Volver a actualizaciones
Nuevo releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

Análisis dinámico y estático con Análisis de Malware en Tiempo Real con Antivirus para Windows, incluyendo XDR de código abierto (3 proyectos EDR), ClamAV, YARA-X, IA de aprendizaje automático, análisis de comportamiento, Unpacker, Deobfuscator, Decompiler, firmas de sitios web, Ghidra, Suricata, Sigma, Kernel, protección basada en Hypervisior y mucho más de lo que puedas imaginar.

Compartir

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivirus — retro mark

Project Wiki

📚 Para documentación detallada, diagramas de arquitectura y guías de componentes, visita nuestra Wiki del Proyecto.

Hydra Dragon GUI

Sanctum EDR

OpenEDR

ADVERTENCIA: DESARROLLO ACTIVO EN CURSO

Este proyecto no está listo para producción. Deben esperarse cambios disruptivos, errores y funciones incompletas.

⚠️ AVISO: Este repositorio está destinado estrictamente a ANALISTAS DE MALWARE EXPERTOS e INVESTIGADORES DE SEGURIDAD. Contiene componentes de bajo nivel del sistema y controladores de seguridad experimentales que requieren conocimientos profesionales para manejarse de forma segura.

[!CAUTION]

🛑 RESPONSABILIDAD DEL USUARIO Y LIMITACIONES DE LAS SALVAGUARDAS

HydraDragon está diseñado para proteger contra amenazas automatizadas maliciosas, no contra errores humanos o modificaciones intencionales del sistema.

  1. Eliminación manual: El antivirus NO TE DETENDRÁ si ejecutas comandos como rd C: /s /q o eliminas manualmente tus propios archivos. Reconoce que si tú (el Administrador) estás eliminando algo explícitamente, se trata de un error real del usuario y no de una intrusión de malware. El sistema está diseñado para permitir decisiones administrativas intencionales sin interferencias.
  2. Configuración incorrecta de controladores/sistema: El software no protege contra la instalación manual de controladores incompatibles o ajustes incorrectos del sistema. Un "Inaccessible Boot Device" u otros fallos del sistema causados por ediciones manuales del registro o experimentos con controladores NO se consideran comportamiento de malware y no se bloquean.
  3. Naturaleza experimental: Eres responsable de cualquier pérdida de datos o inestabilidad del sistema causada por el uso de este software experimental. Prueba siempre primero en una Máquina Virtual (VM).

Proyecto de un solo hombre

  • HydraDragon es un proyecto antivirus/EDR independiente y de código abierto de tres años, construido principalmente por un solo desarrollador.

TAREAS PENDIENTES

  • Añadir HydraDragonIDE al proyecto (analizador estático).
  • Eliminar Npcap porque no es realmente de código abierto y reemplazarlo con una compilación personalizada de Suricata.

Acerca de las características del proyecto

  • Dije esto hace aproximadamente un mes: NOTA: Este proyecto se ha vuelto mucho más complejo de lo que crees, así que cambié a Android para unirme a AV-Test y convertirme en el primer antivirus de código abierto que se presentará a pruebas profesionales: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • Luego esta ACTUALIZACIÓN: Planeaba usar solo las mejores firmas y eliminar gran parte del antivirus basado en análisis dinámico, dejando únicamente Owlyshield + OpenEDR + Firewall, porque en el mundo real necesitamos centrarnos en la protección en tiempo real sin firmas pesadas.
  • Así que esta va a ser una tarea muy compleja otra vez. Buena suerte para mí.

Compatibilidad con PCs

  • Soporte de plataforma: Este proyecto es estrictamente para Windows x86-64 únicamente. No se admiten aarch64 ni otras arquitecturas.

  • Este instalador está diseñado para usarse en PCs Windows limpios o recién formateados.

  • Para obtener los mejores resultados, instala HydraDragon Antivirus solo en sistemas donde los componentes de terceros requeridos no hayan sido instalados manualmente.

Aviso importante

No ejecutes este instalador si alguno de los siguientes programas ya está instalado en tu PC:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR o componentes EDR relacionados

Instalar HydraDragon Antivirus en un sistema donde estos componentes ya estén instalados puede causar conflictos de versiones, problemas de rutas, conflictos de servicios o un comportamiento inesperado del instalador.

