
FLARE floss aplicado a todas las muestras unpacked+dumped en Malpedia, preprocesadas para uso posterior.
Este repositorio contiene el resultado de la herramienta FLARE FLOSS aplicada a todas las muestras desempaquetadas y volcadas en Malpedia, preprocesadas para su uso posterior.
Tenemos la intención de actualizar esta colección periódicamente.
En la última ejecución de enero de 2026, se procesaron 9.202 archivos asociados con 2.136 familias de malware.
FLOSSing dio como resultado 61.135.522 cadenas sin procesar, que fueron limpiadas y deduplicadas hasta 5.666.515 cadenas únicas.
Una vez descomprimida, la colección ocupa actualmente unos 1300 MB.
La colección de cadenas se proporciona como un diccionario JSON (véase la carpeta data) y tiene tres secciones:
about: similar a un encabezado de archivo, contiene metadatos sobre esta colección.family_to_id: un mapeo de IDs de familia a nombres de familia, tal como se encuentra en Malpedia (más algunas bibliotecas).strings: los datos reales, un diccionario con la cadena como clave y el valor es un diccionario con información adicional.En resumen, los datos se ven así:
{
"about": {
"author": "Daniel Plohmann // daniel.plohmann<at>fkie.fraunhofer.de",
"date_flossed": "2026-01-06",
"date_published": "2026-01-06",
"floss_version": "floss v3.0.1-0-g3782dc9",
"info": "This collection contains the output of applying the FLARE team's floss tool to all unpacked+dumped samples in Malpedia, with additional information in which families the respective string was found, along with its extraction method and encoding. Processing has been applied to reduce the number of mistakenly extracted data strings with no real value to further analysis, FLOSS QUANTUMSTRAND and own tagging has been applied to enrich the output.",
"license": "Creative Commons BY-SA 4.0",
"num_input_strings": 61135522,
"num_filtered_input_strings": 26844200,
"num_malware_families": 2136,
"num_samples_flossed": 9202,
"num_tagged_strings": 2421776,
"num_unique_strings": 5666515,
"reference": "malpedia.caad.fkie.fraunhofer.de/",
"source": "https://github.com/malpedia/malpedia-flossed"
},
"family_to_id": {
"elf.anchor_dns": 1121,
"elf.angryrebel": 1393,
"elf.babuk": 899,
...
"win.zupdax": 1328,
"win.zxxz": 1732,
"win.zyklon": 689
},
"strings": {
...
"Mozilla/4.0 (compatible; MSIE 6.0; Win32)": {
"encodings": [
"ASCII"
],
"families": [
79,
272,
683,
914,
918,
1000,
1572
],
"family_count": 7,
"methods": [
"static"
],
"string": "Mozilla/4.0 (compatible; MSIE 6.0; Win32)",
"tags": [
"user-agent"
]
},
...
Las codificaciones posibles son ASCII y UTF-16LE, mientras que los métodos se refieren a los métodos de extracción de FLOSS: decoded, stack, static, tight y language.
Las etiquetas se derivan de un conjunto de heurísticas propias, así como de métodos y datos encontrados en la rama de desarrollo QUANTUMSTRAND de FLOSS.
En lugar de analizar el enorme archivo JSON cada vez, proporcionamos un servicio web dockerizado que permite realizar consultas.
Utiliza falcon como backend API, WSGI a través de waitress, proxy para despliegues mediante nginx.
El diseño se basa en awesome-compose pero actualizado y adaptado para su uso con falcon y waitress.
El servicio admite consultas individuales como solicitudes GET y consultas múltiples como solicitudes POST:
$ curl https://strings.malpedia.io/api/query/FIXME
{"status": "successful", "data": [{"encodings": ["ASCII"], "families": ["win.kins", "win.vmzeus", "win.zeus_sphinx", "win.citadel", "win.ice_ix", "win.murofet", "win.zeus"], "family_count": 7, "methods": ["static"], "string": "FIXME", "tags": [], "matched": true}, {"matched": false, "string": "NOT_FLOSSED"}]}
$ curl -X POST https://strings.malpedia.io/api/query --data '"FIXME","NOT_IN_THE_DATABASE"'
{"status": "successful", "data": [{"encodings": ["ASCII"], "families": ["win.kins", "win.vmzeus", "win.zeus_sphinx", "win.citadel", "win.ice_ix", "win.murofet", "win.zeus"], "family_count": 7, "methods": ["static"], "string": "FIXME", "tags": [], "matched": true}, {"matched": false, "string": "NOT_IN_THE_DATABASE"}]}
Consulte el script de demostración en Python para ver cómo interactuar con el servicio.
También alojamos una instancia pública de este servicio en strings.malpedia.io.
Aquí hay algo de documentación para el servicio web.
Un buen caso de uso para esta colección de cadenas probablemente sea en herramientas de análisis binario, por lo que hemos creado un plugin compatible con IDA Pro, Ghidra y Binary Ninja que lo demuestra:

Para trabajar con las tres plataformas a la vez, utilizamos la plantilla de plugin GUI, que está basada en hyara.
Aquí hay algo de documentación para el plugin, que explica cómo instalarlo y configurarlo.
Agregamos un plugin de inteligencia para Malcat que busca todas las cadenas en el binario dado y renderiza los resultados en un resultado personalizado de Kesakode.
Para instalarlo, simplemente coloque el archivo ubicado en ./plugins/malcat/MalpediaFlossed.py en la carpeta data/intelligence de Malcat.
Por defecto, se utiliza la instancia pública strings.malpedia.io para las consultas, pero también puede definir su propio endpoint.

/api/query/<needle> al enfrentar rutas urlencoded, se agregó capacidad para consultas containsLos datos se publican bajo la licencia CC BY-SA 4.0, permitiendo uso comercial.