Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
awesome-malware-analysis — Finanziert die Polizei ab. | Kitploit
Tools/GitHubGitHub/rshipp/awesome-malware-analysis
SpeicherforensikSchwachstellenanalyseReverse EngineeringForensikInformationsbeschaffungNetzwerksicherheitMalware-AnalyseBedrohungsanalysePapers & ForschungLernen & BildungIncident ResponseKuratierte Ressourcen
14.1k2.7k51vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernpfade & Kurse
Top in Kuratierte Ressourcen Nr.9
Top in Lernen & Bildung Nr.10
Top in Lernpfade & Kurse Nr.14
Top in Papers & Forschung Nr.13
GitHubrshipp/awesome-malware-analysis

awesome-malware-analysis

Finanziert die Polizei ab.

Repository anzeigenWebseite

Awesome Malware Analysis Awesome

Eine kuratierte Liste großartiger Werkzeuge und Ressourcen zur Malware-Analyse. Inspiriert von awesome-python und awesome-php.

Drop ICE

  • Malware-Sammlung
    • Anonymisierer
    • Honeypots
    • Malware-Korpora
  • Open-Source-Bedrohungsintelligenz
    • Werkzeuge
    • Weitere Ressourcen
  • Erkennung und Klassifizierung
  • Online-Scanner und Sandboxen
  • Domain-Analyse
  • Browser-Malware
  • Dokumente und Shellcode
  • Datei-Carving
  • Entschleierung
  • Debugging und Reverse Engineering
  • Netzwerk
  • Speicherforensik
  • Windows-Artefakte
  • Speicherung und Workflow
  • Verschiedenes
  • Ressourcen
    • Bücher
    • Sonstiges
  • Verwandte Awesome-Listen
  • Mitwirken
  • Danksagungen

Chinesische Übersetzung ansehen: 恶意软件分析大合集.md.


Malware-Sammlung

Anonymisierer

Web-Traffic-Anonymisierer für Analysten.

  • Anonymouse.org – Ein kostenloser, webbasierter Anonymisierer.
  • OpenVPN – VPN-Software und Hosting-Lösungen.
  • Privoxy – Ein Open-Source-Proxy-Server mit einigen Datenschutzfunktionen.
  • Tor – Der Onion Router, zum Surfen im Web ohne Spuren der Client-IP zu hinterlassen.

Honeypots

Fangen und sammeln Sie Ihre eigenen Proben.

  • Conpot – ICS/SCADA-Honeypot.
  • Cowrie – SSH-Honeypot, basierend auf Kippo.
  • DemoHunter – Niedrig interagierende verteilte Honeypots.
  • Dionaea – Honeypot zum Einfangen von Malware.
  • Glastopf – Webanwendungs-Honeypot.
  • Honeyd – Erstellen eines virtuellen Honeynets.
  • HoneyDrive – Honeypot-Bundle-Linux-Distribution.
  • Honeytrap – Open-Source-System zum Ausführen, Überwachen und Verwalten von Honeypots.
  • MHN – MHN ist ein zentraler Server für die Verwaltung und Datenerfassung von Honeypots. MHN ermöglicht die schnelle Bereitstellung von Sensoren und die sofortige Datenerfassung, die über eine übersichtliche Weboberfläche einsehbar ist.
  • Mnemosyne – Ein Normalisierer für Honeypot-Daten; unterstützt Dionaea.
  • Thug – Niedrig interagierender Honeyclient zur Untersuchung bösartiger Websites.

Malware-Korpora

Für die Analyse gesammelte Malware-Proben.

  • Clean MX – Echtzeit-Datenbank von Malware und bösartigen Domains.
  • Contagio – Eine Sammlung aktueller Malware-Proben und Analysen.
  • Exploit Database – Exploit- und Shellcode-Proben.
  • Infosec - CERT-PA – Malware-Proben-Sammlung und -Analyse.
  • InQuest Labs – Ständig wachsendes durchsuchbares Korpus bösartiger Microsoft-Dokumente.
  • Javascript Malware Collection – Sammlung von fast 40.000 JavaScript-Malware-Proben.
  • Malpedia – Eine Ressource zur schnellen Identifizierung und Bereitstellung von handlungsrelevantem Kontext für Malware-Untersuchungen.
  • Malshare – Großes Repository von Malware, die aktiv von bösartigen Seiten gescrapt wird.
  • Ragpicker – Plugin-basierter Malware-Crawler mit Voranalyse- und Berichtsfunktionen.
  • theZoo – Live-Malware-Proben für Analysten.
  • Tracker h3x – Aggregator für Malware-Korpus-Tracker und bösartige Download-Seiten.
  • vduddu malware repo – Sammlung verschiedener Malware-Dateien und Quellcode.
  • VirusBay – Community-basiertes Malware-Repository und soziales Netzwerk.
  • ViruSign – Malware-Datenbank, die von vielen Anti-Malware-Programmen außer ClamAV erkannt wird.
  • VirusShare – Malware-Repository, Registrierung erforderlich.
  • VX Vault – Aktive Sammlung von Malware-Proben.
  • Zeltser's Sources – Eine Liste von Malware-Probenquellen, zusammengestellt von Lenny Zeltser.
  • – Quellcode des Zeus-Trojans, 2011 durchgesickert.

Open-Source-Bedrohungsintelligenz

Werkzeuge

IOCs sammeln und analysieren.

