Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-malware-analysis — Desfinanciar a la policía. | Kitploit
Herramientas/GitHubGitHub/rshipp/awesome-malware-analysis
Forensia de MemoriaAnálisis de VulnerabilidadesIngeniería InversaAnálisis ForenseRecopilación de InformaciónSeguridad de RedesAnálisis de MalwareInteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos Curados
14.1k2.7k51hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Rutas de Aprendizaje y Cursos
Top en Recursos Curados #9
Top en Aprendizaje y Educación #10
Top en Rutas de Aprendizaje y Cursos #14
Top en Papers e Investigación #13
GitHubrshipp/awesome-malware-analysis

awesome-malware-analysis

Desfinanciar a la policía.

Ver RepositorioSitio web

Awesome Malware Analysis Awesome

Una lista curada de herramientas y recursos impresionantes para el análisis de malware. Inspirada por awesome-python y awesome-php.

Drop ICE

  • Colección de Malware
    • Anonimizadores
    • Honeypots
    • Corpora de Malware
  • Inteligencia de Amenazas de Código Abierto
    • Herramientas
    • Otros Recursos
  • Detección y Clasificación
  • Escáneres en Línea y Sandboxes
  • Análisis de Dominios
  • Malware de Navegador
  • Documentos y Shellcode
  • File Carving
  • Desofuscación
  • Depuración e Ingeniería Inversa
  • Red
  • Forense de Memoria
  • Artefactos de Windows
  • Almacenamiento y Flujo de Trabajo
  • Miscelánea
  • Recursos
    • Libros
    • Otros
  • Listas Impresionantes Relacionadas
  • Contribuir
  • Agradecimientos

Ver traducción al chino: 恶意软件分析大合集.md.


Colección de Malware

Anonimizadores

Anonimizadores de tráfico web para analistas.

  • Anonymouse.org - Un anonimizador gratuito basado en web.
  • OpenVPN - Software VPN y soluciones de alojamiento.
  • Privoxy - Un servidor proxy de código abierto con algunas funciones de privacidad.
  • Tor - El Router Cebolla, para navegar por la web sin dejar rastros de la IP del cliente.

Honeypots

Atrapa y recolecta tus propias muestras.

  • Conpot - Honeypot para ICS/SCADA.
  • Cowrie - Honeypot SSH, basado en Kippo.
  • DemoHunter - Honeypots distribuidos de baja interacción.
  • Dionaea - Honeypot diseñado para atrapar malware.
  • Glastopf - Honeypot para aplicaciones web.
  • Honeyd - Crea una honeynet virtual.
  • HoneyDrive - Distribución Linux con paquete de honeypots.
  • Honeytrap - Sistema de código abierto para ejecutar, monitorear y gestionar honeypots.
  • MHN - MHN es un servidor centralizado para la gestión y recolección de datos de honeypots. MHN permite implementar sensores rápidamente y recolectar datos de inmediato, visibles desde una interfaz web ordenada.
  • Mnemosyne - Un normalizador de datos de honeypots; soporta Dionaea.
  • Thug - Honeyclient de baja interacción, para investigar sitios web maliciosos.

Corpora de Malware

Muestras de malware recolectadas para análisis.

  • Clean MX - Base de datos en tiempo real de malware y dominios maliciosos.
  • Contagio - Una colección de muestras recientes de malware y análisis.
  • Exploit Database - Exploits y muestras de shellcode.
  • Infosec - CERT-PA - Colección de muestras de malware y análisis.
  • InQuest Labs - Corpus creciente y buscable de documentos maliciosos de Microsoft.
  • Javascript Mallware Collection - Colección de casi 40.000 muestras de malware JavaScript.
  • Malpedia - Un recurso que proporciona identificación rápida y contexto útil para investigaciones de malware.
  • Malshare - Gran repositorio de malware extraído activamente de sitios maliciosos.
  • Ragpicker - Crawler de malware basado en plugins con funcionalidades de preanálisis y reporte.
  • theZoo - Muestras de malware en vivo para analistas.
  • Tracker h3x - Agregador de rastreadores de corpus de malware y sitios de descarga maliciosa.
  • vduddu malware repo - Colección de varios archivos de malware y código fuente.
  • VirusBay - Repositorio de malware basado en comunidad y red social.
  • ViruSign - Base de datos de malware detectado por muchos programas antimalware excepto ClamAV.
  • VirusShare - Repositorio de malware, requiere registro.
  • VX Vault - Colección activa de muestras de malware.
  • Zeltser's Sources - Una lista de fuentes de muestras de malware recopilada por Lenny Zeltser.

Inteligencia de Amenazas de Código Abierto

Herramientas

Cosecha y analiza IOCs.

