Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
subparse — Marco modular de recopilación y correlación de artefactos de análisis de malware | Kitploit
Herramientas/GitHubGitHub/jstrosch/subparse
Análisis EstáticoAnálisis Dinámico (Sandboxing)Análisis ForenseRecopilación de InformaciónAnálisis de MalwareInteligencia de Amenazas
GitHubjstrosch/subparse

subparse

Marco modular de recopilación y correlación de artefactos de análisis de malware

Ver Repositorio
56123hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

subparse

Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge

Subparse es un marco modular desarrollado por Josh Strochein, Aaron Baker y Odin Bernstein. El marco está diseñado para analizar e indexar archivos maliciosos y presentar la información encontrada durante el análisis en un visor web con capacidad de búsqueda. El marco es modular, utilizando un motor de análisis central, módulos de análisis y una variedad de enriquecedores que agregan información adicional a los índices de malware. Los principales valores de entrada para el marco son directorios de archivos maliciosos, que el motor de análisis central o un motor de análisis especificado por el usuario analiza antes de agregar información adicional de cualquier motor de enriquecimiento especificado por el usuario, todo antes de indexar la información analizada en un índice de Elasticsearch. La información recopilada se puede buscar y ver a través de un visor web, que también permite filtrar por cualquier valor obtenido de cualquier archivo. Actualmente hay 3 motores de análisis: los motores de análisis predeterminados (PEParser, OLEParser y ELFParser), y 2 motores de enriquecimiento (ABUSEEnricher y CAPEEnricher).

 

Comenzando

Requisitos de software

Para comenzar a usar Subparse, es necesario instalar y configurar algunos programas requeridos/recomendados antes de intentar trabajar con nuestro software.

SoftwareEstadoEnlace
DockerRequeridoGuía de instalación
Python3.8.1RequeridoGuía de instalación
PyenvRecomendadoGuía de instalación

Requisitos adicionales

Después de instalar el software requerido/recomendado en su sistema, hay algunos otros pasos que deben realizarse para instalar Subparse.

Requisitos de Python
Python requiere que se instalen algunos otros paquetes de los que Subparse depende para sus procesos. Para completar la configuración de Python, navegue hasta la ubicación de su instalación de Subparse y vaya a la carpeta *parser*. Los comandos que necesitará para instalar los requisitos de Python son:
root@kitploit:~
sudo get apt install build-essential
pip3 install -r ./requirements.txt
Requisitos de Docker
Dado que Subparse utiliza Docker para su backend e interfaz web, la configuración de los contenedores Docker debe completarse antes de poder usar el programa. Para ello, navegue hasta el directorio raíz de la ubicación de instalación de Subparse y use el siguiente comando para configurar las instancias de Docker:
root@kitploit:~
docker-compose up

Nota: Esto puede tomar un poco de tiempo debido a la descarga de las imágenes y la configuración de los contenedores que necesitará Subparse.

 

Pasos de instalación

  • Pasos de instalación

Uso

Opciones de línea de comandos

Opciones de línea de comandos disponibles para subparse/parser/subparse.py:

ArgumentoAlternativaRequeridoDescripción
-h--helpNoMuestra el menú de ayuda
-d SAMPLES_DIR--directory SAMPLES_DIRSíDirectorio de muestras para analizar
-e ENRICHER_MODULES--enrichers ENRICHER_MODULESNoMódulos enriquecedores a utilizar para análisis adicionales
-r--resetNoRestablecer/eliminar todos los datos en el clúster de Elasticsearch configurado
-v--verboseNoMostrar salida detallada de la línea de comandos
-s--service-modeNoEntra en modo de servicio permitiendo agregar más muestras al SAMPLES_DIR mientras se procesa

Visualización de resultados

Para ver los resultados de los analizadores de Subparse, navegue a localhost:8080. Si tiene problemas para ver el sitio, asegúrese de que el contenedor se haya iniciado en Docker y que no haya otro proceso ejecutándose en el puerto 8080 que pueda impedir que el sitio esté disponible.

 

Información general recopilada

Antes de ejecutar cualquier analizador, se recopila información general sobre la muestra independientemente del tipo de archivo subyacente. Esta información incluye:

  • Hash MD5 de la muestra
  • Hash SHA256 de la muestra
  • Nombre de la muestra
  • Tamaño de la muestra
  • Extensión de la muestra
  • Extensión derivada de la muestra

Módulos de análisis

Los analizadores SOLO se ejecutan en muestras que coinciden con el tipo de archivo. Por ejemplo, los archivos PE tendrán por defecto el PEParser ejecutado contra ellos debido a que el tipo de archivo se corresponde con aquellos que el PEParser puede examinar.