  • AbuseHelper – Ein Open-Source-Framework zum Empfangen und Weiterleiten von Missbrauchsfeeds und Bedrohungsinformationen.
  • AlienVault Open Threat Exchange – Teilen und Zusammenarbeiten bei der Entwicklung von Bedrohungsintelligenz.
  • Combine – Werkzeug zum Sammeln von Bedrohungsindikatoren aus öffentlich zugänglichen Quellen.
  • Fileintel – Intelligence pro Datei-Hash abrufen.
  • Hostintel – Intelligence pro Host abrufen.
  • IntelMQ – Ein Werkzeug für CERTs zur Verarbeitung von Vorfallsdaten mittels einer Nachrichtenwarteschlange.
  • IOC Editor – Ein kostenloser Editor für XML-IOC-Dateien.
  • iocextract – Erweiterter Extraktor für Indicators of Compromise (IOC), Python-Bibliothek und Befehlszeilenwerkzeug.
  • ioc_writer – Python-Bibliothek zur Arbeit mit OpenIOC-Objekten, von Mandiant.
  • MalPipe – Malware/IOC-Aufnahme- und Verarbeitungs-Engine, die gesammelte Daten anreichert.
  • Massive Octo Spice – Früher bekannt als CIF (Collective Intelligence Framework). Aggregiert IOCs aus verschiedenen Listen. Kuratiert von der CSIRT Gadgets Foundation.
  • MISP – Malware Information Sharing Platform, kuratiert von The MISP Project.
  • Pulsedive – Kostenlose, community-getriebene Bedrohungsintelligenz-Plattform, die IOCs aus Open-Source-Feeds sammelt.
  • PyIOCe – Ein Python-OpenIOC-Editor.
  • RiskIQ – Recherchieren, verbinden, markieren und teilen Sie IPs und Domains. (War PassiveTotal.)

Weitere Ressourcen

Bedrohungsintelligenz und IOC-Ressourcen.

  • Autoshun (Liste) – Snort-Plugin und Blockliste.
  • Bambenek Consulting Feeds – OSINT-Feeds basierend auf bösartigen DGA-Algorithmen.
  • Fidelis Barncat – Umfassende Malware-Konfigurationsdatenbank (Zugang muss beantragt werden).
  • CI Army (Liste) – Netzwerksicherheits-Blocklisten.
  • Critical Stack- Free Intel Market – Kostenloser Intelligence-Aggregator mit Deduplizierung, über 90 Feeds und über 1,2 Millionen Indikatoren.
  • Cybercrime tracker – Mehrere aktive Botnet-Tracker.
  • FireEye IOCs – Indicators of Compromise, die von FireEye öffentlich geteilt werden.
  • FireHOL IP Lists – Analysen für über 350 IP-Listen mit Fokus auf Angriffe, Malware und Missbrauch. Entwicklung, Änderungsverlauf, Länderkarten, Alter der gelisteten IPs, Aufbewahrungsrichtlinie, Überschneidungen.
  • HoneyDB – Community-getriebene Honeypot-Sensordaten-Sammlung und -Aggregation.
  • hpfeeds – Honeypot-Feed-Protokoll.
  • Infosec - CERT-PA lists (IPs - Domains - URLs) – Blocklist-Dienst.
  • InQuest REPdb – Kontinuierliche Aggregation von IOCs aus verschiedenen offenen Reputationsquellen.
  • InQuest IOCdb – Kontinuierliche Aggregation von IOCs aus einer Vielzahl von Blogs, Github-Repos und Twitter.
  • Internet Storm Center (DShield) – Tagebuch und durchsuchbare Incident-Datenbank mit einer Web-. ().

Erkennung und Klassifizierung

Antiviren- und andere Malware-Identifikationswerkzeuge

  • AnalyzePE – Wrapper für eine Vielzahl von Werkzeugen zur Berichterstattung über Windows-PE-Dateien.
  • Assemblyline – Ein skalierbares Datei-Triage- und Malware-Analysesystem, das die besten Werkzeuge der Cybersicherheits-Community integriert.
  • BinaryAlert – Eine Open-Source-, serverlose AWS-Pipeline, die hochgeladene Dateien auf Basis einer Reihe von YARA-Regeln scannt und warnt.
  • capa – Erkennt Fähigkeiten in ausführbaren Dateien.
  • chkrootkit – Lokale Linux-Rootkit-Erkennung.
  • ClamAV – Open-Source-Antiviren-Engine.
  • Detect It Easy(DiE) – Ein Programm zur Bestimmung von Dateitypen.
  • Exeinfo PE – Packer-, Kompressor-Detektor, Entpack-Info, interne Exe-Werkzeuge.
  • ExifTool – Lesen, Schreiben und Bearbeiten von Dateimetadaten.
  • File Scanning Framework – Modulare, rekursive Datei-Scan-Lösung.
  • fn2yara – FN2Yara ist ein Werkzeug zur Generierung von Yara-Signaturen zum Abgleichen von Funktionen (Code) in einem ausführbaren Programm.
  • Generic File Parser – Ein Single-Library-Parser zum Extrahieren von Metainformationen, zur statischen Analyse und zum Erkennen von Makros in Dateien.
  • hashdeep – Berechnen von Digest-Hashes mit einer Vielzahl von Algorithmen.
  • HashCheck – Windows-Shell-Erweiterung zum Berechnen von Hashes mit einer Vielzahl von Algorithmen.
  • Loki – Host-basierter Scanner für IOCs.
  • Malfunction – Katalogisieren und Vergleichen von Malware auf Funktionsebene.

Online-Scanner und Sandboxen

Webbasierte Multi-AV-Scanner und Malware-Sandboxen für automatisierte Analysen.* anlyz.io - Online-Sandbox.

  • any.run - Interaktive Online-Sandbox.
  • AndroTotal - Kostenlose Online-Analyse von APKs mit mehreren mobilen Antiviren-Apps.
  • BoomBox - Automatische Bereitstellung eines Cuckoo-Sandbox-Malware-Labors mit Packer und Vagrant.
  • Cryptam - Analysieren verdächtiger Office-Dokumente.
  • Cuckoo Sandbox - Open-Source, selbst gehostete Sandbox und automatisiertes Analysesystem.
  • cuckoo-modified - Modifizierte Version von Cuckoo Sandbox, veröffentlicht unter der GPL. Nicht ins Upstream integriert aufgrund rechtlicher Bedenken des Autors.
  • cuckoo-modified-api - Eine Python-API zur Steuerung einer cuckoo-modified-Sandbox.
  • DeepViz - Multi-Format-Dateianalysator mit maschineller Lernklassifikation.
  • detux - Eine Sandbox zur Verkehrsanalyse von Linux-Malware und Erfassung von IOCs.
  • DRAKVUF - Dynamisches Malware-Analysesystem.
  • filescan.io - Statische Malware-Analyse, VBA/Powershell/VBS/JS-Emulation
  • firmware.re - Entpackt, scannt und analysiert fast jedes Firmware-Paket.
  • HaboMalHunter - Ein automatisiertes Malware- Analysetool für Linux-ELF-Dateien.
  • Hybrid Analysis - Online-Malware- Analysetool, unterstützt von VxSandbox.
  • Intezer - Erkennen, analysieren und kategorisieren von Malware durch Identifizierung von Code-Wiederverwendung und Code-Ähnlichkeiten.
  • IRMA - Eine asynchrone und anpassbare Analyseplattform für verdächtige Dateien.
  • Joe Sandbox - Tiefgehende Malware-Analyse mit Joe Sandbox.

Domain-Analyse

Domains und IP-Adressen untersuchen.

  • AbuseIPDB - AbuseIPDB ist ein Projekt, das sich der Bekämpfung der Verbreitung von Hackern, Spammern und missbräuchlichen Aktivitäten im Internet widmet.
  • badips.com - Gemeinschaftsbasierter IP-Blacklist-Dienst.
  • boomerang - Ein Werkzeug für das konsistente und sichere Erfassen von Webressourcen außerhalb des Netzwerks.
  • Cymon - Threat-Intelligence-Tracker mit IP-/Domain-/Hash- Suche.
  • Desenmascara.me - Ein-Klick-Werkzeug, um so viele Metadaten wie möglich für eine Website abzurufen und deren Seriosität zu bewerten.
  • Dig - Kostenlose Online-Dig- und andere Netzwerktools.
  • dnstwist - Domain-Name-Permutations- Engine zur Erkennung von Tippfehler-Squatting, Phishing und Wirtschaftsspionage.
  • IPinfo - Sammeln von Informationen über eine IP oder Domain durch Suche in Online-Ressourcen.
  • Machinae - OSINT-Tool zum Sammeln von Informationen über URLs, IPs oder Hashes. Ähnlich wie Automator.
  • mailchecker - Sprachübergreifende Bibliothek zur Erkennung temporärer E-Mails.
  • MaltegoVT - Maltego-Transform für die VirusTotal-API. Ermöglicht Domain-/IP-Recherche und Suche nach Datei- Hashes und Scan-Berichten.
  • Multi rbl - Mehrfache DNS-Blacklist und vorwärts bestätigter Reverse-DNS-Lookup über mehr als 300 RBLs.
  • NormShield Services - Kostenlose API-Dienste zur Erkennung möglicher Phishing-Domains, blacklisteter IP-Adressen und kompromittierter Konten.
  • PhishStats - Phishing-Statistiken mit Suche nach IP, Domain und Website-Titel
  • Spyse - Subdomains, Whois, verwandte Domains, DNS, Hosts AS, SSL/TLS-Informationen,
  • SecurityTrails - Historische und aktuelle WHOIS, historische und aktuelle DNS-Einträge, ähnliche Domains, Zertifikatsinformationen und andere domain- und IP-bezogene APIs und Tools.

Browser-Malware

Analysieren Sie bösartige URLs. Siehe auch die Abschnitte Domain-Analyse und Dokumente und Shellcode.

  • Bytecode Viewer - Kombiniert mehrere Java-Bytecode-Viewer und Dekompilierer in einem Tool, einschließlich APK/DEX-Unterstützung.
  • Firebug - Firefox-Erweiterung für die Webentwicklung.
  • Java Decompiler - Dekompilieren und Inspizieren von Java-Apps.
  • Java IDX Parser - Analysiert Java- IDX-Cache-Dateien.
  • JSDetox - JavaScript- Malware-Analyse-Tool.
  • jsunpack-n - Ein JavaScript-Entpacker, der Browserfunktionalität emuliert.
  • Krakatau - Java-Dekompilierer, Assembler und Disassembler.
  • Malzilla - Analysieren bösartiger Webseiten.
  • RABCDAsm - Ein "Robuster ActionScript-Bytecode-Disassembler."
  • SWF Investigator - Statische und dynamische Analyse von SWF-Anwendungen.
  • swftools - Werkzeuge für die Arbeit mit Adobe Flash- Dateien.
  • xxxswf - Ein Python-Skript zur Analyse von Flash-Dateien.

