Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
malware-check — Statisches und dynamisches Analysetool zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen | Kitploit
Tools/GitHubGitHub/momenbasel/malware-check
Statische AnalyseDynamische Analyse (Sandboxing)Code-AnalyseReverse EngineeringMalware-AnalyseDevSecOpsMobile SicherheitPrivatsphäreBinäranalyseLieferkettensicherheit
GitHubmomenbasel/malware-check
63822vor 4 MonatenVon Kitploit geprüft

malware-check

Statisches und dynamisches Analysetool zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

malware-check

Installation - Verwendung - Dynamische Analyse - YARA-Regeln - CI/CD

PyPI Python Lizenz CI

Dokumentation: Englisch | Tiếng Việt


Werkzeug zur statischen und dynamischen Analyse zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen. Analysiert Quellcode, kompilierte ausführbare Dateien (.exe, .dll, .elf), macOS-Bundles (.app, .dmg, .pkg), Mobil-Apps (.apk, .ipa) und Anwendungspakete mit YARA-Regeln, Docker-Verhaltenssandbox, MobSF-Mobilanalyse, Payload-Entschleierung und Mehrformat-Berichterstattung (JSON, HTML, SARIF).

Funktionen

Statische Analyse

  • Quellcode-Scanner – Erkennt Reverse Shells, Hintertüren, Web Shells, verschleierte Payloads, Krypto-Miner, Ransomware-Muster, Keylogger, Diebstahl von Anmeldeinformationen, Supply-Chain-Angriffe und Persistenzmechanismen in über 15 Sprachen
  • Binäranalysator – PE- (Windows), Mach-O- (macOS) und ELF-Analyse (Linux) mit Entropieerkennung, Importtabellen-Prüfung, String-Extraktion, Code-Signing-Verifikation und Erkennung von RWX-Abschnitten
  • KI-Dateityperkennung – Optionale Magika-Integration zur inhaltsbasierten Erkennung von erweiterungslosen oder getarnten Dateien
  • YARA-Engine – Signaturbasiertes Scannen mit gebündelten Regeln für Malware-Familien, Packer und verdächtige Muster. Unterstützt benutzerdefinierte Regelverzeichnisse
  • Datenschutz-Analysator – Erkennt Tracking-SDKs, PII-Feldverarbeitung, invasive Berechtigungen (Android/iOS-Manifeste), Geräte-Fingerprinting, Zwischenablage-Überwachung und unbefugte Datenübertragung

Dynamische Analyse (Docker-Sandbox)

  • Ausführung verdächtiger Binärdateien in einem isolierten Docker-Container mit:
    • Syscall-Tracing mittels strace (Netzwerk-, Datei- und Prozessaufrufe)
    • Netzwerküberwachung mittels tcpdump (DNS-Abfragen, HTTP-Anfragen, C2-Verbindungen)
    • Dateisystemüberwachung (Dateierstellung, -änderung, -löschung)
    • Prozessüberwachung (Kindprozesse, Injection-Versuche)
  • Vollständige Isolierung: kein Netzwerk (Standard), Speicherbegrenzung, verworfene Capabilities, read-only rootfs
  • Verhaltensbefunde: C2-Porterkennung, massenhafte Dateiänderung (Ransomware), Zugriff auf sensible Dateien, Anti-Debugging

Berichterstattung

  • Konsole – Umfangreiche Terminal-Ausgabe mit farblich nach Schweregrad gekennzeichneten Tabellen und detaillierten Befunden
  • JSON – Maschinenlesbare Befunde für Automatisierungspipelines
  • HTML – Professionelles Dashboard in dunklem Design mit Schweregrad-Balken, Befunddetails und Beweisen
  • SARIF 2.1.0 – Direkte Integration mit GitHub Code Scanning, Azure DevOps und GitLab SAST