Uso recomendado

Utiliza este instalador en:

  • Instalaciones nuevas de Windows
  • Máquinas de prueba limpias
  • Máquinas virtuales
  • PCs sin dependencias de motores antivirus existentes

Si ya tienes instalado alguno de los componentes requeridos, desinstálalos primero o usa un entorno Windows limpio antes de instalar HydraDragon Antivirus.

Notas importantes y limitaciones

Alcance del proyecto

HydraDragon es un proyecto antivirus local (excepto la nube de Xcitium) actualmente en desarrollo activo y experimental.

  • Opera localmente en el sistema.
  • Está pensado para investigación, aprendizaje y experimentación con análisis de malware.

Este proyecto no pretende reemplazar tu solución antivirus diaria principal.


Filosofía de detección

  • Pueden producirse falsos positivos.
  • El sistema asume que la máquina está en un estado limpio (no posterior a una infección).
  • El proyecto prioriza el análisis profundo sobre la velocidad.
  • El objetivo es la mejora de la detección a largo plazo en lugar de una detección rápida pero superficial.
  • Esto NO significa que el proyecto alcance una tasa de detección del 99%; refleja únicamente la filosofía de desarrollo.
  • Este antivirus no solo usa sus mejores firmas, sino casi todas las firmas nuevas. Por eso es pesado.

Estado experimental

  • Este es un proyecto altamente experimental.
  • Algunas decisiones arquitectónicas en versiones anteriores no fueron óptimas y afectaron la estabilidad.
  • El proyecto se está mejorando y refinando activamente.
  • Úsalo con precaución.

Limitaciones conocidas

  • Los archivos de más de 2 GB son omitidos por el escáner y no se analizan. No trates un archivo omitido como limpio.
  • El Proxy/Inspector TLS transparente puede instalar un certificado HydraDragon Firewall CA local cuando el consentimiento de instalación de certificados está habilitado. La GUI del firewall puede agregarlo o eliminarlo manualmente, y el desinstalador lo elimina en la medida de lo posible.

Política de detección de muestras

  • Las muestras de malware muy antiguas pueden no ser detectadas.

  • Referencia de retiro de firmas: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • Filtros críticos de arranque: MBRFilter ahora está configurado como un UpperFilter SERVICE_BOOT_START (0). Esto garantiza que el Master Boot Record esté protegido desde el primer momento en que se inicializa la pila de discos, proporcionando resistencia a nivel de hardware contra bootkits y ransomware estilo Petya.

  • Los archivos que parecen basura o datos completamente desconocidos pueden ignorarse intencionalmente.

  • Si se elimina la cabecera PE, algunos motores de detección pueden dejar de marcar el archivo.

  • Las detecciones de YARA pueden seguir activándose dependiendo de la lógica de las reglas (por ejemplo, reglas que no verifican el tipo de archivo).

Ejemplo:

Muestra con cabecera PE eliminada: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

Muestra original: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


Notas de instalación y uso

[!IMPORTANT] Problema de rutas largas en OpenEDR: OpenEDR contiene estructuras de directorios profundamente anidadas que superan el límite predeterminado de 260 caracteres de Windows. Antes de clonar o compilar, ejecuta:

git config --global core.longpaths true

Sin esto, la clonación o compilación del componente OpenEDR fallará con errores relacionados con rutas.