Módulos predeterminados

ELFParser
Este es el módulo de análisis predeterminado que se ejecutará contra archivos ELF. Información recopilada:
  • Información general
  • Encabezados de programa
  • Encabezados de sección
  • Notas
  • Datos específicos de la arquitectura
  • Información de versión
  • Información de desenrollado ARM
  • Datos de reubicación
  • Etiquetas dinámicas
OLEParser
Este es el módulo de análisis predeterminado que se ejecutará contra archivos con formato OLE y RTF. Utiliza el paquete OLETools para obtener datos. La información recopilada:
  • Metadatos
  • MRaptor
  • RTF
  • Marcas de tiempo
  • Indicadores
  • VBA / Macros VBA
  • Objetos OLE
PEParser
Este es el módulo de análisis predeterminado que se ejecutará contra archivos PE que coincidan o incluyan los tipos de archivo: PE32 y MS-Dos. Información recopilada:
  • Código de sección y recuento
  • Punto de entrada
  • Base de imagen
  • Firma
  • Importaciones
  • Exportaciones

 

Módulos enriquecedores

Estos módulos son opcionales y SOLO se ejecutarán si se especifican mediante la bandera -e | --enrichers en la línea de comandos.

Módulos predeterminados

ABUSEEnricher
Este enriquecedor utiliza la API de [Abuse.ch](https://abuse.ch/) y [Malware Bazaar](https://bazaar.abuse.ch) para recopilar más información sobre las muestras que Subparse está analizando. Luego, la información se agrega y almacena en la base de datos de Elastic.
CAPEEnricher
Este enriquecedor se utiliza para comunicarse con una instancia de CAPEv2 Sandbox, para recopilar más información sobre las muestras a través de análisis dinámico. Luego, la información se agrega y almacena en la base de datos de Elastic utilizando el servicio de mensajería Kafka para procesamiento en segundo plano.
STRINGEnricher
Este enriquecedor es un enriquecedor de cadenas inteligente que analiza la muestra en busca de cadenas potencialmente interesantes. Las categorías de cadenas que busca este enriquecedor incluyen: Audio, Imágenes, Archivos ejecutables, Llamadas de código, Archivos comprimidos, Trabajo (documentos de Office), Direcciones IP, Direcciones IP + Puerto, URLs de sitios web, Argumentos de línea de comandos.
YARAEnricher
Este enriquecedor utiliza un archivo YARA precompilado ubicado en: parser/src/enrichers/yara_rules. Este archivo precompilado incluye reglas de VirusTotal y YaraRulesProject.

 

Desarrollo de analizadores y enriquecedores personalizados

La vista web de Subparse se construyó usando Bootstrap para su CSS, lo que permite utilizar cualquier CSS incorporado de Bootstrap al desarrollar sus propios archivos Vue.js de analizador/enriquecedor personalizado. También hemos proporcionado un ejemplo para cada uno para ayudar a comenzar, y hemos implementado algunos widgets personalizados para facilitar el proceso de desarrollo y promover la estandarización en la forma en que se muestra la información. Todos los archivos Vue.js se utilizan para mostrar dinámicamente la información del analizador/enriquecedor personalizado y se utilizan como plantillas para los datos.

Nota: Las convenciones de nombres tanto de clases como de archivos deben cumplirse estrictamente. Esto es lo primero que se debe verificar si tiene problemas para que su analizador/enriquecedor personalizado se ejecute. La convención de nombres de su analizador/enriquecedor debe usar el mismo nombre en todos los archivos y nombres de clase.

  • Desarrollo en Python
  • Desarrollo en Vue
  • Ayudantes de Vue


Registro (Logging)

El objeto logger es una implementación singleton del logger predeterminado de Python. Para un uso detallado, consulte la Documentación oficial. Para Subparse, los únicos métodos de registro que recomendamos usar son los niveles de registro para la salida. Estos son:

  • debug
  • warning
  • error
  • critical
  • exception
  • log
  • info


AGRADECIMIENTOS

  • Esta investigación y todos los coautores han sido apoyados por la beca NSA H98230-20-1-0326.
Descargar herramienta