
Windows-Malware-Emulationsframework, das Binärdateien, Treiber und Shellcode in einer modellierten Laufzeitumgebung ausführt und APIs, Prozess-/Thread-Verhalten, Dateisystem, Registry und Netzwerkaktivität für strukturierte JSON-Berichterstellung emuliert.
Speakeasy ist ein Windows-Malware-Emulationsframework, das Binärdateien, Treiber und Shellcode in einer modellierten Windows-Laufzeitumgebung anstelle einer vollständigen VM ausführt. Es emuliert APIs, Prozess-/Thread-Verhalten, Dateisystem, Registry und Netzwerkaktivität, sodass Proben weiterhin durch realistische Ausführungspfade laufen können. Sie können es über die speakeasy CLI für schnelle Triage ausführen oder als Python-Bibliothek einbetten und strukturierte JSON-Berichte konsumieren.
Hintergrund: Mandiant's Übersichtsbeitrag.
Installation von PyPI:
python3 -m pip install speakeasy-emulator
Führen Sie eine Probe aus und überprüfen Sie die übergeordneten Berichtsfelder (ersetzen Sie sample.dll durch Ihr Ziel):
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
Ausführbarer Nachweis für diesen Ausschnitt: doc/readme-quickstart-showboat.md.
--volumeBeginnen Sie mit doc/help.md.
Wenn Sie weiterhin Hilfe benötigen, eröffnen Sie ein Issue unter github.com/mandiant/speakeasy/issues.