
Framework simple para extraer datos "accionables" de malware de Android (C&C, números de teléfono, etc.)
Framework sencillo para extraer datos "accionables" del malware de Android (C&Cs, números de teléfono, etc.)
Tienes que instalar los siguientes paquetes antes de empezar a usar este proyecto:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)La idea es realmente sencilla y modular. El proyecto tiene un par de directorios, que albergan un lugar para tu análisis estático o procesamiento de salida:
plugins - aquí es donde está el código responsable de la identificación del malware y la extracción de datos. Cada clase tiene que heredar de la clase Plugin de templates.recon identifica el malware: pon ahí todo el código que necesites para asegurarte de que puedes extraer los datos.extract realiza la extracción habitual. No hay un formato específico para los datos extraídos, pero es bueno mantenerlos en un diccionario de Python, para que los procesadores de salida puedan leerlos de forma uniforme.processing - aquí es donde pones las clases que heredan de la clase OutputProcessor. Se invocan después de la extracción de datos y reciben la información extraída.process toma los datos y produce algún tipo de resultado (p. ej., añade un archivo o un C&C a tu base de datos, comprueba si el C&C está activo, etc.)Si quieres contribuir, escribe un plugin que decodifique alguna nueva familia de malware. Es fácil, solo tienes que mirar los plugins existentes.
Entonces, tienes una muestra APK y no sabes qué es ni dónde está el C&C. Escribe:
python maldrolyzer.py [sample_path]
Si maldrolyzer conoce la familia de malware, mostrará información útil como:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
Y puedes rastrear los C&Cs de varias familias de malware usando http://amtrckr.info