  • AbuseHelper - Un marco de trabajo de código abierto para recibir y redistribuir feeds de abuso e inteligencia de amenazas.
  • AlienVault Open Threat Exchange - Comparte y colabora en el desarrollo de Inteligencia de Amenazas.
  • Combine - Herramienta para recopilar indicadores de Inteligencia de Amenazas de fuentes públicas.
  • Fileintel - Obtén inteligencia por hash de archivo.
  • Hostintel - Obtén inteligencia por host.
  • IntelMQ - Una herramienta para CERTs para procesar datos de incidentes usando una cola de mensajes.
  • IOC Editor - Un editor gratuito para archivos IOC XML.
  • iocextract - Extractor avanzado de Indicadores de Compromiso (IOC), biblioteca Python y herramienta de línea de comandos.
  • ioc_writer - Biblioteca Python para trabajar con objetos OpenIOC, de Mandiant.
  • MalPipe - Motor de ingestión y procesamiento de malware/IOC que enriquece los datos recolectados.
  • Massive Octo Spice - Anteriormente conocido como CIF (Collective Intelligence Framework). Agrega IOCs de varias listas. Curado por la CSIRT Gadgets Foundation.
  • MISP - Plataforma de Intercambio de Información de Malware curada por The MISP Project.
  • Pulsedive - Plataforma gratuita de inteligencia de amenazas impulsada por la comunidad que recopila IOCs de fuentes de código abierto.
  • PyIOCe - Un editor Python OpenIOC.
  • - Investiga, conecta, etiqueta y comparte IPs y dominios. (Anteriormente PassiveTotal.)

Otros Recursos

Recursos de inteligencia de amenazas e IOCs.

  • Autoshun (lista) - Plugin Snort y lista de bloqueo.
  • Bambenek Consulting Feeds - Feeds OSINT basados en algoritmos DGA maliciosos.
  • Fidelis Barncat - Extensa base de datos de configuraciones de malware (debe solicitarse acceso).
  • CI Army (lista) - Listas de bloqueo de seguridad de red.
  • Critical Stack- Free Intel Market - Agregador de inteligencia gratuito con deduplicación que incluye más de 90 feeds y más de 1.2 millones de indicadores.
  • Cybercrime tracker - Rastreador activo de múltiples botnets.
  • FireEye IOCs - Indicadores de Compromiso compartidos públicamente por FireEye.
  • FireHOL IP Lists - Análisis de más de 350 listas IP con enfoque en ataques, malware y abuso. Evolución, Historial de Cambios, Mapas por País, Edad de las IPs listadas, Política de Retención, Superposiciones.
  • HoneyDB - Recolección y agregación de datos de sensores honeypot impulsada por la comunidad.
  • hpfeeds - Protocolo de feed de honeypots.
  • Infosec - CERT-PA lists (IPs - Dominios - URLs) - Servicio de listas de bloqueo.
  • InQuest REPdb - Agregación continua de IOCs de una variedad de fuentes de reputación abiertas.
  • InQuest IOCdb - Agregación continua de IOCs de una variedad de blogs, repositorios de Github y Twitter.
  • Internet Storm Center (DShield) - Diario y base de datos de incidentes buscable, con una web. ().

Detección y Clasificación

Antivirus y otras herramientas de identificación de malware

  • AnalyzePE - Envoltorio para una variedad de herramientas para reportar sobre archivos PE de Windows.
  • Assemblyline - Un sistema escalable de clasificación y análisis de malware que integra las mejores herramientas de la comunidad de ciberseguridad.
  • BinaryAlert - Una tubería AWS sin servidor de código abierto que escanea y alerta sobre archivos subidos basándose en un conjunto de reglas YARA.
  • capa - Detecta capacidades en archivos ejecutables.
  • chkrootkit - Detección local de rootkits en Linux.
  • ClamAV - Motor antivirus de código abierto.
  • Detect It Easy(DiE) - Un programa para determinar tipos de archivos.
  • Exeinfo PE - Detector de packers, compresores, información de desempaquetado, herramientas internas de exe.
  • ExifTool - Leer, escribir y editar metadatos de archivos.
  • File Scanning Framework - Solución modular y recursiva de escaneo de archivos.
  • fn2yara - FN2Yara es una herramienta para generar firmas YARA para emparejar funciones (código) en un programa ejecutable.
  • Generic File Parser - Un analizador de una sola biblioteca para extraer metainformación, realizar análisis estático y detectar macros dentro de los archivos.
  • hashdeep - Calcular hashes de resumen con una variedad de algoritmos.
  • HashCheck - Extensión de shell de Windows para calcular hashes con una variedad de algoritmos.
  • Loki - Escáner basado en host para IOCs.
  • Malfunction - Catalogar y comparar malware a nivel de funciones.

Escáneres en Línea y Sandboxes

Escáneres multi-antivirus basados en web y sandboxes de malware para análisis automatizado.* anlyz.io - Sandbox en línea.

  • any.run - Sandbox interactivo en línea.
  • AndroTotal - Análisis en línea gratuito de APKs contra múltiples antivirus móviles.
  • BoomBox - Despliegue automático de un laboratorio de malware de Cuckoo Sandbox usando Packer y Vagrant.
  • Cryptam - Analiza documentos ofimáticos sospechosos.
  • Cuckoo Sandbox - Sandbox de código abierto auto-alojado y sistema de análisis automatizado.
  • cuckoo-modified - Versión modificada de Cuckoo Sandbox publicada bajo GPL. No fusionada con la versión principal por preocupaciones legales del autor.
  • cuckoo-modified-api - Una API de Python para controlar un sandbox cuckoo-modified.
  • DeepViz - Analizador de archivos multi-formato con clasificación mediante aprendizaje automático.
  • detux - Un sandbox desarrollado para realizar análisis de tráfico de malware Linux y captura de IOCs.
  • DRAKVUF - Sistema de análisis dinámico de malware.
  • filescan.io - Análisis estático de malware, emulación de VBA/Powershell/VBS/JS
  • firmware.re - Descomprime, escanea y analiza casi cualquier paquete de firmware.
  • HaboMalHunter - Una herramienta automatizada de análisis de malware para archivos ELF de Linux.
  • Hybrid Analysis - Herramienta de análisis de malware en línea, impulsada por VxSandbox.
  • Intezer - Detecta, analiza y categoriza malware identificando reutilización y similitudes de código.
  • IRMA - Una plataforma de análisis asíncrona y personalizable para archivos sospechosos.
  • Joe Sandbox - Análisis profundo de malware con Joe Sandbox.