  • El proceso de instalación no está completamente automatizado. Npcap, los controladores, los componentes del Firewall y algunas otras dependencias pueden requerir aprobación manual durante la instalación.
  • Debes desinstalar el controlador ELAM manualmente si el desinstalador automatizado tuvo problemas. Consulta la Guía de desinstalación para conocer los pasos de limpieza del registro.
  • Los errores temporales de actualización de ClamAV durante la instalación pueden ignorarse sin problema.
  • Si la instalación del controlador falla, desactiva Secure Boot e inténtalo de nuevo.
  • Se recomienda esperar a que la interfaz del antivirus cargue por completo, incluso si algunas protecciones parecen activas
  • Dado que ELAM no puede iniciarse automáticamente en modo de firma de prueba, usamos un inicio retrasado para el antivirus y evitar que el controlador se ejecute mediante abuso. (Nota: Todos los controladores deben estar firmados. Si bien la firma de prueba de WDK es aceptable para el desarrollo general, no es suficiente para los controladores ELAM).
  • El bucle de hash de Sanctum cert.ps1 / sign.bat / build.rs es solo un proceso de desarrollo y artefactos de prueba de CI. En producción real, no distribuyas sanctum.sys con el sanctum.pfx autofirmado local, la contraseña PFX de ejemplo, la configuración de arranque de modo de prueba/depuración ni un hash ELAM generado por CI. Los lanzamientos de controladores de producción deben usar un pipeline de firma de lanzamiento protegido y la firma de Microsoft Partner Center / Hardware Dev Center. Para ELAM, usa la ruta de envío de paquetes HLK/WHCP en lugar de este bucle autofirmado local; consulta Notas de firma de Sanctum.
  • Para garantizar que el antivirus funcione por completo, la Integridad de memoria debe estar deshabilitada. Referencia: https://github.com/adrianyy/kernelhook/issues/1

Protección de procesos y orquestación

  • Orquestación unificada: HydraDragonController actúa como orquestador maestro de toda la pila de seguridad. Gestiona el ciclo de vida del motor antivirus en C++, el núcleo EDR en Python y el Sanctum PPL Runner.
  • Lanzador protegido: El propio lanzador del antivirus está protegido. Aunque un Administrador puede terminarlo manualmente, el malware no puede hacerlo porque el controlador verifica el origen de todas las solicitudes de terminación.
  • Control manual: Si cierras la GUI manualmente, los motores de seguridad en segundo plano permanecen activos.

Directorio de cuarentena

C:\ProgramData\HydraDragonQuarantine


Limitación de recuperación ante ransomware

  • La respuesta actual ante ransomware se centra en la detección, el bloqueo, la terminación de procesos, la cuarentena y la telemetría.
  • Actualmente no existe una restauración automática de archivos después de que el ransomware modifique o cifre archivos.
  • Existe una reversión de archivos basada en Shadow Copy, pero no confíes en ella.
  • Ya existe una reversión del registro para cambios de persistencia o configuración relacionados con ransomware compatibles; esto es independiente de la restauración del contenido de los archivos.
  • Mantén copias de seguridad independientes y puntos de restauración; la detección no sustituye a la recuperación.

Nota sobre alertas de Firewall / HIPS

  • No pongas en cuarentena todas las alertas que aparezcan en las notificaciones de "nueva conexión" del firewall.
  • Una alerta de nueva conexión no es lo mismo que un veredicto automatizado completo de malware.
  • La telemetría del firewall y del HIPS todavía está parcialmente separada, por lo que algunas alertas son informativas, contextuales o requieren revisión manual antes de ponerlas en cuarentena.
  • Revisa primero la ruta del proceso, el proceso principal, el destino y otra telemetría en lugar de asumir que cada alerta de red es maliciosa.

Descripción

En esta etapa:

  • La aplicación funciona solo localmente (excepto la nube de Xcitium).

  • Las funciones pueden estar incompletas o ser inestables.

  • Pueden ocurrir cambios disruptivos sin previo aviso.

  • Este proyecto no está listo para producción y debe usarse únicamente con fines de desarrollo y pruebas.

  • Análisis dinámico y estático con análisis de malware en tiempo real con antivirus para Windows, incluyendo XDR de código abierto (3 proyectos EDR), ClamAV, YARA-X, IA de aprendizaje automático, análisis de comportamiento, Unpacker, Deobfuscator, Decompiler, firmas de sitios web, Ghidra, Suricata, Sigma, Kernel, protección basada en hipervisor y mucho más de lo que puedas imaginar.

Licencia

Este proyecto está licenciado bajo la GNU General Public License v2.0 (GPLv2).
Consulta el archivo LICENSE para obtener más información.

Descargar base de datos de malware y benignos para aprendizaje automático

  • Base de datos más reciente:

  • Base de datos PE benigna (202k+): Enlace de descarga

  • Base de datos JS benigna (53k+)Enlace de descarga

  • Base de datos JS de malware (39k+): Enlace de descarga

  • La base de datos PE de malware sigue igual.

