Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
malware-check — Statisches und dynamisches Analysetool zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen | Kitploit
Tools/GitHubGitHub/momenbasel/malware-check
Statische AnalyseDynamische Analyse (Sandboxing)Code-AnalyseReverse EngineeringMalware-AnalyseDevSecOpsMobile SicherheitPrivatsphäreBinäranalyseLieferkettensicherheit
GitHubmomenbasel/malware-check

malware-check

638vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Statisches und dynamisches Analysetool zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen

Repository anzeigen

malware-check

Installation - Verwendung - Dynamische Analyse - YARA-Regeln - CI/CD

PyPI Python Lizenz CI

Dokumentation: Englisch | Tiếng Việt


Werkzeug zur statischen und dynamischen Analyse zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen. Analysiert Quellcode, kompilierte ausführbare Dateien (.exe, .dll, .elf), macOS-Bundles (.app, .dmg, .pkg), Mobil-Apps (.apk, .ipa) und Anwendungspakete mit YARA-Regeln, Docker-Verhaltenssandbox, MobSF-Mobilanalyse, Payload-Entschleierung und Mehrformat-Berichterstattung (JSON, HTML, SARIF).

Funktionen

Statische Analyse

  • Quellcode-Scanner – Erkennt Reverse Shells, Hintertüren, Web Shells, verschleierte Payloads, Krypto-Miner, Ransomware-Muster, Keylogger, Diebstahl von Anmeldeinformationen, Supply-Chain-Angriffe und Persistenzmechanismen in über 15 Sprachen
  • Binäranalysator – PE- (Windows), Mach-O- (macOS) und ELF-Analyse (Linux) mit Entropieerkennung, Importtabellen-Prüfung, String-Extraktion, Code-Signing-Verifikation und Erkennung von RWX-Abschnitten
  • KI-Dateityperkennung – Optionale Magika-Integration zur inhaltsbasierten Erkennung von erweiterungslosen oder getarnten Dateien
  • YARA-Engine – Signaturbasiertes Scannen mit gebündelten Regeln für Malware-Familien, Packer und verdächtige Muster. Unterstützt benutzerdefinierte Regelverzeichnisse
  • Datenschutz-Analysator – Erkennt Tracking-SDKs, PII-Feldverarbeitung, invasive Berechtigungen (Android/iOS-Manifeste), Geräte-Fingerprinting, Zwischenablage-Überwachung und unbefugte Datenübertragung

Dynamische Analyse (Docker-Sandbox)

  • Ausführung verdächtiger Binärdateien in einem isolierten Docker-Container mit:
    • Syscall-Tracing mittels strace (Netzwerk-, Datei- und Prozessaufrufe)
    • Netzwerküberwachung mittels tcpdump (DNS-Abfragen, HTTP-Anfragen, C2-Verbindungen)
    • Dateisystemüberwachung (Dateierstellung, -änderung, -löschung)
    • Prozessüberwachung (Kindprozesse, Injection-Versuche)
  • Vollständige Isolierung: kein Netzwerk (Standard), Speicherbegrenzung, verworfene Capabilities, read-only rootfs
  • Verhaltensbefunde: C2-Porterkennung, massenhafte Dateiänderung (Ransomware), Zugriff auf sensible Dateien, Anti-Debugging

Berichterstattung

  • Konsole – Umfangreiche Terminal-Ausgabe mit farblich nach Schweregrad gekennzeichneten Tabellen und detaillierten Befunden
  • JSON – Maschinenlesbare Befunde für Automatisierungspipelines
  • HTML – Professionelles Dashboard in dunklem Design mit Schweregrad-Balken, Befunddetails und Beweisen
  • SARIF 2.1.0 – Direkte Integration mit GitHub Code Scanning, Azure DevOps und GitLab SAST

Abdeckung

Installation

Voraussetzungen

  • Python 3.10+
  • pip oder pipx

Schnellinstallation (pip)

root@kitploit:~
pip install malware-check

Schnellinstallation (pipx) – für die CLI-Nutzung empfohlen

root@kitploit:~
pipx install malware-check

Aus dem Quellcode

root@kitploit:~
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

Dadurch wird die Kern-CLI installiert. Die Binäranalyse mittels pefile/lief, KI-gestützte Dateierkennung mittels magika und YARA-Scanning mittels yara-python sind optionale Zusätze.

Vollständige Installation (alle Analysatoren)

root@kitploit:~
# Kern + Binäranalyse + KI-Dateierkennung + YARA
pip install malware-check[full]

# Oder nur das Nötigste installieren
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# Oder Zusätze manuell installieren
pip install pefile lief magika yara-python

KI-Dateityperkennung (Magika)

root@kitploit:~
pip install malware-check[detect]

Bei Installation verwendet malware-check Magika zur verbesserten plattformübergreifenden Dateiidentifikation, reichert die Metadaten file_type an und leitet erweiterungslose oder getarnte Dateien basierend auf dem Inhalt und nicht nur auf dem Dateinamen an den richtigen Analysator weiter.