Análisis de Dominio

Inspecciona dominios y direcciones IP.

  • AbuseIPDB - AbuseIPDB es un proyecto dedicado a ayudar a combatir la propagación de hackers, spammers y actividad abusiva en Internet.
  • badips.com - Servicio de listas negras de IP basado en la comunidad.
  • boomerang - Una herramienta diseñada para la captura consistente y segura de recursos web fuera de la red.
  • Cymon - Rastreador de inteligencia de amenazas, con búsqueda de IP/dominio/hash.
  • Desenmascara.me - Herramienta de un clic para recuperar la mayor cantidad de metadatos posible de un sitio web y evaluar su buen estado.
  • Dig - Herramientas de red gratuitas en línea, incluyendo dig.
  • dnstwist - Motor de permutación de nombres de dominio para detectar typosquatting, phishing y espionaje corporativo.
  • IPinfo - Recopila información sobre una IP o dominio mediante la búsqueda en recursos en línea.
  • Machinae - Herramienta OSINT para recopilar información sobre URLs, IPs o hashes. Similar a Automator.
  • mailchecker - Librería multilingüe de detección de correos temporales.
  • MaltegoVT - Transformada de Maltego para la API de VirusTotal. Permite investigación de dominio/IP y búsqueda de hashes de archivos e informes de escaneo.
  • Multi rbl - Múltiples listas negras DNS y búsqueda inversa de DNS confirmada directa en más de 300 RBL.
  • NormShield Services - Servicios API gratuitos para detectar posibles dominios de phishing, direcciones IP listadas en negro y cuentas comprometidas.
  • PhishStats - Estadísticas de phishing con búsqueda por IP, dominio y título del sitio web.
  • Spyse - subdominios, whois, dominios relacionados, DNS, hosts AS, información SSL/TLS,

Malware de Navegador

Analiza URLs maliciosas. Véase también las secciones de análisis de dominio y documentos y shellcode.

  • Bytecode Viewer - Combina múltiples visores y descompiladores de bytecode Java en una sola herramienta, incluido soporte para APK/DEX.
  • Firebug - Extensión de Firefox para desarrollo web.
  • Java Decompiler - Descompila e inspecciona aplicaciones Java.
  • Java IDX Parser - Analiza archivos de caché IDX de Java.
  • JSDetox - Herramienta de análisis de malware JavaScript.
  • jsunpack-n - Un desempaquetador JavaScript que emula la funcionalidad del navegador.
  • Krakatau - Descompilador, ensamblador y desensamblador de Java.
  • Malzilla - Analiza páginas web maliciosas.
  • RABCDAsm - Un "Desensamblador de Bytecode ActionScript Robusto."
  • SWF Investigator - Análisis estático y dinámico de aplicaciones SWF.
  • swftools - Herramientas para trabajar con archivos Adobe Flash.
  • xxxswf - Un script Python para analizar archivos Flash.

Documentos y Shellcode

Analiza JS malicioso y shellcode de PDFs y documentos de Office. Véase también la sección de malware de navegador.

  • AnalyzePDF - Una herramienta para analizar PDFs e intentar determinar si son maliciosos.
  • box-js - Una herramienta para estudiar malware JavaScript, con soporte para JScript/WScript y emulación de ActiveX.
  • diStorm - Desensamblador para analizar shellcode malicioso.
  • InQuest Deep File Inspection - Sube señuelos de malware comunes para inspección profunda de archivos y análisis heurístico.
  • JS Beautifier - Desempaquetado y desofuscación de JavaScript.
  • libemu - Librería y herramientas para emulación de shellcode x86.
  • malpdfobj - Deconstruye PDFs maliciosos en una representación JSON.
  • OfficeMalScanner - Escanea rastros maliciosos en documentos de MS Office.
  • olevba - Un script para analizar documentos OLE y OpenXML y extraer información útil.
  • Origami PDF - Una herramienta para analizar PDFs maliciosos, y más.
  • PDF Tools - pdfid, pdf-parser, y más de Didier Stevens.
  • PDF X-Ray Lite - Una herramienta de análisis PDF, la versión sin backend de PDF X-RAY.
  • peepdf - Herramienta Python para explorar PDFs posiblemente maliciosos.
  • QuickSand - QuickSand es un framework compacto en C para analizar documentos sospechosos de malware, identificar exploits en flujos de diferentes codificaciones y localizar y extraer ejecutables incrustados.
  • Spidermonkey - El motor JavaScript de Mozilla, para depurar JS malicioso.

Extracción de Archivos

Para extraer archivos de imágenes de disco y memoria.

  • bulk_extractor - Herramienta rápida de extracción de archivos.
  • EVTXtract - Extrae archivos de registro de eventos de Windows de datos binarios sin procesar.
  • Foremost - Herramienta de extracción de archivos diseñada por la Fuerza Aérea de EE.UU.
  • hachoir3 - Hachoir es una librería Python para ver y editar un flujo binario campo por campo.
  • Scalpel - Otra herramienta de extracción de datos.
  • SFlock - Extracción/desempaquetado de archivos anidados (usado en Cuckoo Sandbox).