Dokumente und Shellcode

Analysieren Sie bösartiges JS und Shellcode aus PDFs und Office-Dokumenten. Siehe auch den Abschnitt Browser-Malware.

  • AnalyzePDF - Ein Werkzeug zur Analyse von PDFs und zur Bestimmung, ob sie bösartig sind.
  • box-js - Ein Werkzeug zum Studieren von JavaScript- Malware mit JScript/WScript-Unterstützung und ActiveX-Emulation.
  • diStorm - Disassembler zur Analyse von bösartigem Shellcode.
  • InQuest Deep File Inspection - Laden Sie übliche Malware-Köder für die Tiefen Dateiinspektion und heuristische Analyse hoch.
  • JS Beautifier - JavaScript-Entpacken und -Deobfuskation.
  • libemu - Bibliothek und Werkzeuge für x86-Shellcode- Emulation.
  • malpdfobj - Zerlegt bösartige PDFs in eine JSON-Darstellung.
  • OfficeMalScanner - Scannt nach bösartigen Spuren in MS Office-Dokumenten.
  • olevba - Ein Skript zum Parsen von OLE und OpenXML-Dokumenten und Extrahieren nützlicher Informationen.
  • Origami PDF - Ein Werkzeug zur Analyse bösartiger PDFs und mehr.
  • PDF Tools - pdfid, pdf-parser und mehr von Didier Stevens.
  • PDF X-Ray Lite - Ein PDF-Analysewerkzeug, die backendfreie Version von PDF X-RAY.
  • peepdf - Python- Werkzeug zum Erkunden möglicherweise bösartiger PDFs.
  • QuickSand - QuickSand ist ein kompaktes C-Framework zur Analyse von mutmaßlichen Malware-Dokumenten, um Exploits in Streams verschiedener Kodierungen zu identifizieren und eingebettete ausführbare Dateien zu lokalisieren und zu extrahieren.
  • Spidermonkey - Mozillas JavaScript-Engine zum Debuggen von bösartigem JS.

File Carving

Zum Extrahieren von Dateien aus Disk- und Speicherabbildern.

  • bulk_extractor - Schnelles File-Carving-Tool.
  • EVTXtract - Extrahiert Windows- Ereignisprotokolldateien aus rohen Binärdaten.
  • Foremost - File-Carving-Tool entwickelt von der US Air Force.
  • hachoir3 - Hachoir ist eine Python-Bibliothek zum Anzeigen und Bearbeiten eines Binärstroms Feld für Feld.
  • Scalpel - Ein weiteres Data-Carving- Tool.
  • SFlock - Extraktion/Entpacken von verschachtelten Archiven (verwendet in Cuckoo Sandbox).

Deobfuskation

Umkehrung von XOR und anderen Code-Verschleierungsmethoden.

  • Balbuzard - Ein Malware- Analyse-Tool zur Umkehrung von Verschleierung (XOR, ROL, etc.) und mehr.
  • de4dot - .NET-Deobfuskator und Entpacker.
  • ex_pe_xor & iheartxor - Zwei Werkzeuge von Alexander Hanel für die Arbeit mit einzelbyte-XOR-kodierten Dateien.
  • FLOSS - Der FireEye Labs Obfuscated String Solver verwendet fortschrittliche statische Analysetechniken, um automatisch Zeichenketten aus Malware-Binärdateien zu deobfuskatieren.
  • NoMoreXOR - Erraten eines 256-Byte- XOR-Schlüssels mittels Frequenzanalyse.
  • PackerAttacker - Ein generischer Extrahierer für versteckten Code bei Windows-Malware.
  • PyInstaller Extractor - Ein Python-Skript zum Extrahieren des Inhalts einer mit PyInstaller generierten Windows- ausführbaren Datei. Die Inhalte der pyz-Datei (normalerweise pyc-Dateien), die in der ausführbaren Datei vorhanden sind, werden ebenfalls extrahiert und automatisch repariert, sodass ein Python-Bytecode-Dekompiler sie erkennt.
  • uncompyle6 - Ein versionsübergreifender Python-Bytecode-Dekompilierer. Übersetzt Python-Bytecode zurück in äquivalenten Python-Quellcode.
  • un{i}packer - Automatischer und plattformunabhängiger Entpacker für Windows-Binärdateien basierend auf Emulation.
  • unpacker - Automatischer Malware- Entpacker für Windows-Malware basierend auf WinAppDbg.
  • unxor - Erraten von XOR-Schlüsseln mittels Known-Plaintext-Angriffen.
  • VirtualDeobfuscator - Reverse-Engineering-Tool für Virtualisierungs-Wrapper.
  • XORBruteForcer - Ein Python-Skript zum Brute-Forcing von Einzelbyte-XOR-Schlüsseln.

Debugging und Reverse Engineering

Disassembler, Debugger und andere statische und dynamische Analysetools.* Bro - Protokollanalysator, der in unglaublichem Maßstab arbeitet; sowohl Datei- als auch Netzwerkprotokolle.

  • BroYara - Verwendung von Yara-Regeln aus Bro.
  • CapTipper - Explorer für bösartigen HTTP-Verkehr.
  • chopshop - Framework zur Protokollanalyse und -decodierung.
  • CloudShark - Webbasiertes Tool zur Paketanalyse und Erkennung von Schadsoftware-Verkehr.
  • FakeNet-NG - Nächste Generation dynamisches Netzwerkanalysetool.
  • Fiddler - Abfangender Web-Proxy, entwickelt für "Web-Debugging".
  • Hale - Botnet-C&C-Monitor.
  • Haka - Eine Open-Source-Sicherheitsorientierte Sprache zur Beschreibung von Protokollen und Anwendung von Sicherheitsrichtlinien auf (Live-)Verkehrsmitschnitten.
  • HTTPReplay - Bibliothek zum Parsen und Auslesen von PCAP-Dateien, einschließlich TLS-Strömen unter Verwendung von TLS-Master-Secrets (verwendet in Cuckoo Sandbox).
  • INetSim - Netzwerkdienst-Emulation, nützlich beim Aufbau eines Malware-Labors.
  • Laika BOSS - Laika BOSS ist ein dateizentriertes Malware-Analyse- und Eindringungserkennungssystem.
  • Malcolm - Malcolm ist eine leistungsstarke, einfach bereitzustellende Netzwerkverkehrsanalyse-Toolsuite für vollständige Paketerfassungsartefakte (PCAP-Dateien) und Zeek-Logs.
  • Malcom - Malware-Kommunikationsanalysator.
  • Maltrail - Ein System zur Erkennung bösartigen Verkehrs, das öffentlich verfügbare (schwarze)Listen mit bösartigen und/oder allgemein verdächtigen Spuren verwendet und eine Berichts- und Analyseschnittstelle bietet.
  • mitmproxy - Netzwerkverkehr im laufenden Betrieb abfangen.
  • Moloch - IPv4-Verkehrserfassungs-, Indexierungs- und Datenbanksystem.

Memory Forensics

Werkzeuge zum Untersuchen von Malware in Speicherabbildern oder laufenden Systemen.

  • BlackLight - Windows/MacOS-Forensik-Client mit Unterstützung für Hiberfil, Pagefile, Rohspeicheranalyse.
  • DAMM - Differenzielle Analyse von Malware im Speicher, basierend auf Volatility.
  • evolve - Weboberfläche für das Volatility Memory Forensics Framework.
  • FindAES - AES-Verschlüsselungsschlüssel im Speicher finden.
  • inVtero.net - Hochgeschwindigkeits-Speicheranalyse-Framework, entwickelt in .NET, unterstützt alle Windows x64, beinhaltet Code-Integrität und Schreibunterstützung.
  • Muninn - Ein Skript zur Automatisierung von Teilen der Analyse mit Volatility und zur Erstellung eines lesbaren Berichts.
  • Orochi - Orochi ist ein Open-Source-Framework für die kollaborative forensische Speicherabbildanalyse.
  • Rekall - Speicheranalyse-Framework, 2013 von Volatility abgezweigt.
  • TotalRecall - Skript basierend auf Volatility zur Automatisierung verschiedener Malware-Analyseaufgaben.
  • VolDiff - Führe Volatility auf Speicherabbildern vor und nach der Malware-Ausführung aus und melde Änderungen.
  • Volatility - Fortschrittliches Speicherforensik-Framework.
  • VolUtility - Weboberfläche für das Volatility Memory Analysis Framework.
  • WDBGARK - WinDBG Anti-RootKit-Erweiterung.
  • WinDbg - Live-Speicherinspektion und Kernel-Debugging für Windows-Systeme.

Windows-Artefakte

  • AChoir - Ein Live-Incident-Response-Skript zum Sammeln von Windows-Artefakten.
  • python-evt - Python-Bibliothek zum Parsen von Windows-Ereignisprotokollen.
  • python-registry - Python-Bibliothek zum Parsen von Registry-Dateien.
  • RegRipper (GitHub) - Plugin-basiertes Registry-Analysewerkzeug.

Speicherung und Workflow

  • Aleph - Open-Source-Malware-Analyse-Pipeline-System.
  • CRITs - Collaborative Research Into Threats, ein Malware- und Bedrohungs-Repository.
  • FAME - Ein Malware-Analyse-Framework mit einer Pipeline, die durch benutzerdefinierte Module erweitert werden kann, die miteinander verkettet werden können, um eine End-to-End-Analyse durchzuführen.
  • Malwarehouse - Malware speichern, taggen und durchsuchen.
  • Polichombr - Eine Malware-Analyse-Plattform, die Analysten bei der gemeinsamen Analyse von Schadsoftware unterstützt.
  • stoQ - Verteiltes Inhaltsanalyse-Framework mit umfangreicher Plugin-Unterstützung, von der Eingabe bis zur Ausgabe und allem dazwischen.
  • Viper - Ein Binärverwaltungs- und Analyse-Framework für Analysten und Forscher.