Dynamische Analyse (Docker-Sandbox)

root@kitploit:~
# Erfordert Docker - https://docs.docker.com/get-docker/
# Sandbox-Image erstellen (einmaliger Vorgang)
malware-check build-sandbox

Installation überprüfen

root@kitploit:~
malware-check info

Der Befehl info zeigt an, ob die Magika-gestützte Dateierkennung verfügbar ist.

Claude Code (Skill)

Als Claude Code Skill installieren, damit Claude Dateien für Sie analysieren kann:

root@kitploit:~
# Skill von GitHub installieren
npx skills install momenbasel/malware-check --skill malware-check

# Oder manuell: skill/SKILL.md in Ihr Skills-Verzeichnis kopieren
cp -r skill/ ~/.claude/skills/malware-check/

Dann in Claude Code sagen: "scanne diese Datei auf Malware" oder "ist diese Binärdatei sicher?" und Claude verwendet automatisch malware-check.

Sie benötigen auch das installierte CLI-Werkzeug:

root@kitploit:~
pip install malware-check pefile lief yara-python

Codex CLI

Das Werkzeug installieren und zu Ihren Codex-Agentenanweisungen hinzufügen:

root@kitploit:~
# 1. CLI installieren
pip install malware-check pefile lief yara-python

# 2. Zu Ihren Codex-Anweisungen hinzufügen (codex.md oder System-Prompt)
echo 'Verwende `malware-check scan <pfad> --verbose`, um Dateien auf Malware zu analysieren.' >> AGENTS.md

# 3. Oder als Codex-Skill installieren
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / Andere KI-Agenten

Für jeden KI-Codierungsagenten, der Werkzeugnutzung oder benutzerdefinierte Anweisungen unterstützt:

root@kitploit:~
# 1. Installieren
pip install malware-check

# 2. Zu den Agentenanweisungen hinzufügen:
# "Wenn du gebeten wirst, Code/Binärdateien auf Malware zu prüfen, verwende: malware-check scan <ziel> --verbose"
# "Für Berichte: malware-check scan <ziel> --format html -o report.html"
# "Für CI/CD: malware-check scan <ziel> --format sarif -o report.sarif --exit-code"

Verwendung

Eine Datei scannen

root@kitploit:~
malware-check scan suspicious_file.py

Eine erweiterungslose oder umbenannte Datei scannen

root@kitploit:~
# Beste Ergebnisse, wenn malware-check[detect] installiert ist
malware-check scan suspicious_payload --verbose

Ein Verzeichnis scannen

root@kitploit:~
malware-check scan /path/to/project --verbose

Eine Binärdatei mit dynamischer Analyse scannen

root@kitploit:~
# Sandbox zuerst erstellen (einmalig)
malware-check build-sandbox

# Mit Verhaltensanalyse scannen
malware-check scan malware.exe --dynamic

Ein macOS .app-Bundle scannen

root@kitploit:~
malware-check scan /Applications/SuspiciousApp.app --dynamic --verbose

Berichte erstellen

root@kitploit:~
# JSON-Bericht
malware-check scan target/ --format json -o report.json

# HTML-Dashboard
malware-check scan target/ --format html -o report.html

# SARIF für CI/CD
malware-check scan target/ --format sarif -o results.sarif

CI/CD-Integration

root@kitploit:~
# Mit Exit-Code ungleich Null bei Befunden (für CI-Gates)
malware-check scan . --format sarif -o results.sarif --exit-code

Fähigkeiten prüfen

root@kitploit:~
malware-check info

GitHub-Actions-Integration

root@kitploit:~
name: Security Scan
on: [push, pull_request]

jobs:
  malware-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Set up Python
        uses: actions/setup-python@v5
        with:
          python-version: "3.12"

      - name: Install malware-check
        run: pip install malware-check

      - name: Run scan
        run: malware-check scan . --format sarif -o results.sarif --exit-code

      - name: Upload SARIF
        if: always()
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

Architektur

root@kitploit:~
malware-check/
├── src/malware_check/
│   ├── cli.py                 # Click CLI-Einstiegspunkt
│   ├── scanner.py             # Orchestrator + optionale Magika-basierte Dateierkennung
│   ├── models.py              # Datenmodelle für Finding, FileAnalysis, ScanResult
│   ├── analyzers/
│   │   ├── code.py            # Quellcode-Musterabgleich (40+ Regeln)
│   │   ├── binary.py          # PE/Mach-O/ELF-Analyse
│   │   ├── privacy.py         # PII, Tracking, Berechtigungen
│   │   ├── yara_engine.py     # YARA-Regelkompilierung und -Scanning
│   │   └── dynamic.py         # Docker-Sandbox-Verhaltensanalyse
│   └── reporters/
│       ├── console_reporter.py  # Umfangreiche Terminal-Ausgabe
│       ├── json_reporter.py     # JSON-Export
│       ├── html_reporter.py     # HTML-Dashboard (Jinja2)
│       └── sarif_reporter.py    # SARIF 2.1.0 für CI/CD
├── rules/yara/                # Gebündelte YARA-Regeln
├── tests/                     # pytest-Testsuite
└── pyproject.toml             # Projekt-Metadaten