Abdeckung

KategorieErkennungsbeispiele
Reverse ShellsPython socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
HintertürenWeb Shells (PHP/JSP/ASP.NET), Command Injection (Python/JS/Java/Ruby/Go/C), Bind Shells, versteckte Routen, Remote-Code-Laden, Benutzererstellung, SSTI, unsichere Deserialisierung
VerschleierungBase64+eval-Ketten, Char-Code-Konstruktion, Hex-Payloads, dynamische Importe
Krypto-MinerStratum-Pool-Verbindungen, Mining-APIs, Wallet-Adressen (BTC/ETH/XMR)
RansomwareDateiverschlüsselungsdurchläufe, Lösegeldforderungen, Verschlüsseln+Umbenennen-Muster
Diebstahl von AnmeldeinformationenHartcodierte Geheimnisse, Zwischenablage-Diebstahl, Harvesting von Umgebungsvariablen, Browser-Anmeldedateien
Supply-ChainVerdächtige npm/pip install-Hooks, Dependency Confusion, benutzerdefinierte Registries
PersistenzCron/schtasks-Erstellung, Registry-Run-Keys, LaunchAgent/Daemon, SUID-Manipulation
PrivilegienausweitungSUID-Bit-Manipulation, setuid(0), chown root
Anti-AnalyseDebugger-Erkennung, VM-Erkennung, TLS-Callbacks, ptrace-Nutzung
KeyloggerGetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
DatenschutzTracking-SDKs (40+), PII-Felder (SSN, Kreditkarten, Biometrie, Gesundheit), invasive Berechtigungen, Geräte-Fingerprinting
BinärindikatorenGepackte Binärdateien (UPX, hohe Entropie), RWX-Abschnitte, verdächtige Importe, unsignierter/manipulierter Code

Installation

Voraussetzungen

  • Python 3.10+
  • pip oder pipx

Schnellinstallation (pip)

pip install malware-check

Schnellinstallation (pipx) – für die CLI-Nutzung empfohlen

pipx install malware-check

Aus dem Quellcode

git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

Dadurch wird die Kern-CLI installiert. Die Binäranalyse mittels pefile/lief, KI-gestützte Dateierkennung mittels magika und YARA-Scanning mittels yara-python sind optionale Zusätze.

Vollständige Installation (alle Analysatoren)

# Kern + Binäranalyse + KI-Dateierkennung + YARA
pip install malware-check[full]

# Oder nur das Nötigste installieren
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# Oder Zusätze manuell installieren
pip install pefile lief magika yara-python

KI-Dateityperkennung (Magika)

pip install malware-check[detect]

Bei Installation verwendet malware-check Magika zur verbesserten plattformübergreifenden Dateiidentifikation, reichert die Metadaten file_type an und leitet erweiterungslose oder getarnte Dateien basierend auf dem Inhalt und nicht nur auf dem Dateinamen an den richtigen Analysator weiter.

Dynamische Analyse (Docker-Sandbox)

# Erfordert Docker - https://docs.docker.com/get-docker/
# Sandbox-Image erstellen (einmaliger Vorgang)
malware-check build-sandbox

Installation überprüfen

malware-check info

Der Befehl info zeigt an, ob die Magika-gestützte Dateierkennung verfügbar ist.

Claude Code (Skill)

Als Claude Code Skill installieren, damit Claude Dateien für Sie analysieren kann:

# Skill von GitHub installieren
npx skills install momenbasel/malware-check --skill malware-check

# Oder manuell: skill/SKILL.md in Ihr Skills-Verzeichnis kopieren
cp -r skill/ ~/.claude/skills/malware-check/

Dann in Claude Code sagen: "scanne diese Datei auf Malware" oder "ist diese Binärdatei sicher?" und Claude verwendet automatisch malware-check.

Sie benötigen auch das installierte CLI-Werkzeug:

pip install malware-check pefile lief yara-python

Codex CLI

Das Werkzeug installieren und zu Ihren Codex-Agentenanweisungen hinzufügen:

# 1. CLI installieren
pip install malware-check pefile lief yara-python

# 2. Zu Ihren Codex-Anweisungen hinzufügen (codex.md oder System-Prompt)
echo 'Verwende `malware-check scan <pfad> --verbose`, um Dateien auf Malware zu analysieren.' >> AGENTS.md

# 3. Oder als Codex-Skill installieren
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / Andere KI-Agenten

Tool herunterladen