
Statisches und dynamisches Analysetool zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen
Installation - Verwendung - Dynamische Analyse - YARA-Regeln - CI/CD
Dokumentation: Englisch | Tiếng Việt
Werkzeug zur statischen und dynamischen Analyse zur Erkennung von schädlichem Code, verdächtigen Binärdateien und Datenschutzverletzungen. Analysiert Quellcode, kompilierte ausführbare Dateien (.exe, .dll, .elf), macOS-Bundles (.app, .dmg, .pkg), Mobil-Apps (.apk, .ipa) und Anwendungspakete mit YARA-Regeln, Docker-Verhaltenssandbox, MobSF-Mobilanalyse, Payload-Entschleierung und Mehrformat-Berichterstattung (JSON, HTML, SARIF).
| Kategorie | Erkennungsbeispiele |
|---|---|
| Reverse Shells | Python socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat |
| Hintertüren | Web Shells (PHP/JSP/ASP.NET), Command Injection (Python/JS/Java/Ruby/Go/C), Bind Shells, versteckte Routen, Remote-Code-Laden, Benutzererstellung, SSTI, unsichere Deserialisierung |
| Verschleierung | Base64+eval-Ketten, Char-Code-Konstruktion, Hex-Payloads, dynamische Importe |
| Krypto-Miner | Stratum-Pool-Verbindungen, Mining-APIs, Wallet-Adressen (BTC/ETH/XMR) |
| Ransomware | Dateiverschlüsselungsdurchläufe, Lösegeldforderungen, Verschlüsseln+Umbenennen-Muster |
| Diebstahl von Anmeldeinformationen | Hartcodierte Geheimnisse, Zwischenablage-Diebstahl, Harvesting von Umgebungsvariablen, Browser-Anmeldedateien |
| Supply-Chain | Verdächtige npm/pip install-Hooks, Dependency Confusion, benutzerdefinierte Registries |
| Persistenz | Cron/schtasks-Erstellung, Registry-Run-Keys, LaunchAgent/Daemon, SUID-Manipulation |
| Privilegienausweitung | SUID-Bit-Manipulation, setuid(0), chown root |
| Anti-Analyse | Debugger-Erkennung, VM-Erkennung, TLS-Callbacks, ptrace-Nutzung |
| Keylogger | GetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate |
| Datenschutz | Tracking-SDKs (40+), PII-Felder (SSN, Kreditkarten, Biometrie, Gesundheit), invasive Berechtigungen, Geräte-Fingerprinting |
| Binärindikatoren | Gepackte Binärdateien (UPX, hohe Entropie), RWX-Abschnitte, verdächtige Importe, unsignierter/manipulierter Code |
pip install malware-check
pipx install malware-check
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"
Dadurch wird die Kern-CLI installiert. Die Binäranalyse mittels pefile/lief, KI-gestützte Dateierkennung mittels magika und YARA-Scanning mittels yara-python sind optionale Zusätze.
# Kern + Binäranalyse + KI-Dateierkennung + YARA
pip install malware-check[full]
# Oder nur das Nötigste installieren
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]
# Oder Zusätze manuell installieren
pip install pefile lief magika yara-python
pip install malware-check[detect]
Bei Installation verwendet malware-check Magika zur verbesserten plattformübergreifenden Dateiidentifikation, reichert die Metadaten file_type an und leitet erweiterungslose oder getarnte Dateien basierend auf dem Inhalt und nicht nur auf dem Dateinamen an den richtigen Analysator weiter.
# Erfordert Docker - https://docs.docker.com/get-docker/
# Sandbox-Image erstellen (einmaliger Vorgang)
malware-check build-sandbox
malware-check info
Der Befehl info zeigt an, ob die Magika-gestützte Dateierkennung verfügbar ist.
Als Claude Code Skill installieren, damit Claude Dateien für Sie analysieren kann:
# Skill von GitHub installieren
npx skills install momenbasel/malware-check --skill malware-check
# Oder manuell: skill/SKILL.md in Ihr Skills-Verzeichnis kopieren
cp -r skill/ ~/.claude/skills/malware-check/
Dann in Claude Code sagen: "scanne diese Datei auf Malware" oder "ist diese Binärdatei sicher?" und Claude verwendet automatisch malware-check.
Sie benötigen auch das installierte CLI-Werkzeug:
pip install malware-check pefile lief yara-python
Das Werkzeug installieren und zu Ihren Codex-Agentenanweisungen hinzufügen:
# 1. CLI installieren
pip install malware-check pefile lief yara-python
# 2. Zu Ihren Codex-Anweisungen hinzufügen (codex.md oder System-Prompt)
echo 'Verwende `malware-check scan <pfad> --verbose`, um Dateien auf Malware zu analysieren.' >> AGENTS.md
# 3. Oder als Codex-Skill installieren
cp -r skill/ .codex/skills/malware-check/