\xead\xfeg\xc0\x00')
from malduck import DWORD
def sdbm_hash(name: bytes) -> int:
hh = 0
for c in name:
# Operationen auf dem DWORD-Typ erzeugen ein DWORD, daher ist das
# Ergebnis ebenfalls ein DWORD.
hh = DWORD(c) + (hh << 6) + (hh << 16) - hh
return int(hh)
from malduck import Extractor
class Citadel(Extractor):
family = "citadel"
yara_rules = ("citadel",)
overrides = ("zeus",)
@Extractor.string("briankerbs")
def citadel_found(self, p, addr, match):
log.info('[+] `Coded by Brian Krebs` str @ %X' % addr)
return True
@Extractor.string
def cit_login(self, p, addr, match):
log.info('[+] Found login_key xor @ %X' % addr)
hit = p.uint32v(addr + 4)
print(hex(hit))
if p.is_addr(hit):
return {'login_key': p.asciiz(hit)}
hit = p.uint32v(addr + 5)
print(hex(hit))
if p.is_addr(hit):
return {'login_key': p.asciiz(hit)}
from malduck import procmempe
with procmempe.from_file("notepad.exe", image=True) as p:
resource_data = p.pe.resource("NPENCODINGDIALOG")
Installieren Sie es mit
pip install malduck
Weitere Dokumentation finden Sie auf readthedocs.