Desofuscación

Invierte XOR y otros métodos de ofuscación de código.

  • Balbuzard - Una herramienta de análisis de malware para revertir ofuscación (XOR, ROL, etc.) y más.
  • de4dot - Desofuscador y desempaquetador de .NET.
  • ex_pe_xor y iheartxor - Dos herramientas de Alexander Hanel para trabajar con archivos codificados con XOR de un solo byte.
  • FLOSS - El FireEye Labs Obfuscated String Solver utiliza técnicas avanzadas de análisis estático para desofuscar automáticamente cadenas de binarios de malware.
  • NoMoreXOR - Adivina una clave XOR de 256 bytes usando análisis de frecuencia.
  • PackerAttacker - Un extractor genérico de código oculto para malware Windows.
  • PyInstaller Extractor - Un script Python para extraer el contenido de un archivo ejecutable de Windows generado por PyInstaller. Los contenidos del archivo pyz (generalmente archivos pyc) presentes dentro del ejecutable también se extraen y se corrigen automáticamente para que un descompilador de bytecode Python lo reconozca.
  • uncompyle6 - Un descompilador de bytecode Python multi-versión. Traduce bytecode Python de vuelta a código fuente Python equivalente.
  • un{i}packer - Desempaquetador automático e independiente de plataforma para binarios Windows basado en emulación.
  • unpacker - Desempaquetador automatizado de malware para malware Windows basado en WinAppDbg.
  • unxor - Adivina claves XOR mediante ataques de texto plano conocido.
  • VirtualDeobfuscator - Herramienta de ingeniería inversa para envoltorios de virtualización.
  • XORBruteForcer - Un script Python para fuerza bruta de claves XOR de un solo byte.

Depuración e Ingeniería Inversa

Desensambladores, depuradores y otras herramientas de análisis estático y dinámico.* angr - Marco de análisis binario independiente de plataforma desarrollado en el Seclab de UCSB.

  • bamfdetect - Identifica y extrae información de bots y otros malware.
  • BAP - Marco de análisis binario multiplataforma y de código abierto (MIT) desarrollado en el Cylab de CMU.
  • BARF - Marco de Análisis Binario e Ingeniería Inversa multiplataforma y de código abierto.
  • binnavi - IDE de análisis binario para ingeniería inversa basado en visualización de grafos.
  • Binary ninja - Plataforma de ingeniería inversa alternativa a IDA.
  • Binwalk - Herramienta de análisis de firmware.
  • BluePill - Marco para ejecutar y depurar malware evasivo y ejecutables protegidos.
  • Capstone - Marco de desensamblado para análisis binario e ingeniería inversa, con soporte para múltiples arquitecturas y enlaces en varios lenguajes.
  • codebro - Navegador de código basado en web que utiliza clang para proporcionar análisis básico de código.
  • Cutter - Interfaz gráfica para Radare2.
  • DECAF (Marco de Análisis de Código Ejecutable Dinámico) - Una plataforma de análisis binario basada en QEMU. DroidScope es ahora una extensión de DECAF.
  • dnSpy - Editor, descompilador y depurador de ensamblados .NET.
  • dotPeek - Descompilador .NET gratuito y Explorador de Ensamblados.
  • Evan's Debugger (EDB) - Un depurador modular con interfaz gráfica Qt.
  • Fibratus - Herramienta para exploración y trazado del kernel de Windows.
  • FPort - Reporta puertos TCP/IP y UDP abiertos en un sistema en vivo y los asigna a la aplicación propietaria.

Red

Analizar interacciones de red.

  • Bro - Analizador de protocolos que opera a escala increíble; tanto protocolos de archivo como de red.
  • BroYara - Usar reglas Yara desde Bro.
  • CapTipper - Explorador de tráfico HTTP malicioso.
  • chopshop - Marco de análisis y decodificación de protocolos.
  • CloudShark - Herramienta basada en web para análisis de paquetes y detección de tráfico malicioso.
  • FakeNet-NG - Herramienta de análisis de red dinámico de nueva generación.
  • Fiddler - Proxy web interceptador diseñado para "depuración web".
  • Hale - Monitor de C&C de botnets.
  • Haka - Un lenguaje de código abierto orientado a la seguridad para describir protocolos y aplicar políticas de seguridad en tráfico capturado (en vivo).
  • HTTPReplay - Biblioteca para analizar y leer archivos PCAP, incluyendo flujos TLS usando TLS Master Secrets (utilizado en Cuckoo Sandbox).
  • INetSim - Emulación de servicios de red, útil al construir un laboratorio de malware.
  • Laika BOSS - Laika BOSS es un sistema de análisis de malware y detección de intrusiones centrado en archivos.
  • Malcolm - Malcolm es un potente conjunto de herramientas de análisis de tráfico de red fácilmente desplegable para artefactos de captura completa de paquetes (archivos PCAP) y registros de Zeek.
  • Malcom - Analizador de comunicaciones de malware.
  • Maltrail - Un sistema de detección de tráfico malicioso, que utiliza listas (negras) disponibles públicamente que contienen rastros maliciosos y/o generalmente sospechosos y cuenta con una interfaz de reporte y análisis.
  • mitmproxy - Interceptar tráfico de red sobre la marcha.

