
Framework de emulación de malware para Windows que ejecuta binarios, controladores y shellcode en un runtime modelado, emulando APIs, comportamiento de procesos/hilos, sistema de archivos, registro y actividad de red para generar informes JSON estructurados.
Speakeasy es un framework de emulación de malware para Windows que ejecuta binarios, controladores y shellcode en un runtime de Windows modelado en lugar de una máquina virtual completa. Emula APIs, el comportamiento de procesos/hilos, el sistema de archivos, el registro y la actividad de red para que las muestras puedan seguir avanzando por rutas de ejecución realistas. Puedes ejecutarlo desde la CLI de speakeasy para un triage rápido o integrarlo como una biblioteca de Python y consumir informes JSON estructurados.
Contexto: Publicación de visión general de Mandiant.
Instalación desde PyPI:
python3 -m pip install speakeasy-emulator
Ejecuta una muestra e inspecciona los campos del informe de alto nivel (reemplaza sample.dll por tu objetivo):
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
Prueba ejecutable de este fragmento: doc/readme-quickstart-showboat.md.
--volumeComienza con doc/help.md.
Si aún necesitas ayuda, abre un issue en github.com/mandiant/speakeasy/issues.