
Einfaches Framework zum Extrahieren von „verwertbaren“ Daten aus Android-Malware (C&Cs, Telefonnummern usw.)
Einfaches Framework zum Extrahieren von „verwertbaren“ Daten aus Android-Malware (C&Cs, Telefonnummern usw.)
Du musst die folgenden Pakete installieren, bevor du dieses Projekt verwendest:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)Die Idee ist wirklich einfach und modular. Das Projekt hat einige Verzeichnisse, die Platz für deine statische Analyse oder Ausgabeverarbeitung bieten:
plugins – hier befindet sich der Code, der für die Malware-Identifizierung und Datenextraktion verantwortlich ist. Jede Klasse muss von der Plugin-Klasse aus templates erben.recon identifiziert die Malware – füge hier den gesamten Code ein, den du benötigst, um sicherzustellen, dass du die Daten extrahieren kannst.extract führt die übliche Extraktion durch. Es gibt kein spezifisches Format für die extrahierten Daten, aber es ist gut, sie in einem Python-Wörterbuch zu speichern, damit die Ausgabeprozessoren sie einheitlich lesen können.processing – hier platzierst du Klassen, die von der OutputProcessor-Klasse erben. Sie werden nach der Datenextraktion aufgerufen und erhalten die extrahierten Informationen.process nimmt die Daten und erzeugt eine Art Ergebnis (z. B. fügt eine Datei oder einen C&C zu deiner Datenbank hinzu, prüft, ob der C&C aktiv ist usw.)Wenn du einen Beitrag leisten möchtest, schreibe ein Plugin, das eine neue Malware-Familie entschlüsselt. Es ist einfach, schau dir einfach die vorhandenen Plugins an.
Du hast also ein APK-Beispiel und weißt nicht, was es ist und wo sich der C&C befindet? Tippe:
python maldrolyzer.py [sample_path]
Wenn maldrolyzer die Malware-Familie kennt, werden einige nützliche Informationen angezeigt, wie zum Beispiel:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
Und du kannst die C&Cs mehrerer Malware-Familien mithilfe von http://amtrckr.info verfolgen.