Benutzerdefinierte YARA-Regeln

Fügen Sie benutzerdefinierte Regeln in ein beliebiges Verzeichnis hinzu und übergeben Sie es mit --yara-rules:

root@kitploit:~
malware-check scan target/ --yara-rules /path/to/my/rules/

Regeln unterstützen Metadatenfelder für Schweregrad, Kategorie, Konfidenz, CWE und MITRE-ATT&CK-Zuordnung:

root@kitploit:~
rule My_Custom_Rule {
    meta:
        description = "Eigenes Malware-Muster erkennen"
        severity = "critical"
        category = "backdoor"
        confidence = "0.90"
        mitre = "T1059"
        cwe = "CWE-94"
        recommendation = "Schädlichen Code entfernen"

    strings:
        $pattern = "suspicious_string"

    condition:
        $pattern
}

Details zur dynamischen Analyse

Die Docker-Sandbox bietet Verhaltensanalyse mit vollständiger Isolierung:

Überwachte Verhaltensweisen:

  • Syscalls (strace): Netzwerkverbindungen, Dateioperationen, Prozesserstellung
  • Netzwerk (tcpdump): DNS-Abfragen, TCP-Verbindungen, Protokollanalyse
  • Dateisystem: neue Dateien, Änderungen, Löschungen mit Dateityperkennung
  • Prozesse: Kindprozesserzeugung, Fork/Exec-Ketten

MITRE-ATT&CK-Abdeckung

Mitwirken

root@kitploit:~
# Klonen und Entwicklungsabhängigkeiten installieren
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

# Optional: Magika, YARA und binäre Zusätze während der Entwicklung einschließen
pip install -e ".[dev,full]"

# Tests ausführen
pytest

# Lint
ruff check src/ tests/

Lizenz

MIT-Lizenz – siehe LICENSE für Details.

Tool herunterladen
KategorieErkennungsbeispiele
Reverse ShellsPython socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
HintertürenWeb Shells (PHP/JSP/ASP.NET), Command Injection (Python/JS/Java/Ruby/Go/C), Bind Shells, versteckte Routen, Remote-Code-Laden, Benutzererstellung, SSTI, unsichere Deserialisierung
VerschleierungBase64+eval-Ketten, Char-Code-Konstruktion, Hex-Payloads, dynamische Importe
Krypto-MinerStratum-Pool-Verbindungen, Mining-APIs, Wallet-Adressen (BTC/ETH/XMR)
RansomwareDateiverschlüsselungsdurchläufe, Lösegeldforderungen, Verschlüsseln+Umbenennen-Muster
Diebstahl von AnmeldeinformationenHartcodierte Geheimnisse, Zwischenablage-Diebstahl, Harvesting von Umgebungsvariablen, Browser-Anmeldedateien
Supply-ChainVerdächtige npm/pip install-Hooks, Dependency Confusion, benutzerdefinierte Registries
PersistenzCron/schtasks-Erstellung, Registry-Run-Keys, LaunchAgent/Daemon, SUID-Manipulation
PrivilegienausweitungSUID-Bit-Manipulation, setuid(0), chown root
Anti-AnalyseDebugger-Erkennung, VM-Erkennung, TLS-Callbacks, ptrace-Nutzung
KeyloggerGetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
DatenschutzTracking-SDKs (40+), PII-Felder (SSN, Kreditkarten, Biometrie, Gesundheit), invasive Berechtigungen, Geräte-Fingerprinting
BinärindikatorenGepackte Binärdateien (UPX, hohe Entropie), RWX-Abschnitte, verdächtige Importe, unsignierter/manipulierter Code
SchutzmaßnahmeImplementierung
Netzwerkisolation--network none (Standard)
Speicherbegrenzung512 MB
CPU-Begrenzung1 Kern
Prozessbegrenzung100 PIDs
Read-only FS--read-only mit tmpfs für /tmp und /evidence
CapabilitiesAlle verworfen (--cap-drop=ALL)
PrivilegienausweitungBlockiert (--security-opt=no-new-privileges)
TimeoutKonfigurierbar (Standard 30 s)
TechnikIDErkennung
Command and Scripting InterpreterT1059Reverse Shells, eval/exec-Muster
Server Software Component: Web ShellT1505.003PHP/JSP/ASP-Web-Shells
Obfuscated Files or InformationT1027Base64, Zeichencodes, Hex-Kodierung
Resource HijackingT1496Krypto-Mining-Pools und -Werkzeuge
Data Encrypted for ImpactT1486Ransomware-Dateiverschlüsselung
Input Capture: KeyloggingT1056.001Tastatur-Hooks und Logger
Scheduled Task/JobT1053Cron, schtasks, LaunchAgent
Boot or Logon AutostartT1547Registry-Run-Keys
Process InjectionT1055VirtualAllocEx + WriteProcessMemory
Credentials from Password StoresT1555Zugriff auf Browser-Anmeldedateien
Abuse Elevation ControlT1548SUID-Bit-Manipulation
Debugger EvasionT1622Anti-Debug-API-Aufrufe
Supply Chain CompromiseT1195Schädliche Installations-Hooks