Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RATDecoders — Decodificadores de Python para Troyanos de Acceso Remoto Comunes | Kitploit
Herramientas/GitHubGitHub/kevthehermit/ratdecoders
Gestión de Indicadores de Compromiso (IOC)Análisis EstáticoAnálisis Dinámico (Sandboxing)Ingeniería InversaScripting y AutomatizaciónAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasRespuesta a Incidentes
GitHubkevthehermit/ratdecoders

RATDecoders

Decodificadores de Python para Troyanos de Acceso Remoto Comunes

1.1k3069hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

RATDecoders

Malconf es una librería de python3 que puede utilizarse para analizar estáticamente familias de malware específicas y extraer los datos de configuración que pueden ser utilizados por los respondedores de incidentes durante un incidente.

Como librería, también puede instalarse en pipelines automatizados de análisis de malware.

Coverage

Build Status

Instalación

Requisitos

Hay algunos prerrequisitos que están incluidos en la configuración de pip y en el requirements.txt

  • pefile
  • pbkdf2
  • javaobj-py3
  • pycrypto
  • androguard

Para todos los decodificadores necesitarás yara y yara-python. Para tratar con malware .NET necesitarás instalar yara-python con soporte dotnet.

yara-python con soporte dotnet
root@kitploit:~
git clone --recursive https://github.com/VirusTotal/yara-python
python3 setup.py build --enable-magic --enable-dotnet
sudo python3 setup.py install

Instalar desde pip

root@kitploit:~
pip3 install --upgrade malwareconfig

Instalar desde el repositorio

root@kitploit:~
git clone [email protected]:kevthehermit/RATDecoders.git
cd RATDecoders
pip3 install -r requirements.txt
python3 setup.py install

RATs actuales

Aquí hay una lista de los RATs soportados actualmente:

  • LostDoor
  • Xtreme
  • AAR
  • AdWind
  • Adzok
  • AlienSpy
  • Alina
  • Arcom
  • BlackNix
  • BlackShades
  • BlueBanana
  • Bozok
  • ClientMesh
  • CyberGate
  • DarkComet
  • DarkRAT
  • HawkEye
  • Hrat / hworm / WSH
  • Jbifrost
  • JRat
  • LuminosityLink
  • LuxNet
  • NanoCore
  • NetWire
  • njRat
  • Plasma
  • Remcos
  • Saefko
  • Sakula
  • SpyNote / Mobihook

Próximos RATs

  • ¡Aún migrando los antiguos!

Uso

Usando la herramienta de línea de comandos suministrada malconf, puedes pasar un solo archivo o un directorio con la opción -r e intentará detectar de forma automágica la familia y extraer cualquier configuración.

También puedes usar la opción -o para escribir los resultados en un archivo.

malconf

malconf -l Esto listará todos los RATs soportados

malconf /path/to/sample Esto detectará de forma automágica la familia y ejecutará el decodificador

root@kitploit:~
⇒  malconf tests/samples/alienspy 

 __  __       _  ____             __ 
|  \/  | __ _| |/ ___|___  _ __  / _|
| |\/| |/ _` | | |   / _ \| '_ \| |_ 
| |  | | (_| | | |__| (_) | | | |  _|
|_|  |_|\__,_|_|\____\___/|_| |_|_| 

Malware Configuration Parser by @kevthehermit

[+] Loading File: tests/samples/alienspy
  [-] Found: AlienSpy
  [-] Running Decoder
  [-] Config Output

{'ConfigKey': 'fzGUoTaQH3SUW7E82IKQK2J2J2IISIS',
 'NAME': 'ok',
 'Version': 'B',
 'connetion_time': '0',
 'desktop': 'true',
 'dns': '213.208.129.211',
 'extensionname': 'qQJ',
 'folder': 'java',
 'instalar': 'true',


Librería

Si instalas con pip, también puedes usarla como librería.

root@kitploit:~
from malwareconfig import fileparser
from malwareconfig.modules import __decoders__, __preprocessors__

# Open and parse the file
sample_path = '/path/to/sample.exe'
file_info = fileparser.FileParser(file_path=sample_path)

# Check for a valid decoder and then parse
if file_info.malware_name in __decoders__:
    module = __decoders__[file_info.malware_name]['obj']()
    module.set_file(file_info)
    module.get_config()
    conf = module.config
    pprint(conf)

Agradecimientos

Todo el crédito donde corresponde.

  • Malware.lu por el informe inicial sobre Xtreme RAT - https://code.google.com/p/malware-lu/wiki/en_xtreme_RAT
  • Fireye por sus informes sobre Poison Ivy y Xtreme RAT (Aunque ignoraron mis tweets :-) ) - http://www.fireeye.com/blog/technical/2014/02/xtremerat-nuisance-or-threat.html
  • Shawn Denbow y Jesse Herts por su artículo aquí - http://www.matasano.com/research/PEST-CONTROL.pdf Me ahorró mucho tiempo
Descargar herramienta