Forense de Memoria

Herramientas para analizar malware en imágenes de memoria o sistemas en ejecución.

  • BlackLight - Cliente forense de Windows/MacOS que admite análisis de hiberfil, pagefile y memoria en bruto.
  • DAMM - Análisis Diferencial de Malware en Memoria, construido sobre Volatility.
  • evolve - Interfaz web para el Marco de Forense de Memoria Volatility.
  • FindAES - Encontrar claves de cifrado AES en memoria.
  • inVtero.net - Marco de análisis de memoria de alta velocidad desarrollado en .NET que soporta todo Windows x64, incluye integridad de código y soporte de escritura.
  • Muninn - Un script para automatizar partes del análisis usando Volatility y crear un informe legible.
  • Orochi - Orochi es un marco de código abierto para el análisis forense colaborativo de volcados de memoria.
  • Rekall - Marco de análisis de memoria, bifurcado de Volatility en 2013.
  • TotalRecall - Script basado en Volatility para automatizar varias tareas de análisis de malware.
  • VolDiff - Ejecutar Volatility en imágenes de memoria antes y después de la ejecución de malware, e informar cambios.
  • Volatility - Marco avanzado de forense de memoria.
  • VolUtility - Interfaz web para el marco de análisis de memoria Volatility.
  • WDBGARK - Extensión Anti-RootKit para WinDBG.
  • WinDbg - Inspección de memoria en vivo y depuración de kernel para sistemas Windows.

Artefactos de Windows

  • AChoir - Un script de respuesta a incidentes en vivo para recopilar artefactos de Windows.
  • python-evt - Biblioteca Python para analizar registros de eventos de Windows.
  • python-registry - Biblioteca Python para analizar archivos de registro.
  • RegRipper (GitHub) - Herramienta de análisis de registro basada en plugins.

Almacenamiento y Flujo de Trabajo

  • Aleph - Sistema de Canalización de Análisis de Malware de Código Abierto.
  • CRITs - Investigación Colaborativa sobre Amenazas, un repositorio de malware y amenazas.
  • FAME - Un marco de análisis de malware que cuenta con un pipeline que puede extenderse con módulos personalizados, que pueden encadenarse e interactuar entre sí para realizar un análisis de extremo a extremo.
  • Malwarehouse - Almacenar, etiquetar y buscar malware.
  • Polichombr - Una plataforma de análisis de malware diseñada para ayudar a los analistas a realizar ingeniería inversa de malware de forma colaborativa.
  • stoQ - Marco de análisis de contenido distribuido con soporte extenso de plugins, desde la entrada hasta la salida y todo lo intermedio.
  • Viper - Un marco de gestión y análisis de binarios para analistas e investigadores.

Varios

  • al-khaser - Un malware de prueba de concepto con buenas intenciones que busca estresar los sistemas antimalware.
  • CryptoKnight - Marco automatizado de ingeniería inversa y clasificación de algoritmos criptográficos.
  • DC3-MWCP - El marco de análisis de configuración de malware del Centro de Ciberdelitos de Defensa.
  • FLARE VM - Una distribución de seguridad totalmente personalizable basada en Windows para análisis de malware.
  • MalSploitBase - Una base de datos que contiene exploits utilizados por malware.
  • Malware Museum - Colección de programas maliciosos distribuidos en las décadas de 1980 y 1990.
  • Malware Organiser - Una herramienta simple para organizar grandes cantidades de archivos maliciosos/benignos en una estructura organizada.
  • Pafish - Paranoid Fish, una herramienta de demostración que emplea varias técnicas para detectar sandboxes y entornos de análisis de la misma manera que lo hacen las familias de malware.
  • REMnux - Distribución de Linux e imágenes Docker para ingeniería inversa y análisis de malware.
  • Tsurugi Linux - Distribución de Linux diseñada para apoyar tus investigaciones de DFIR, análisis de malware y actividades OSINT (Inteligencia de Fuentes Abiertas).
  • Santoku Linux - Distribución de Linux para forense móvil, análisis de malware y OSINT.

Recursos

Libros

Material de lectura esencial para el análisis de malware.

  • Learning Malware Analysis - Learning Malware Analysis: Explora los conceptos, herramientas y técnicas para analizar e investigar malware de Windows.
  • Malware Analyst's Cookbook and DVD - Herramientas y Técnicas para Combatir el Código Malicioso.
  • Mastering Malware Analysis - Mastering Malware Analysis: La guía completa del analista de malware para combatir software malicioso, APT, ciberdelincuencia y ataques IoT.
  • Mastering Reverse Engineering - Mastering Reverse Engineering: Re-ingeniería de tus habilidades de hacking ético.
  • Practical Malware Analysis - La Guía Práctica para Diseccionar Software Malicioso.
  • Practical Reverse Engineering - Ingeniería Inversa Intermedia.
  • Real Digital Forensics - Seguridad Informática y Respuesta a Incidentes.
  • Rootkits and Bootkits - Rootkits and Bootkits: Revirtiendo Malware Moderno y Amenazas de Próxima Generación.
  • The Art of Memory Forensics - Detectando Malware y Amenazas en Memoria de Windows, Linux y Mac.
  • The IDA Pro Book - La Guía No Oficial del Desensamblador Más Popular del Mundo.
  • The Rootkit Arsenal - The Rootkit Arsenal: Escape y Evasión en los Rincones Oscuros del Sistema

Otros* APT Notes - Una colección de documentos y notas relacionadas con Amenazas Persistentes Avanzadas.