  • Base de datos antigua (con falsos negativos y falsos positivos):

  • Base de datos PE de malware (53k+): Enlace de descarga

  • Base de datos PE benigna (204k+): Enlace de descarga

  • Base de datos JS benigna (53k+): Enlace de descarga

  • Base de datos JS de malware (39k+): Enlace de descarga

  • Nota: La colección solo contiene archivos PE de menos de 10 MB. Debido a que mi memoria USB se rompió y ya no es recuperable, se perdieron para siempre aproximadamente 6,000 muestras benignas. Algunas de estas muestras ni siquiera estaban disponibles en VirusTotal.

  • Contraseña: infected

Guía de entrenamiento de aprendizaje automático

  • Instala la base de datos maliciosa (datamaliciousorder) y benigna (data2), luego instala requirements.txt desde train.py y simplemente ejecuta train.py con la misma carpeta que datamaliciousorder y data2.
  • Luego elimina results.pkl y renombra ml_definitions.pkl a results.pkl para consolidar los datos serializados (pickled).

Guía para compilar desde el código fuente

  • La documentación de compilación se está dividiendo en páginas por componente.
  • Con el tiempo se añadirán más páginas específicas de componentes.

Código fuente de Ghidra

Java Development Kit

Instalación

  • Archivo de instalación en el release: HydraDragonAntivirus.exe

Desinstalación

Para eliminar por completo los controladores del kernel y los servicios del sistema, sigue la Guía de desinstalación.

[!IMPORTANT] Se requiere un reinicio en Modo seguro para eliminar por completo los archivos de controladores protegidos (.sys) y las DLL asociadas.

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • Scripts de Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

IMPORTANTE

  • Controladores vulnerables y riesgo posterior a la infección: Este proyecto utiliza controladores como WinDivert. Estos controladores son actualmente vulnerables. Si ves este controlador siendo abusado, probablemente estás infectado.
  • Escenario posterior a la infección: Por defecto, este proyecto asume que tu sistema está limpio en el momento de la instalación. NO está diseñado para limpiar o reparar un sistema ya infectado.
  • Responsabilidad cero: Si instalas esto en un sistema ya comprometido, el malware residente puede explotar estos controladores o la estructura de dependencias centralizada (Python/Node.js) para escalar privilegios o persistir. El desarrollador no es responsable de ningún daño en un escenario posterior a la infección.
  • No lo ejecutes en Modo seguro: HydraDragonAntivirus no es compatible con el Modo seguro, y se desaconseja fuertemente ejecutarlo allí. Para evitar que el malware abuse del Modo seguro, HydraDragonAntivirus incluye una regla de protección del Modo seguro que detecta intentos de habilitar opciones de arranque en Modo seguro, modificar ajustes de registro relacionados o forzar de cualquier otro modo el arranque del sistema en Modo seguro.
  • Bloqueo del protocolo QUIC: El firewall de HydraDragon bloquea el tráfico QUIC (puerto UDP 443) por defecto para evitar que el malware omita la inspección TLS tradicional. Esto obliga a las aplicaciones a usar HTTPS/TLS estándar, permitiendo una inspección profunda de paquetes adecuada. Algunas aplicaciones modernas (Chrome, Firefox, etc.) pueden experimentar retrasos iniciales de conexión mientras pasan de QUIC a HTTPS.

Cómo es posible un ataque (Modelo de amenazas)

En un estado posterior a la infección, el malware ya tiene la Ventaja del primer movimiento. Debido a que este proyecto utiliza controladores sin firmar y reglas de protección del kernel codificadas (por ejemplo en OwlyshieldRansomFilter y la política de autodefensa de OpenEDR), un atacante puede realizar lo siguiente:

  1. Ocupación de directorios (Directory Squatting): El malware crea previamente C:\Program Files\HydraDragonAntivirus antes de que ejecutes el instalador. Establece ACL restrictivas o coloca archivos de configuración "envenenados". Cuando el controlador se inicia, carga ciegamente estas reglas maliciosas desde la ruta codificada.
  2. Secuestro de dependencias: Como Python y Node.js se instalan en el subdirectorio del antivirus, el malware puede colocar un python312.dll o node.exe malicioso en esas carpetas. El antivirus ejecutará entonces sin saberlo código malicioso con privilegios administrativos durante su funcionamiento normal.
  3. Abuso de controladores vulnerables (BYOVD): Los atacantes pueden "Traer su propio controlador vulnerable" (o abusar de los incluidos aquí) para evadir las protecciones del kernel de Windows. Sin ELAM ni firmas digitales, el antivirus no puede verificar su propia identidad ni la integridad de su entorno durante el proceso de arranque.

