
Trazador de tiempo de ejecución para el análisis de malware de Node.js que engancha módulos principales, registra llamadas, falsifica comprobaciones anti-análisis y captura escrituras de archivos y solicitudes HTTP.
Tracer simple de Node.js que registra llamadas a módulos principales, puede falsificar ciertas llamadas para evadir el anti-análisis, guardar archivos escritos por la aplicación y más. Útil para analizar malware de Node.js muy ofuscado.
node -r .\tracer.js main.js
Ejemplo de traza con DISPLAY_STACK activo:

Ajusta las constantes en el script para configurar las siguientes opciones:
const DISPLAY_STACK = true // Display stack trace for each call
const SAVE_FILE_WRITES = true // Save files written by the application to the current working directory
const LOG_HTTP_REQUESTS = true // Log HTTP requests to requests.txt
const SKIP_SLEEPS = false // Skip calls to sleep and timers
const TRACE_ERRORS = false // Log errors, caught and uncaught
const IGNORED_APIS = [] // List of APIs that won't be hooked (e.g. ['path.normalize'])
Dependiendo del malware, puede que necesites ajustar las intercepciones anti-anti-VM al principio del script.
Actualmente implementa las siguientes medidas anti-anti-VM:
tasklist (si el malware intenta enumerar herramientas de análisis en ejecución)