Sonstiges

  • al-khaser - Ein PoC-Malware mit guten Absichten, das darauf abzielt, Anti-Malware-Systeme zu stressen.
  • CryptoKnight - Automatisiertes Framework zur Rückentwicklung und Klassifizierung kryptografischer Algorithmen.
  • DC3-MWCP - Das Malware Configuration Parser Framework des Defense Cyber Crime Center.
  • FLARE VM - Eine vollständig anpassbare, Windows-basierte Sicherheitsdistribution für die Malware-Analyse.
  • MalSploitBase - Eine Datenbank mit Exploits, die von Malware verwendet werden.
  • Malware Museum - Sammlung von Malware-Programmen, die in den 1980er und 1990er Jahren verbreitet wurden.
  • Malware Organiser - Ein einfaches Tool zur Organisation großer Mengen bösartiger/ gutartiger Dateien in einer organisierten Struktur.
  • Pafish - Paranoid Fish, ein Demonstrationstool, das mehrere Techniken einsetzt, um Sandboxen und Analyseumgebungen auf dieselbe Weise zu erkennen wie Malware-Familien.
  • REMnux - Linux-Distribution und Docker-Images für Reverse Engineering und Analyse von Schadsoftware.
  • Tsurugi Linux - Linux-Distribution zur Unterstützung von DFIR-Untersuchungen, Malware-Analyse und OSINT-Aktivitäten (Open Source Intelligence).
  • Santoku Linux - Linux-Distribution für mobile Forensik, Malware-Analyse und Sicherheit.

Ressourcen

Bücher

Wesentliche Lektüre zur Malware-Analyse.

  • Learning Malware Analysis - Learning Malware Analysis: Erkunden Sie die Konzepte, Werkzeuge und Techniken zur Analyse und Untersuchung von Windows-Malware.
  • Malware Analyst's Cookbook and DVD - Tools and Techniques for Fighting Malicious Code.
  • Mastering Malware Analysis - Mastering Malware Analysis: Der vollständige Leitfaden für Malware-Analysten zur Bekämpfung von Schadsoftware, APT, Cyberkriminalität und IoT-Angriffen.
  • Mastering Reverse Engineering - Mastering Reverse Engineering: Verbessern Sie Ihre ethischen Hacking-Fähigkeiten durch Reverse Engineering.
  • Practical Malware Analysis - The Hands-On Guide to Dissecting Malicious Software.
  • Practical Reverse Engineering - Intermediate Reverse Engineering.
  • Real Digital Forensics - Computer Security and Incident Response.
  • Rootkits and Bootkits - Rootkits and Bootkits: Reversing Modern Malware and Next Generation Threats.
  • The Art of Memory Forensics - Detecting Malware and Threats in Windows, Linux, and Mac Memory.
  • The IDA Pro Book - The Unofficial Guide to the World's Most Popular Disassembler.
  • The Rootkit Arsenal - The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System

Sonstiges* APT Notes - Eine Sammlung von Papieren und Notizen zu Advanced Persistent Threats.

  • Ember - Endgame Malware BEnchmark for Research, ein Repository, das es einfach macht, ein maschinelles Lernmodell zu (re-)erstellen, das zur Vorhersage einer Bewertung für eine PE-Datei basierend auf statischer Analyse verwendet werden kann.
  • File Formats posters - Schöne Visualisierung häufig verwendeter Dateiformate (einschließlich PE & ELF).
  • Honeynet Project - Honeypot-Tools, Papiere und andere Ressourcen.
  • Kernel Mode - Eine aktive Community, die sich der Malware-Analyse und Kernel-Entwicklung widmet.
  • Malicious Software - Malware-Blog und Ressourcen von Lenny Zeltser.
  • Malware Analysis Search - Benutzerdefinierte Google-Suchmaschine von Corey Harrell.
  • Malware Analysis Tutorials - Die Malware Analysis Tutorials von Dr. Xiang Fu, eine großartige Ressource zum Erlernen praktischer Malware-Analyse.
  • Malware Analysis, Threat Intelligence and Reverse Engineering - Präsentation, die die Konzepte der Malware-Analyse, Bedrohungsinformationen und Reverse Engineering vorstellt. Erfahrung oder Vorkenntnisse sind nicht erforderlich. Link zu Übungen in der Beschreibung.
  • Malware Persistence - Sammlung verschiedener Informationen mit Schwerpunkt auf Malware-Persistenz: Erkennung (Techniken), Reaktion, Fallstricke und Protokollsammlung (Werkzeuge).
  • Malware Samples and Traffic - Dieser Blog konzentriert sich auf Netzwerkverkehr im Zusammenhang mit Malware-Infektionen.
  • Malware Search+++ Firefox-Erweiterung ermöglicht es Ihnen, einfach einige der beliebtesten Malware-Datenbanken zu durchsuchen
  • Practical Malware Analysis Starter Kit - Dieses Paket enthält die meisten Software, die im Buch "Practical Malware Analysis" referenziert wird.

Verwandte Awesome-Listen

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

Mitwirken

Pull-Requests und Issues mit Vorschlägen sind willkommen! Bitte lesen Sie die Richtlinien zum Mitwirken, bevor Sie einen PR einreichen.