Entrega reforzada de reglas y arquitectura de seguridad

HydraDragon utiliza una Arquitectura de reglas de disco cero para evitar la manipulación posterior a la infección y los ataques basados en rutas (para el kernel):

  1. Dependencia cero de disco: Los controladores del kernel ya no leen configuraciones ni reglas de exclusión desde rutas de disco codificadas (por ejemplo, C:\Program Files\HydraDragonAntivirus\hydradragon). Esto elimina la ocupación de directorios y las vulnerabilidades TOCTOU (Time-of-Check to Time-of-Use), donde un atacante podría reemplazar o "envenenar" los archivos de reglas antes de que el controlador se inicialice.
  2. Resiliencia de arranque temprano: Al mover las reglas del disco a la memoria, mitigamos ataques en los que el malware lanzado tempranamente intenta eliminar o reemplazar los archivos de reglas antes de que el servicio antivirus se inicie. Sin embargo, en un escenario "posterior a la infección" donde el malware ya ha logrado persistencia, puede intentar eliminar los propios binarios del antivirus. Para defenderse de esto, HydraDragon depende de ELAM (Early Launch Anti-Malware) y PPL (Protected Process Lite) para garantizar que el núcleo del antivirus se inicialice y se proteja antes de que el código malicioso de terceros pueda ejecutarse.

[!IMPORTANT] Para un análisis de seguridad detallado sobre por qué evitar rutas de disco codificadas es crítico para la seguridad de los controladores, consulta la sección de Mecanismos de protección de la Wiki del Proyecto.

  • Para evitar la pérdida de velocidad de conexión, asegúrate de que "late_blocking_mode" esté establecido en true en C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json. Esto puede hacer que el malware se detecte ligeramente más tarde.
  • Para depurar, recuerda establecer HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING en 1.
  • Acepta el diálogo de confianza de certificados que Windows muestra mientras el firewall está en ejecución.
  • Todos los registros se eliminarán cuando reinicies el programa. ¡Así que ten cuidado!
  • Debes reiniciar el programa después del análisis.
  • Por favor, no compartas tu IP en los registros.
  • Asegúrate de que la base de datos de ClamAV se instale sin problemas.
  • Recomendamos encarecidamente que tomes una instantánea y luego vuelvas a ella cuando hayas terminado tu trabajo.
  • Haz que tu nombre de usuario sea aleatorio (por ejemplo, y para evitar el anti-análisis).
  • El instalador también incluye daily.cvd, main.cvd, bytecode.cvd debido a problemas de descarga con la base de datos de ClamAV.
  • No puedes instalar las firmas de ClamAV desde una IP rusa https://github.com/Cisco-Talos/clamav/issues/500

Servidor de la comunidad de Discord

Preparar el entorno

  • Crea demasiados archivos para detectar ransomware.

Guía

Nota 1:.

  • Permite Java en el firewall de Windows, ya que descompilará el archivo PE.

Nota 2:

  • Si encuentras un problema, por favor crea un issue. El software antivirus podría activarse por las firmas de sitios web porque no están ofuscadas, así que excluye la carpeta %ProgramFiles%\aHydraDragonAntivirus\hydradragon. Debido a los riesgos, úsalo solo en una VM.

Nota 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

Nota 4:.

  • Necesitarás una conexión a internet para instalar. No es un instalador sin conexión.
  • Nota del instalador: cuando el instalador deshabilita Hyper-V/VBS o pide un reinicio, eso es solo para el controlador de Windows de este repositorio y para probar la compatibilidad.
  • No es lo mismo que el material de hipervisor separado mencionado en la wiki u otras carpetas.

Nota 5:

  • No olvides hacer una limpieza, ya que ocupa demasiado espacio al procesar archivos contra ransomware, etc.
  • Necesitas demasiado almacenamiento porque registra todo.

