
Repository mit kleineren Skripten für Malware-Analyse, Deobfuskierung und Konfigurationsextraktion.
Weitere Details finden Sie in den README.md-Dateien in den jeweiligen Ordnern.
| Ordner | Skript | Abhängigkeiten | Statisch | Zweck |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | JavaScript-Deobfuskierung. Extrahiert rekursiv alle aufgerufenen Funktionen ausgehend von einer angegebenen Startfunktion |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | JavaScript-Deobfuskierung. Benennt alle Bezeichner in ren_<number> um |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | x64-Variante des von Ghidra bereitgestellten 32-Bit-Skripts PropagateExternalParameters |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | Verschiebt alle aufrufenden Funktionen in den Namespace malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | Emulator und Tracer für Kernel-Mode-Treiber |
| Nuitka | nuitka_extractor.py | Python | ✅ | Extrahiert Nuitka-Onefile-Executables |
| PKG | pkg_vfs_extract.py | Python | ✅ | Extrahiert und untersucht eingebettete virtuelle Dateisysteme aus vercel/pkg-Binärdateien |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | Ermittelt eine Liste von Symbolen für alle exportierten Funktionen einer DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | Überwacht Änderungen in einem angegebenen Ordner und dumpt die geänderten Dateien |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | Extrahiert PyInstaller-Dateien, die einen benutzerdefinierten Stub und eine benutzerdefinierte Verschlüsselung verwenden |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | Extrahiert Dateien des Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | Extrahiert RenPy-Archive (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | Konvertiert rohen Shellcode in eine PE-Datei mit Shellcode als Einstiegspunkt |
Sofern nicht anders angegeben, sind die Werkzeuge in diesem Repository unter der MIT-Lizenz lizenziert (siehe LICENSE).
Einige Werkzeuge stammen von GPLv3-Projekten ab und bleiben daher unter GPLv3+ lizenziert. Diese Werkzeuge enthalten eigene LICENSE-Dateien und -Header.
| Ziel | Abhängigkeiten | Statisch | Konfigurationsextraktion | C2-Extraktion | Deobfuskierung | Entpacken | Verarbeitet gepacktes Sample |
|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |