PEpper
Una herramienta de código abierto para realizar análisis estático de malware en Portable Executable
Instalación
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
Captura de pantalla
y más filas..
Salida CSV
y más columnas..
- Entropía sospechosa ratio
- Nombre sospechoso ratio
- Tamaño de código sospechoso
- Marca de tiempo de depuración sospechosa
- Número de exportaciones
- Número de llamadas anti-depuración
- Número de llamadas de detección de máquina virtual
- Número de llamadas a API sospechosa
- Número de cadenas sospechosas
- Número de coincidencias de reglas YARA
- Número de URLs encontradas
- Número de IPs encontradas
- Soporte de Cookie en la pila (GS)
- Soporte de Control Flow Guard (CFG)
- Soporte de Data Execution Prevention (DEP)
- Soporte de Address Space Layout Randomization (ASLR)
- Soporte de Structured Exception Handling (SEH)
- Soporte de Thread Local Storage (TLS)
- Presencia de manifiesto
- Presencia de versión
- Presencia de certificado digital
- Detección de empacador
- Detección en base de datos de VirusTotal
- Hash de importación
Notas
- Se puede ejecutar en un único o múltiples PE (colocados dentro de un directorio)
- La salida se guardará (en el mismo directorio de pepper.py) como FILENAME-output.csv
- Para usar el escaneo de VirusTotal, agregue su clave privada en el módulo llamado "virustotal.py" (requiere conexión a Internet)
-
Créditos
Muchas gracias a quienes me ayudaron indirectamente en este trabajo, especialmente:
- El proyecto LIEF y su increíble biblioteca
- PEstudio, un software realmente increíble para analizar PE
- PEframe de guelfoweb, una herramienta increíblemente extendida para realizar análisis estático de malware de ejecutables portátiles y documentos maliciosos de MS Office
- El proyecto Yara-Rules, que proporciona firmas compiladas, clasificadas y mantenidas lo más actualizadas posible