Nota 6:

  • He recopilado todas las IP y dominios maliciosos de Internet. Por lo tanto, debe haber muchos falsos positivos, pero los manejo.

Nota 7:

  • Versión de Inno Setup 6.7.3

Nota 8:

  • El escáner Sanctum no es un análisis completo del motor antivirus. Solo comprueba algunos componentes estáticos.

Consejos

Consejo 1:

  • No uses nombres de VM sospechosos en tu máquina. (John Doe, etc.)

Consejo 2:

  • Usa VSCode, VSCodium u otro editor para ver los cambios en vivo de los archivos .log.

Consejo 3:

  • Dónde encontrar los registros:
    • Motores principales (AV/Python): Busca en %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\
    • Motor Sanctum: Busca en %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log
    • Ejecutor Sanctum PPL: Este componente registra en el Registro de eventos de Windows (Origen: SanctumPPLRunner). Consulta el Visor de eventos -> Registros de Windows -> Aplicación.
    • Controlador principal: Registra en el Registro de eventos de Windows (Origen: HydraDragonController).

Consejo 4:

  • Cierra el Firewall de Windows en la VM para evitar cualquier bloqueo del firewall. Estamos probando este programa, no el Firewall de Windows.

Preguntas frecuentes (FAQ)

Para preguntas frecuentes, consulta FAQ.md.

Créditos:

Directorios de Extracción y Descompilación

Este documento describe todos los directorios de salida utilizados por la herramienta de análisis de ejecutables para diversas operaciones de extracción, descompilación y desempaquetado.

Salida de Extracción y Descompilación de HydraDragon — README

Este documento describe los directorios de salida utilizados por la herramienta de análisis HydraDragon y qué contiene cada directorio. Mantén este README junto a la salida del análisis para que los analistas puedan encontrar rápidamente los artefactos descompilados/extraídos.


Cómo se organiza la salida

  • Cada extractor/descompilador escribe en un directorio dedicado bajo la raíz del análisis.
  • Las herramientas crean subcarpetas numeradas (1/, 2/, ...) para evitar sobrescrituras cuando el mismo empaquetador/resultado se procesa varias veces.
  • Los nombres de archivo y las subcarpetas se conservan siempre que sea posible para facilitar el rastreo del artefacto original.
  • Los directorios los crean automáticamente los módulos de extracción/descompilación.

Categorías de directorios de nivel superior (referencia rápida)

  • Extracción de empaquetadores/obfuscadores: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • Análisis .NET: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • Android/APK: jadx_decompiled/, androguard/
  • Python: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • JavaScript / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • Java: jar_extracted/, FernFlower_decompiled/
  • Instalador / archivo: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • Descompiladores de scripts: autohotkey_decompiled/, autoit_extracted/
  • Salidas de Go / Ungarbler: ungarbler/, ungarbler_string/
  • Varios / artefactos de análisis: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

Descripciones detalladas de los directorios

(Cada línea muestra el nombre del directorio y el propósito de los archivos que se encuentran allí.)

  • hydra_dragon_dumper_extracted/ — Salida extraída de Hydra Dragon Dumper (fork de Mega Dumper).
  • enigma1_extracted/ — Archivos extraídos de Enigma Virtual Box.
  • decompiled/ — Archivos descompilados generales de herramientas diversas.
  • upx_extracted/ — Archivos extraídos con UPX (Ultimate Packer for eXecutables).
  • webcrack_javascript_deobfuscated/ — Archivos JavaScript desofuscados con webcrack.
  • inno_setup_unpacked/ — Archivos del instalador Inno Setup desempaquetados.
  • autohotkey_decompiled/ — Salidas descompiladas de scripts AutoHotkey.
  • themida_unpacked/ — Salidas desempaquetadas de Themida.
  • nuitka/ — Directorio extraído de Nuitka onefile.
  • ole2/ — Recursos OLE2 extraídos y estructuras de archivos compuestos.
  • dotnet/ — Código fuente .NET descompilado.
  • jadx_decompiled/ — APK descompilado con JADX (código fuente Java).
  • androguard/ — Salida del APK descompilado con androguard (smali/java).
  • asar/ — Contenido extraído del archivo ASAR (Electron).
  • npm_pkg_extracted/ — Extracción de paquetes NPM (paquetes de JavaScript).
  • decompiled_jsc/ — Objetos de bytecode V8 / JSC y artefactos descompilados.
  • obfuscar/ — Ensamblados .NET ofuscados con Obfuscar.
  • de4dot_extracted/ — Archivos .NET desofuscados con de4dot.
  • net_reactor_extracted/ — Salidas de .NET Reactor Slayer.
  • un_confuser_ex_extracted/ — Salidas de desofuscación de UnConfuserEx.
  • eazfixer/ — Salidas de desofuscación de EazFixer para ensamblados .NET protegidos con Eazfuscator.
  • pyinstaller_extracted/ — Resultados de extracción de PyInstaller onefile.
  • pyarmor8_and_9_extracted/ — Salidas desempaquetadas de PyArmor 8/9.
  • pyarmor7_extracted/ — Salidas de desempaquetado específicas de PyArmor 7.
  • cx_freeze_extracted/ — Contenido del library.zip de cx_Freeze extraído.
  • pe_extracted/ — Internals de archivos PE y secciones/recursos extraídos.
  • zip_extracted/ — Contenido de archivos ZIP.
  • seven_zip_extracted/ — Contenido de archivos 7-Zip.
  • general_extracted_with_7z/ — Área de extracción general para operaciones con 7-Zip.
  • nuitka_extracted/ — Salidas binarias de Nuitka y archivos de soporte.
  • advanced_installer_extracted/ — Salidas de extracción de Advanced Installer.
  • tar_extracted/ — Contenido de archivos TAR.
  • memory/ — Archivos de volcado de memoria del análisis dinámico (.dmp / volcados de memoria cruda).
  • resource_extractor/ — RCData y recursos incrustados extraídos por el extractor de recursos.
  • ungarbler/ — Binarios Go (garble) desofuscados y su salida.
  • ungarbler_string/ — Cadenas desofuscadas de salidas Go Garble.
  • debloat/ — Directorio de archivos reducidos (instaladores/binarios recortados).
  • jar_extracted/ — Contenido extraído de archivos JAR.
  • FernFlower_decompiled/ — JARs descompilados con FernFlower.
  • pylingual_extracted/ — Código fuente Python revertido con pylingual (.pyc -> .py).
  • vmprotect_unpacked/ — Directorios desempaquetados de VMProtect.
  • python_deobfuscated/ — Código fuente Python desofuscado.
  • python_deobfuscated_marshal_pyc/ — .pyc desofuscados a partir de blobs marshal.
  • pycdas_extracted/ — Código fuente Python extraído con pycdas / Decompyle++. ( 21-Oct-2025)
  • python_source_code/ — Código fuente de proyectos Python extraído y organizado.
  • nuitka_source_code/ — Árbol de código fuente de Nuitka con ingeniería inversa aplicada.
  • html_extracted/ — Recursos HTML y de páginas web capturados durante el análisis.
  • installshield_extracted/ — Salidas de desempaquetado de InstallShield.
  • autoit_extracted/ — Resultados de extracción de scripts AutoIt.

Uso y mejores prácticas

  • Inspecciona cada directorio de extracción después de la ejecución para localizar blobs de configuración, recursos incrustados, cadenas y binarios sospechosos.
  • Si necesitas regenerar las salidas extraídas, ejecuta el extractor correspondiente nuevamente; las subcarpetas numeradas evitan sobrescrituras accidentales.

Solución de problemas

  • Si un directorio está vacío, revisa el registro de extracción correspondiente para ver errores. Las herramientas pueden fallar silenciosamente si los binarios están dañados.
  • Si las referencias parecen malformadas (p. ej. Unknown.0,Unknown), ejecuta el reference_fix_and_rebuild.py proporcionado para normalizar y reconstruir las referencias.
  • Si el cargador es lento, habilita el caché de fragmentos o las consultas por lotes (consulta la documentación del cargador) en lugar de volver a cargar cada fragmento en cada búsqueda.

Contacto

Para realizar cambios en este README o añadir nuevos directorios de extractores, actualiza este archivo y súbelo a tu repositorio para que todos puedan ver el mapeo.

Donar:

Categorías