Danke

Diese Liste wurde ermöglicht durch:

  • Lenny Zeltser und andere Mitwirkende für die Entwicklung von REMnux, wo ich viele der Werkzeuge in dieser Liste gefunden habe;
  • Michail Hale Ligh, Steven Adair, Blake Hartstein und Mather Richard für das Schreiben des Malware Analyst's Cookbook, das eine große Inspiration für die Erstellung dieser Liste war;
  • Und allen anderen, die Pull-Requests gesendet oder Links zum Hinzufügen vorgeschlagen haben!

Danke!

Tool herunterladen
Zeus Source Code
  • VX Underground – Massive und wachsende Sammlung kostenloser Malware-Proben.
  • threataggregator – Aggregiert Sicherheitsbedrohungen aus einer Reihe von Quellen, einschließlich einiger der unten unter Weitere Ressourcen aufgeführten.
  • ThreatConnect – TC Open ermöglicht es Ihnen, Open-Source-Bedrohungsdaten zu sehen und zu teilen, mit Unterstützung und Validierung durch unsere kostenlose Community.
  • ThreatCrowd – Eine Suchmaschine für Bedrohungen mit grafischer Visualisierung.
  • ThreatIngestor – Erstellen Sie automatisierte Bedrohungsintelligenz-Pipelines, die Daten von Twitter, RSS, GitHub und mehr beziehen.
  • ThreatTracker – Ein Python-Skript zur Überwachung und Generierung von Warnungen basierend auf IOCs, die von einer Reihe von Google Custom Search Engines indiziert werden.
  • TIQ-test – Datenvisualisierung und statistische Analyse von Bedrohungsintelligenz-Feeds.
  • API
    inoffizielle Python-Bibliothek
  • malc0de – Durchsuchbare Incident-Datenbank.
  • Malware Domain List – Suchen und Teilen bösartiger URLs.
  • MetaDefender Threat Intelligence Feed – Liste der am häufigsten nachgeschlagenen Datei-Hashes aus MetaDefender Cloud.
  • OpenIOC – Framework zum Teilen von Bedrohungsintelligenz.
  • Proofpoint Threat Intelligence – Regelsätze und mehr. (Früher Emerging Threats.)
  • Ransomware overview – Eine Liste der Ransomware-Übersicht mit Details, Erkennung und Prävention.
  • STIX - Structured Threat Information eXpression – Standardisierte Sprache zur Darstellung und gemeinsamen Nutzung von Cyber-Bedrohungsinformationen. Verwandte Bemühungen von MITRE:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup – SystemLookup hostet eine Sammlung von Listen, die Informationen über die Komponenten legitimer und potenziell unerwünschter Programme bereitstellen.
  • ThreatMiner – Data-Mining-Portal für Bedrohungsintelligenz mit Suchfunktion.
  • threatRECON – Suche nach Indikatoren, bis zu 1000 kostenlos pro Monat.
  • ThreatShare – C2-Panel-Tracker.
  • Yara rules – Yara-Regel-Repository.
  • YETI – Yeti ist eine Plattform zur Organisation von Observablen, Indicators of Compromise, TTPs und Wissen über Bedrohungen in einem einzigen, einheitlichen Repository.
  • ZeuS Tracker – ZeuS-Blocklisten.
  • Manalyze – Statischer Analyzer für PE-Dateien.
  • MASTIFF – Statisches Analyse-Framework.
  • MultiScanner – Modulares Datei-Scan-/Analyse-Framework.
  • Nauz File Detector(NFD) – Linker/Compiler/Tool-Detektor für Windows, Linux und MacOS.
  • nsrllookup – Ein Werkzeug zum Nachschlagen von Hashes in der NIST National Software Reference Library-Datenbank.
  • packerid – Eine plattformübergreifende Python-Alternative zu PEiD.
  • PE-bear – Reversing-Werkzeug für PE-Dateien.
  • PEframe – PEframe ist ein Open-Source-Werkzeug zur statischen Analyse von Portable-Executable-Malware und bösartigen MS-Office-Dokumenten.
  • PEV – Ein plattformübergreifendes Toolkit zur Arbeit mit PE-Dateien, das funktionsreiche Werkzeuge für die ordnungsgemäße Analyse verdächtiger Binärdateien bietet.
  • PortEx – Java-Bibliothek zur Analyse von PE-Dateien mit besonderem Fokus auf Malware-Analyse und Robustheit gegenüber PE-Malformationen.
  • Quark-Engine – Ein Obfuskierungs-vernachlässigendes Android-Malware-Bewertungssystem.
  • Rootkit Hunter – Erkennen von Linux-Rootkits.
  • ssdeep – Berechnen von Fuzzy-Hashes.
  • totalhash.py – Python-Skript zur einfachen Suche in der TotalHash.cymru.com-Datenbank.
  • TrID – Dateiidentifikator.
  • YARA – Pattern-Matching-Werkzeug für Analysten.
  • Yara rules generator – Generieren von Yara-Regeln basierend auf einer Reihe von Malware-Proben. Enthält auch eine gute Strings-Datenbank zur Vermeidung falsch positiver Ergebnisse.
  • Yara Finder – Ein einfaches Werkzeug zum Abgleich von Dateien mit verschiedenen Yara-Regeln, um Indikatoren für Verdacht zu finden.
  • Jotti - Kostenloser Online-Multi-AV-Scanner.
