
Colección de scripts para análisis de malware, desofuscación y extracción de configuraciones. Soporta análisis estático, desempaquetado, conversión de shellcode y extracción de C2 para familias de malware como AgentTesla, Qakbot y CobaltStrike.
Repositorio de scripts pequeños para análisis de malware, desofuscación y extracción de configuración.
Consulte los archivos README.md dentro de las carpetas para más detalles.
| Carpeta | Script | Dependencias | Estático | Propósito |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | Desofuscación de JavaScript. Extrae recursivamente todas las funciones llamadas basadas en una función de inicio dada |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | Desofuscación de JavaScript. Renombra todos los identificadores a ren_<number> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | Variante x64 del script PropagateExternalParameters de 32 bits proporcionado por Ghidra |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | Mueve todas las funciones llamadoras al espacio de nombres malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | Emulador y rastreador de controladores en modo kernel |
| Nuitka | nuitka_extractor.py | Python | ✅ | Extrae ejecutables Nuitka de un solo archivo |
| PKG | pkg_vfs_extract.py | Python | ✅ | Extrae e inspecciona sistemas de archivos virtuales incrustados de binarios vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | Obtiene una lista de símbolos para todas las funciones exportadas de una DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | Monitorea cambios dentro de una carpeta dada y vuelca los archivos modificados |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | Extrae archivos PyInstaller que usan un stub personalizado y cifrado personalizado |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | Extrae archivos Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | Extrae archivos RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | Convierte shellcode sin procesar en un archivo PE con el shellcode como punto de entrada |
A menos que se indique lo contrario, las herramientas en este repositorio están licenciadas bajo la Licencia MIT (consulte LICENSE).
Algunas herramientas derivan de proyectos GPLv3 y, por lo tanto, permanecen licenciadas bajo GPLv3+. Estas herramientas contienen sus propios archivos y encabezados LICENSE.
| Objetivo | Dependencias | Estático | Extracción de configuración | Extracción de C2 | Desofuscación | Desempaquetado | Maneja muestra empaquetada |
|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |