Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
statiStrings — YARA-String-Statistik-Rechner und Malware-Forschungshilfe | Kitploit
Tools/GitHubGitHub/sh3llyr/statistrings
Statische AnalyseMalware-AnalyseBedrohungsanalyse
GitHubsh3llyr/statistrings

statiStrings

YARA-String-Statistik-Rechner und Malware-Forschungshilfe

Repository anzeigen
14445vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

statiStrings

root@kitploit:~
      _        _   _ ____  _        _
  ___| |_ __ _| |_(_) ___|| |_ _ __(_)_ __   __ _ ___
 / __| __/ _` | __| \___ \| __| '__| | '_ \ / _` / __|
 \__ \ || (_| | |_| |___) | |_| |  | | | | | (_| \__ \
 |___/\__\__,_|\__|_|____/ \__|_|  |_|_| |_|\__, |___/
 		       			    |___/
 YARA Rule Strings Statistics Calculator
 Shelly Raban (Sh3llyR), February 2021, Version 0.1
Inhaltsverzeichnis
  1. Über das Projekt
    • Erstellt mit
  2. Erste Schritte
    • Installation
  3. Verwendung
  4. Kontakt
  5. Danksagungen

Über das Projekt

statiStrings ist ein String-Statistik-Rechner für YARA-Regeln.

Ziel ist es, die Malware-Forschung zu unterstützen durch:

  • Finden gemeinsamer und einzigartiger Strings in Malware-Beispielen
  • Finden gemeinsamer Strings in sauberen Dateien
  • Zeitersparnis durch automatische Ermittlung gemeinsamer Merkmale von Malware-Beispielen

Dieses Tool hilft beim Schreiben besserer, präziserer YARA-Regeln für die Malware-Erkennung und Malware-Jagd, basierend auf benutzerdefinierten Datenbanken von bösartigen und sauberen Dateien.

Für eine gegebene YARA-Regel und ein Dateiverzeichnis gibt dieses Tool die Häufigkeit jedes Strings aus der Regel in den übereinstimmenden Dateien aus dem Verzeichnis zurück.

Tool herunterladen

Erstellt mit

  • Python

Erste Schritte

Um dieses Tool zu verwenden, muss Python installiert sein.

Installation

Installieren Sie yara-python

root@kitploit:~
pip install yara

Klonen Sie das Repository

root@kitploit:~
git clone https://github.com/Sh3llyR/statiStrings.git

Verwendung

root@kitploit:~
 usage: statiStrings.py [-h] [-y YARA_RULE] [-d TEST_DIR] [-t OUTPUT_TYPE]

 YARA Rule Strings Statistics Generator and Malware Research Helper

 optional arguments:
   -h, --help      show this help message and exit
   -y YARA_RULE    Path to the YARA Rule
   -d TEST_DIR     Path to the Directory of Files to be Scanned
   -t OUTPUT_TYPE  Output Type: s (sum - number of files in which each string
 				  from the YARA rule ocuured) / p (percentage - percent of
 				  files in which each string from the YARA rule ocuured).
 				  Default is s

Anwendungsbeispiel

Forschung zu gemeinsamen Strings in bösartigen Batch-Skripten: Zuerst schrieb ich eine YARA-Regel mit vielen Befehlen, die in bösartigen Skripten gefunden wurden. Die Bedingung war "any of them" – sehr allgemein. Dann führte ich dieses Tool mit der geschriebenen Regel gegen ein Verzeichnis mit bösartigen Skripten aus (siehe folgendes Beispiel). Schließlich führte ich es gegen ein Verzeichnis mit sauberen Skripten aus. Nachdem ich die Ergebnisse sowohl der sauberen als auch der bösartigen Skripte durchgegangen war, konnte ich:

  1. Die Strings der YARA-Regel gruppieren in verdächtig ($s_...), z. B. tskill, und verrauscht ($n_...), z. B. echo.
  2. Eine Bedingung für meine Regel erstellen, die die bösartigen Beispiele erfasst, aber nicht die sauberen, wodurch Fehlalarme minimiert werden.
  • python statiStrings.py -y .\batch_commands.yar -d .\batch_samples -t s
  • Ergebnisse:
    root@kitploit:~
    {'$s_ren': 1, '$n_set': 8, '$s_mem': 1, '$s_reg_add': 8, '$s_taskkill': 4, '$n_exit': 9, '$s_maybe_block_sites_hosts_file': 1, '$s_move': 2, '$s_attrib': 6, '$n_copy': 6, '$n_start': 10, '$n_type': 7, '$n_echo': 26, '$n_reg': 11, '$s_aes': 1, '$s_cscript': 1, '$s_change_mouse_settings': 1, '$n_net': 3, '$n_find': 6, '$s_infinite_loop': 2, '$s_shutdown': 9, '$n_del': 6, '$n_goto': 12, '$s_generic_bat_maybe_copy_itself': 5, '$n_ipconfig': 2, '$n_maybe_time_change': 5, '$n_system': 2, '$s_tskill': 3, '$s_cpu_damage': 1, '$s_erase': 3, '$s_make_random_folders': 1, '$s_sleep': 4, '$n_bat_maybe_copy_itself': 9}
    Number of files scanned: 157
    
  • python statiStrings.py -y .\batch_commands.yar -d .\batch_samples -t p
  • Ergebnisse:
    root@kitploit:~
    {'$s_maybe_block_sites_hosts_file': '0.64%', '$s_sleep': '2.55%', '$s_shutdown': '5.73%', '$s_attrib': '3.82%', '$s_change_mouse_settings': '0.64%', '$n_maybe_time_change': '3.18%', '$s_erase': '1.91%', '$s_move': '1.27%', '$n_net': '1.91%', '$s_aes': '0.64%', '$n_reg': '7.01%', '$n_system': '1.27%', '$n_set': '5.1%', '$s_cscript': '0.64%', '$n_find': '3.82%', '$s_generic_bat_maybe_copy_itself': '3.18%', '$s_cpu_damage': '0.64%', '$n_goto': '7.64%', '$s_tskill': '1.91%', '$s_ren': '0.64%', '$s_mem': '0.64%', '$n_type': '4.46%', '$s_taskkill': '2.55%', '$n_exit': '5.73%', '$n_echo': '16.56%', '$s_infinite_loop': '1.27%', '$n_start': '6.37%', '$s_make_random_folders': '0.64%', '$n_bat_maybe_copy_itself': '5.73%', '$n_ipconfig': '1.27%', '$s_reg_add': '5.1%', '$n_del': '3.82%', '$n_copy': '3.82%'}
    Number of files scanned: 157
    

Kontakt

LinkedIn

Projektlink: https://github.com/Sh3llyR/statiStrings

Danksagungen

  • Img Shields