  • Ember - Endgame Malware BEnchmark for Research, un repositorio que facilita la (re)creación de un modelo de aprendizaje automático que puede usarse para predecir una puntuación para un archivo PE basado en análisis estático.
  • File Formats posters - Bonita visualización de formatos de archivo comúnmente usados (incluyendo PE y ELF).
  • Honeynet Project - Herramientas honeypot, documentos y otros recursos.
  • Kernel Mode - Una comunidad activa dedicada al análisis de malware y desarrollo de kernel.
  • Malicious Software - Blog de malware y recursos por Lenny Zeltser.
  • Malware Analysis Search - Motor de búsqueda personalizado de Google de Corey Harrell.
  • Malware Analysis Tutorials - Los Tutoriales de Análisis de Malware por Dr. Xiang Fu, un gran recurso para aprender análisis práctico de malware.
  • Malware Analysis, Threat Intelligence and Reverse Engineering - Presentación que introduce los conceptos de análisis de malware, inteligencia de amenazas e ingeniería inversa. No se requiere experiencia ni conocimientos previos. Enlace a laboratorios en la descripción.
  • Malware Persistence - Colección de diversa información centrada en persistencia de malware: detección (técnicas), respuesta, trampas y recolección de registros (herramientas).
  • Malware Samples and Traffic - Este blog se centra en el tráfico de red relacionado con infecciones de malware.
  • Malware Search+++ Extensión de Firefox que permite buscar fácilmente en algunas de las bases de datos de malware más populares.
  • Practical Malware Analysis Starter Kit - Este paquete contiene la mayor parte del software referenciado en el libro Practical Malware Analysis.

Listas Relacionadas de Awesome

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

Contributing

Las solicitudes de extracción y los problemas con sugerencias son bienvenidos. Por favor, lea las pautas de CONTRIBUTING antes de enviar un PR.

Agradecimientos

Esta lista fue posible gracias a:

  • Lenny Zeltser y otros contribuyentes por desarrollar REMnux, donde encontré muchas de las herramientas en esta lista;
  • Michail Hale Ligh, Steven Adair, Blake Hartstein y Mather Richard por escribir el Malware Analyst's Cookbook, que fue una gran inspiración para crear la lista;
  • Y todos los demás que han enviado solicitudes de extracción o sugerido enlaces para agregar aquí.

¡Gracias!

