Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
aura — Project Aura: Security auditing and code introspection | Kitploit
Tools/GitHubGitHub/rootlug/aura
Static AnalysisVulnerability AnalysisCode AnalysisMalware AnalysisDevSecOpsSecret DetectionSupply Chain SecurityArchived
GitHubrootlug/aura

aura

Project Aura: Security auditing and code introspection

Repository anzeigen
74vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Dieses Repository wurde an einen neuen Ort verschoben: https://github.com/SourceCode-AI/aura

aura logo

Sicherheitsüberprüfung und Code-Introspection

build-status

Über das Problem

Der aktuelle Trend in der Entwicklung besteht darin, viele Pakete in der Entwicklungsphase zu verwenden, selbst wenn sie nur triviale Funktionalität bieten und aus 11 Zeilen Code bestehen. Kombiniert man dies mit sehr liberalen Richtlinien zur Veröffentlichung neuer Pakete, beobachten wir einen Anstieg bösartiger Angriffe, die auf Entwickler abzielen. Es gibt mehrere verschiedene Ansätze von Bedrohungsakteuren:

  • Typosquatting-Angriffe mit einem falsch geschriebenen Namen, der versehentlich installiert werden kann
  • Köderpakete mit attraktiven Namen, die Entwickler dazu verleiten sollen, sie zu installieren
  • Kapern bestehender Pakete durch durchgesickerte Anmeldeinformationen aus GitHub-Commits oder anderen Quellen

Dies sind nur einige Beispiele für Techniken, mit denen ein Entwickler sich selbst gefährden kann. Dies wird durch die Tatsache unterstützt, dass es keinen Überwachungsprozess für das gibt, was in die Repositorys wie PyPI oder NPM hochgeladen wird, und dass die bisherigen Vorfälle nur durch reines Glück entdeckt wurden. Unser Ziel ist es, dies zu verbessern.

Aura-Framework

Wir haben ein Framework entwickelt, das entwickelt wurde, um Quellcode in großem Umfang zu scannen (z.B. das gesamte PyPI-Repository), um nach Anomalien, potenziell bösartigen Absichten sowie Schwachstellen zu suchen. Dieses Framework ist auch dafür ausgelegt, Quellcode auf Anfrage zu scannen, z.B. wenn ein Paket von einem Entwickler installiert wird oder einfach eine beliebige Sammlung von Dateien/Verzeichnissen. Die Implementierung zielt derzeit auf die Python-Sprache und PyPI ab, ist jedoch so ausgelegt, dass sie die Einbeziehung anderer Sprachen ermöglicht (z.B. Javascript und NPM).

Der Satz von Anwendungsfällen umfasst unter anderem:

  • Bereitstellung eines automatisierten Überwachungssystems für hochgeladene Pakete auf PyPI, Alarmierung bei Anomalien, die entweder auf einen laufenden Angriff oder Schwachstellen im Code hinweisen können
  • Ermöglichung einer Organisation, Sicherheitsaudits des Quellcodes durchzuführen und Code-Abhängigkeiten zu genehmigen, bevor Entwickler sie verwenden
  • Schutz von Entwicklern bei der Installation eines externen Pakets, Paketinstallationen werden abgefangen und vom Aura-Analysator auf Anomalien und Merkmale überprüft

Eine hochoptimierte hybride Analyse-Engine ermöglicht dies. Eine Analyse wird in einer vollständig sicheren Umgebung unter Verwendung statischer Code-Analyse ohne Code-Ausführung durchgeführt. Die Aura-Kern-Engine analysiert den aus dem Quellcode geparsten AST-Baum und führt eine Verhaltensanalyse und den Code-Ausführungsfluss durch. Die Engine unterstützt auch das Umschreiben des AST-Baums mithilfe einer Reihe von Regeln wie Konstantenpropagation, Folding oder statische Auswertung; dies sind Techniken, die Compiler zur Optimierung des Codes verwenden. Aus diesem Grund handelt es sich bei diesem Analyseansatz um einen "hybriden", da er die statische Analyse durch eine vollständig sichere partielle Auswertung verbessert, die es uns ermöglicht, einfachere Verschleierungsmechanismen zu überwinden.

Unten sehen Sie eine Demonstration verschiedener Quellcode-"Verschleierungs"-Techniken, die von der Aura-AST-Transformations-Engine erkannt werden:

Obfuscated source code

Um das Framework zu erlernen und mit der Nutzung zu beginnen, lesen Sie die Dokumentation zur Installation, Konfiguration und Nutzung.

Aura scanner

Der Kern von Aura ist die Analyse des Quellcodes auf Anomalien oder potenzielle Schwachstellen. Aura verfügt über mehrere eingebaute Analysatoren, die nach Anomalien wie der Verwendung von eval im Setup-Skript suchen; andere Analysatoren untersuchen die Dateisystemstruktur (nicht-Quellcode) und suchen z.B. nach durchgesickerten Anmeldeinformationen, hartcodierten API-Tokens usw. Diese Analysatoren generieren sogenannte Treffer, die die gefundenen Anomalien definieren und können auch eine Punktzahl enthalten, die zur Berechnung der Sicherheits-Aura der gescannten Daten verwendet wird. Es wird empfohlen, ein angemessenes Urteilsvermögen hinsichtlich der dargestellten Anomalien auf der Grundlage der Funktionalität der Eingabedaten zu verwenden. Zum Beispiel ist es völlig normal, dass eine requests-Bibliothek netzwerkbezogene Aufrufe enthält, während gleichzeitig nicht erwartet wird, dass eine Bildverarbeitungsbibliothek Daten über das Netzwerk sendet. Es gibt auch Unterstützung für die Ausgabe von Daten im JSON-Format, das für massive Repository-Scans oder die Integration in andere Produkte geeignet ist. Für Beschreibung und Verwendung anderer Komponenten konsultieren Sie die Dokumentation.

Obfuscated source code scan

apip install requestes

##Dokumentation

  • Installation und Konfiguration
  • Nutzung und Ausführung von Aura

Autoren & Mitwirkende

  • Martin Carnogursky - Erstlingsarbeit und Projektleitung - Martin Carnogursky
  • Mirza Zulfan - Logo-Design - Mirza Zulfan

Lizenz

Dieses Projekt ist unter der GPLv3-Lizenz lizenziert - siehe die Datei LICENSE.txt für Details. Teile dieses Frameworks enthalten (optionale) Integrationen mit anderen Produkten wie der r2c-Plattform, libraries.io, usw.; diese unterliegen ihren eigenen Lizenzen und Nutzungsbedingungen.

Tool herunterladen