  • Limon - Sandbox zur Analyse von Linux-Malware.
  • Malheur - Automatische sandboxgestützte Analyse von Malware-Verhalten.
  • malice.io - Massiv skalierbares Malware-Analyse-Framework.
  • malsub - Ein Python-RESTful-API-Framework für Online-Malware- und URL-Analysedienste.
  • Malware config - Extrahiere, decodiere und zeige online die Konfigurationseinstellungen von häufigen Malware-Arten an.
  • MalwareAnalyser.io - Online-Malware-Anomalie-basierter statischer Analysator mit heuristischer Erkennungsengine, unterstützt durch Data Mining und maschinelles Lernen.
  • Malwr - Kostenlose Analyse mit einer Online-Cuckoo-Sandbox- Instanz.
  • MetaDefender Cloud - Scannen Sie eine Datei, einen Hash, eine IP, URL oder Domain-Adresse kostenlos auf Malware.
  • NetworkTotal - Ein Dienst, der pcap-Dateien analysiert und die schnelle Erkennung von Viren, Würmern, Trojanern und allen Arten von Malware mit Suricata, konfiguriert mit EmergingThreats Pro, erleichtert.
  • Noriben - Verwendet Sysinternals Procmon, um Informationen über Malware in einer sandboxgestützten Umgebung zu sammeln.
  • PacketTotal - PacketTotal ist eine Online-Engine zur Analyse von .pcap-Dateien und zur Visualisierung des darin enthaltenen Netzwerkverkehrs.
  • PDF Examiner - Analysieren verdächtiger PDF-Dateien.
  • ProcDot - Ein grafisches Malware-Analyse-Toolkit.
  • Recomposer - Ein Hilfsskript zum sicheren Hochladen von Binärdateien auf Sandbox-Seiten.
  • sandboxapi - Python-Bibliothek zum Erstellen von Integrationen mit mehreren Open-Source- und kommerziellen Malware-Sandboxes.
  • SEE - Sandboxed Execution Environment (SEE) ist ein Framework zum Aufbau von Testautomatisierung in gesicherten Umgebungen.
  • SEKOIA Dropper Analysis - Online-Dropper-Analyse (Js, VBScript, Microsoft Office, PDF).
  • VirusTotal - Kostenlose Online-Analyse von Malware- Beispielen und URLs
  • Visualize_Logs - Open-Source- Visualisierungsbibliothek und Befehlszeilentools für Logs. (Cuckoo, Procmon, weitere folgen...)
  • Zeltser's List - Kostenlose automatisierte Sandboxes und Dienste, zusammengestellt von Lenny Zeltser.
  • SpamCop - IP-basierte Spam-Blockliste.
  • SpamHaus - Blockliste basierend auf Domains und IPs.
  • Sucuri SiteCheck - Kostenloser Website-Malware- und Sicherheitsscanner.
  • Talos Intelligence - Suche nach IP, Domain oder Netzwerkeigentümer. (Früher SenderBase.)
  • TekDefense Automater - OSINT-Tool zum Sammeln von Informationen über URLs, IPs oder Hashes.
  • URLhaus - Ein Projekt von abuse.ch mit dem Ziel, bösartige URLs zu teilen, die für die Malware-Verbreitung verwendet werden.
  • URLQuery - Kostenloser URL-Scanner.
  • urlscan.io - Kostenloser URL-Scanner & Domain-Informationen.
  • Whois - DomainTools kostenlose Online-Whios- Suche.
  • Zeltser's List - Kostenlose Online-Tools zur Recherche bösartiger Websites, zusammengestellt von Lenny Zeltser.
  • ZScalar Zulu - Zulu-URL-Risikoanalyse.
  • XORSearch & XORStrings - Ein paar Programme von Didier Stevens zum Auffinden von XOR-verarbeiteten Daten.
  • xortool - Erraten der XOR-Schlüssellänge, sowie des Schlüssels selbst.
  • NetworkMiner - Netzwerkforensik-Analysetool, mit einer kostenlosen Version.
  • ngrep - Suche im Netzwerkverkehr wie mit grep.
  • PcapViz - Netzwerktopologie- und Verkehrsvisualisierer.
  • Python ICAP Yara - Ein ICAP-Server mit Yara-Scanner für URL oder Inhalt.
  • Squidmagic - squidmagic ist ein Tool zur Analyse von webbasiertem Netzwerkverkehr, um zentrale Kommando- und Kontrollserver (C&C) und bösartige Websites zu erkennen, unter Verwendung von Squid-Proxy-Server und Spamhaus.
  • Tcpdump - Netzwerkverkehr erfassen.
  • tcpick - TCP-Ströme aus Netzwerkverkehr verfolgen und wieder zusammensetzen.
  • tcpxtract - Dateien aus Netzwerkverkehr extrahieren.
  • Wireshark - Das Netzwerkverkehrsanalyse-Tool.
  • RPISEC Malware Analysis - Dies sind die Kursmaterialien, die im Malware-Analyse-Kurs am Rensselaer Polytechnic Institute im Herbst 2015 verwendet wurden.
  • WindowsIR: Malware - Harlan Carveys Seite über Malware.
  • Windows Registry specification - Spezifikation des Windows-Registrierungsdateiformats.
  • /r/csirt_tools - Subreddit für CSIRT-Tools und -Ressourcen, mit einem Malware-Analyse Flair.
  • /r/Malware - Das Malware-Subreddit.
  • /r/ReverseEngineering - Reverse-Engineering-Subreddit, nicht nur auf Malware beschränkt.