Descargar herramienta
  • Zeus Source Code - Código fuente del troyano Zeus filtrado en 2011.
  • VX Underground - Colección masiva y creciente de muestras de malware gratuitas.
  • RiskIQ
  • threataggregator - Agrega amenazas de seguridad de varias fuentes, incluyendo algunas de las listadas a continuación en otros recursos.
  • ThreatConnect - TC Open te permite ver y compartir datos de amenazas de código abierto, con soporte y validación de nuestra comunidad gratuita.
  • ThreatCrowd - Un motor de búsqueda de amenazas, con visualización gráfica.
  • ThreatIngestor - Crea tuberías automatizadas de inteligencia de amenazas desde Twitter, RSS, GitHub y más.
  • ThreatTracker - Un script Python para monitorear y generar alertas basadas en IOCs indexados por un conjunto de motores de búsqueda personalizados de Google.
  • TIQ-test - Visualización de datos y análisis estadístico de feeds de Inteligencia de Amenazas.
  • API
    biblioteca Python no oficial
  • malc0de - Base de datos de incidentes buscable.
  • Malware Domain List - Busca y comparte URLs maliciosas.
  • MetaDefender Threat Intelligence Feed - Lista de los hashes de archivos más consultados de MetaDefender Cloud.
  • OpenIOC - Marco de trabajo para compartir inteligencia de amenazas.
  • Proofpoint Threat Intelligence - Conjuntos de reglas y más. (Anteriormente Emerging Threats.)
  • Ransomware overview - Una lista de resumen de ransomware con detalles, detección y prevención.
  • STIX - Structured Threat Information eXpression - Lenguaje estandarizado para representar y compartir información de ciberamenazas. Esfuerzos relacionados de MITRE:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup - SystemLookup alberga una colección de listas que proporcionan información sobre los componentes de programas legítimos y potencialmente no deseados.
  • ThreatMiner - Portal de minería de datos para inteligencia de amenazas, con búsqueda.
  • threatRECON - Busca indicadores, hasta 1000 gratis por mes.
  • ThreatShare - Rastreador de paneles C2.
  • Yara rules - Repositorio de reglas Yara.
  • YETI - Yeti es una plataforma destinada a organizar observables, indicadores de compromiso, TTPs y conocimiento sobre amenazas en un único repositorio unificado.
  • ZeuS Tracker - Listas de bloqueo de ZeuS.
  • Manalyze - Analizador estático para ejecutables PE.
  • MASTIFF - Marco de trabajo de análisis estático.
  • MultiScanner - Marco de trabajo modular de escaneo/análisis de archivos.
  • Nauz File Detector(NFD) - Detector de enlazador/compilador/herramienta para Windows, Linux y MacOS.
  • nsrllookup - Una herramienta para buscar hashes en la base de datos de la Biblioteca Nacional de Referencia de Software de NIST.
  • packerid - Una alternativa Python multiplataforma a PEiD.
  • PE-bear - Herramienta de reversión para archivos PE.
  • PEframe - PEframe es una herramienta de código abierto para realizar análisis estático en malware de ejecutables portátiles y documentos maliciosos de MS Office.
  • PEV - Un conjunto de herramientas multiplataforma para trabajar con archivos PE, proporcionando herramientas ricas en funciones para el análisis adecuado de binarios sospechosos.
  • PortEx - Biblioteca Java para analizar archivos PE con un enfoque especial en análisis de malware y robustez frente a malformaciones de PE.
  • Quark-Engine - Un sistema de puntuación de malware Android que ignora la ofuscación.
  • Rootkit Hunter - Detecta rootkits en Linux.
  • ssdeep - Calcular hashes difusos.
  • totalhash.py - Script Python para búsqueda fácil en la base de datos TotalHash.cymru.com.
  • TrID - Identificador de archivos.
  • YARA - Herramienta de coincidencia de patrones para analistas.
  • Yara rules generator - Genera reglas YARA basadas en un conjunto de muestras de malware. También contiene una buena base de datos de cadenas para evitar falsos positivos.
  • Yara Finder - Una herramienta simple para emparejar archivos con varias reglas YARA para encontrar indicadores de sospecha.
  • Jotti - Escáner multiavirus en línea gratuito.
  • Limon - Sandbox para analizar malware Linux.
  • Malheur - Análisis automático en sandbox del comportamiento del malware.
  • malice.io - Framework de análisis de malware masivamente escalable.
  • malsub - Un framework de API RESTful en Python para servicios de análisis de malware y URLs en línea.
  • Malware config - Extrae, decodifica y muestra en línea la configuración de malwares comunes.
  • MalwareAnalyser.io - Analizador estático basado en anomalías de malware en línea con motor de detección heurística impulsado por minería de datos y aprendizaje automático.
  • Malwr - Análisis gratuito con una instancia de Cuckoo Sandbox en línea.
  • MetaDefender Cloud - Escanea un archivo, hash, IP, URL o dominio en busca de malware de forma gratuita.
  • NetworkTotal - Un servicio que analiza archivos pcap y facilita la detección rápida de virus, gusanos, troyanos y todo tipo de malware usando Suricata configurado con EmergingThreats Pro.
  • Noriben - Usa Sysinternals Procmon para recopilar información sobre malware en un entorno aislado.
  • PacketTotal - PacketTotal es un motor en línea para analizar archivos .pcap y visualizar el tráfico de red dentro de ellos.
  • PDF Examiner - Analiza archivos PDF sospechosos.
  • ProcDot - Un kit de herramientas gráficas de análisis de malware.
  • Recomposer - Un script auxiliar para subir binarios de forma segura a sitios de sandbox.
  • sandboxapi - Librería Python para construir integraciones con varios sandboxes de malware de código abierto y comerciales.
  • SEE - Sandboxed Execution Environment (SEE) es un framework para construir automatización de pruebas en entornos seguros.
  • SEKOIA Dropper Analysis - Análisis de droppers en línea (Js, VBScript, Microsoft Office, PDF).
  • VirusTotal - Análisis en línea gratuito de muestras de malware y URLs
  • Visualize_Logs - Librería de visualización de código abierto y herramientas de línea de comandos para registros. (Cuckoo, Procmon, y más por venir...)
  • Zeltser's List - Sandboxes y servicios automatizados gratuitos, recopilados por Lenny Zeltser.
  • SecurityTrails - WHOIS histórico y actual, registros DNS históricos y actuales, dominios similares, información de certificados y otras API y herramientas relacionadas con dominios e IP.
  • SpamCop - Lista de bloqueo de spam basada en IP.
  • SpamHaus - Lista de bloqueo basada en dominios e IP.
  • Sucuri SiteCheck - Escáner gratuito de malware y seguridad de sitios web.
