Herramienta de análisis estático y dinámico para detectar código malicioso, binarios sospechosos y violaciones de privacidad
Instalación - Uso - Análisis Dinámico - Reglas YARA - CI/CD
Documentación: Inglés | Tiếng Việt
Herramienta de análisis estático y dinámico para detectar código malicioso, binarios sospechosos y violaciones de privacidad. Analiza código fuente, ejecutables compilados (.exe, .dll, .elf), paquetes macOS (.app, .dmg, .pkg), aplicaciones móviles (.apk, .ipa) y paquetes de aplicación con reglas YARA, sandboxing conductual con Docker, análisis móvil MobSF, desofuscación de payloads e informes en múltiples formatos (JSON, HTML, SARIF).
| Categoría | Ejemplos de Detección |
|---|---|
| Shells Inversos | Python socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat |
| Puertas Traseras | Webshells (PHP/JSP/ASP.NET), inyección de comandos (Python/JS/Java/Ruby/Go/C), bind shells, rutas ocultas, carga remota de código, creación de usuarios, SSTI, deserialización insegura |
| Ofuscación | Cadenas Base64+eval, construcción con códigos de caracteres, payloads hexadecimales, importaciones dinámicas |
| Mineros de Criptomonedas | Conexiones a pools Stratum, APIs de minería, direcciones de billetera (BTC/ETH/XMR) |
| Ransomware | Recorridos de cifrado de archivos, mensajes de rescate, patrones de cifrado+renombrado |
| Robo de Credenciales | Secretos hardcodeados, robo del portapapeles, recolección de variables de entorno, archivos de credenciales del navegador |
| Cadena de Suministro | Hooks sospechosos de instalación npm/pip, confusión de dependencias, registros personalizados |
| Persistencia | Creación de cron/schtasks, claves Registry Run, LaunchAgent/Daemon, manipulación de SUID |
| Escalada de Privilegios | Manipulación del bit SUID, setuid(0), chown root |
| Anti-Análisis | Detección de depurador, detección de VM, callbacks TLS, uso de ptrace |
| Keyloggers | GetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate |
| Privacidad | SDKs de seguimiento (40+), campos PII (SSN, tarjetas de crédito, datos biométricos, salud), permisos invasivos, huellas digitales de dispositivo |
| Indicadores de Binarios | Binarios empaquetados (UPX, alta entropía), secciones RWX, importaciones sospechosas, código sin firmar/alterado |
pip install malware-check
pipx install malware-check
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"
Esto instala el CLI principal. El análisis de binarios mediante pefile/lief, la detección de archivos con IA mediante magika y el escaneo YARA mediante yara-python son extras opcionales.
# Núcleo + análisis de binarios + detección de archivos con IA + YARA
pip install malware-check[full]
# O instalar solo lo necesario
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]
# O instalar extras manualmente
pip install pefile lief magika yara-python
pip install malware-check[detect]
Cuando está instalado, malware-check utiliza Magika para mejorar la identificación de archivos multiplataforma, enriquecer los metadatos de file_type y dirigir archivos sin extensión o disfrazados al analizador correcto basándose en el contenido en lugar del nombre del archivo.
# Requiere Docker - https://docs.docker.com/get-docker/
# Construir la imagen del sandbox (configuración única)
malware-check build-sandbox
malware-check info
El comando info mostrará si la detección de archivos potenciada por Magika está disponible.
Instálalo como una skill de Claude Code para que Claude pueda analizar archivos por ti:
# Instalar la skill desde GitHub
npx skills install momenbasel/malware-check --skill malware-check
# O manualmente: copiar skill/SKILL.md a tu directorio de skills
cp -r skill/ ~/.claude/skills/malware-check/
Luego en Claude Code, di: "escanear este archivo en busca de malware" o "¿este binario es seguro?" y Claude usará malware-check automáticamente.
También necesitas la herramienta CLI instalada:
pip install malware-check pefile lief yara-python
Instala la herramienta y agrégala a las instrucciones de tu agente Codex:
# 1. Instalar el CLI
pip install malware-check pefile lief yara-python