
Dekodiert PlugX-Datenverkehr und verschlüsselte/komprimierte Artefakte
Einfaches Python-Skript, das PlugX-Verkehr und verschlüsselte/komprimierte Artefakte dekodiert.
Pull-Requests von denen, die beitragen möchten, werden akzeptiert.
Derzeit benötigt: CTypes (mit ntdll), dpkt (http://code.google.com/p/dpkt)
Getestet mit Python 2.7 unter Windows.
Langfristiges Ziel ist es, ein reines Python-Plugin für MITREs ChopShop zu erstellen.
https://github.com/MITRECND/chopshop
Da es reines Python sein soll, muss ich den RtlCompressBuffer-Aufruf von ntdll entfernen...
VERWENDUNG AUF EIGENE GEFAHR, ICH GARANTIERE NICHTS.