  • Talos Intelligence - Busca propietario de IP, dominio o red. (Anteriormente SenderBase.)
  • TekDefense Automater - Herramienta OSINT para recopilar información sobre URLs, IPs o hashes.
  • URLhaus - Un proyecto de abuse.ch con el objetivo de compartir URLs maliciosas que se utilizan para la distribución de malware.
  • URLQuery - Escáner de URLs gratuito.
  • urlscan.io - Escáner de URLs gratuito e información de dominio.
  • Whois - Búsqueda whois en línea gratuita de DomainTools.
  • Zeltser's List - Herramientas en línea gratuitas para investigar sitios web maliciosos, recopiladas por Lenny Zeltser.
  • ZScalar Zulu - Analizador de riesgo de URLs Zulu.
  • XORSearch y XORStrings - Un par de programas de Didier Stevens para encontrar datos codificados con XOR.
  • xortool - Adivina la longitud de la clave XOR, así como la clave misma.
  • GDB - El depurador GNU.
  • GEF - Características mejoradas de GDB, para exploitadores e ingenieros inversos.
  • Ghidra - Un marco de ingeniería inversa de software (SRE) creado y mantenido por la Dirección de Investigación de la Agencia de Seguridad Nacional.
  • hackers-grep - Una utilidad para buscar cadenas en ejecutables PE, incluyendo importaciones, exportaciones y símbolos de depuración.
  • Hopper - El desensamblador para macOS y Linux.
  • IDA Pro - Desensamblador y depurador de Windows, con una versión de evaluación gratuita.
  • IDR - Interactive Delphi Reconstructor es un descompilador de archivos ejecutables Delphi y bibliotecas dinámicas.
  • Immunity Debugger - Depurador para análisis de malware y más, con una API de Python.
  • ILSpy - ILSpy es el navegador y descompilador de ensamblados .NET de código abierto.
  • Kaitai Struct - DSL para ingeniería inversa y disección de formatos de archivo / protocolos de red / estructuras de datos, con generación de código para C++, C#, Java, JavaScript, Perl, PHP, Python, Ruby.
  • LIEF - LIEF proporciona una biblioteca multiplataforma para analizar, modificar y abstraer formatos ELF, PE y MachO.
  • ltrace - Análisis dinámico para ejecutables de Linux.
  • mac-a-mal - Un marco automatizado para la caza de malware en Mac.
  • objdump - Parte de GNU binutils, para análisis estático de binarios de Linux.
  • OllyDbg - Un depurador a nivel de ensamblador para ejecutables de Windows.
  • OllyDumpEx - Volcar memoria de un proceso de malware de Windows (sin empaquetar) y almacenar el archivo PE sin procesar o reconstruido. Es un plugin para OllyDbg, Immunity Debugger, IDA Pro, WinDbg y x64dbg.
  • PANDA - Plataforma para Análisis Dinámico Neutral de Arquitectura.
  • PEDA - Asistencia para Desarrollo de Exploits en Python para GDB, una visualización mejorada con comandos añadidos.
  • pestudio - Realizar análisis estático de ejecutables de Windows.
  • Pharos - El marco de análisis binario Pharos se puede utilizar para realizar análisis estático automatizado de binarios.
  • plasma - Desensamblador interactivo para x86/ARM/MIPS.
  • PPEE (puppy) - Un Explorador de archivos PE profesional para ingenieros inversos, investigadores de malware y aquellos que deseen inspeccionar estáticamente archivos PE con más detalle.
  • Process Explorer - Administrador de tareas avanzado para Windows.
  • Process Hacker - Herramienta que monitoriza los recursos del sistema.
  • Process Monitor - Herramienta de monitorización avanzada para programas de Windows.
  • PSTools - Herramientas de línea de comandos de Windows que ayudan a gestionar e investigar sistemas en vivo.
  • Pyew - Herramienta Python para análisis de malware.
  • PyREBox - Sandbox de ingeniería inversa programable en Python del equipo Talos de Cisco.
  • Qiling Framework - Marco de emulación y sandboxing multiplataforma con instrumentos para análisis binario.
  • QKD - QEMU con servidor WinDbg integrado para depuración sigilosa.
  • Radare2 - Marco de ingeniería inversa, con soporte de depurador.
  • RegShot - Utilidad de comparación de registros que compara instantáneas.
  • RetDec - Descompilador de código máquina reorientable con un servicio de descompilación en línea y API que puedes usar en tus herramientas.
  • ROPMEMU - Un marco para analizar, diseccionar y descompilar ataques complejos de reutilización de código.
  • Scylla Imports Reconstructor - Encontrar y reparar el IAT de un malware PE32 desempaquetado/volcado.
  • ScyllaHide - Una biblioteca Anti-Anti-Debug y plugin para OllyDbg, x64dbg, IDA Pro y TitanEngine.
  • SMRT - Sublime Malware Research Tool, un plugin para Sublime 3 que ayuda en el análisis de malware.
  • strace - Análisis dinámico para ejecutables de Linux.
  • StringSifter - Una herramienta de aprendizaje automático que clasifica automáticamente cadenas según su relevancia para el análisis de malware.
  • Triton - Un marco de análisis binario dinámico (DBA).
  • Udis86 - Biblioteca y herramienta de desensamblado para x86 y x86_64.
  • Vivisect - Herramienta Python para análisis de malware.
  • WinDbg - Depurador multipropósito para el sistema operativo Microsoft Windows, utilizado para depurar aplicaciones en modo usuario, controladores de dispositivos y volcados de memoria en modo kernel.
  • X64dbg - Un depurador de código abierto x64/x32 para Windows.
  • Moloch - Sistema de captura, indexación y base de datos de tráfico IPv4.
  • NetworkMiner - Herramienta de análisis forense de red, con una versión gratuita.
  • ngrep - Buscar en tráfico de red como grep.
  • PcapViz - Visualizador de topología de red y tráfico.
  • Python ICAP Yara - Un servidor ICAP con escáner yara para URL o contenido.
  • Squidmagic - squidmagic es una herramienta diseñada para analizar tráfico de red basado en web para detectar servidores de comando y control (C&C) y sitios maliciosos, utilizando el servidor proxy Squid y Spamhaus.
  • Tcpdump - Recopilar tráfico de red.
  • tcpick - Rastrear y reensamblar flujos TCP a partir de tráfico de red.
  • tcpxtract - Extraer archivos de tráfico de red.
  • Wireshark - La herramienta de análisis de tráfico de red.
  • RPISEC Malware Analysis - Estos son los materiales del curso utilizados en el curso de Análisis de Malware en el Instituto Politécnico Rensselaer durante el otoño de 2015.
  • WindowsIR: Malware - Página de Harlan Carvey sobre Malware.
  • Windows Registry specification - Especificación del formato de archivo del registro de Windows.
  • /r/csirt_tools - Subreddit para herramientas y recursos CSIRT, con una etiqueta de análisis de malware.
  • /r/Malware - El subreddit de malware.
  • /r/ReverseEngineering - Subreddit de ingeniería inversa, no limitado solo a malware.