
Decodifica el tráfico de PlugX y los artefactos cifrados/comprimidos
Script básico de Python que decodifica tráfico de PlugX y artefactos cifrados/comprimidos.
Se aceptan pull requests de quienes deseen contribuir.
Actualmente requiere: CTypes (con ntdll), dpkt (http://code.google.com/p/dpkt)
Probado con Python 2.7, en Windows.
El objetivo a largo plazo es crear un plugin de Python puro para ChopShop de MITRE.
https://github.com/MITRECND/chopshop
Como quiero que sea Python puro, tendré que eliminar la llamada a RtlCompressBuffer de ntdll...
ÚSALO BAJO TU PROPIO RIESGO, NO GARANTIZO NADA.