PEpper
Un outil open source pour effectuer l'analyse statique de malwares sur le format Portable Executable
Installation
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
Capture d'écran
et plus de lignes..
Sortie CSV
et plus de colonnes..
- Ratio d'entropie suspecte
- Ratio de nom suspect
- Taille du code suspecte
- Horodatage de débogage suspect
- Nombre d'exports
- Nombre d'appels anti-débogage
- Nombre d'appels de détection de machine virtuelle
- Nombre d'appels API suspects
- Nombre de chaînes suspectes
- Nombre de correspondances de règles YARA
- Nombre d'URL trouvées
- Nombre d'IP trouvées
- Support du Cookie sur la pile (GS)
- Support de Control Flow Guard (CFG)
- Support de Data Execution Prevention (DEP)
- Support de Address Space Layout Randomization (ASLR)
- Support de Structured Exception Handling (SEH)
- Support de Thread Local Storage (TLS)
- Présence d'un manifest
- Présence d'une version
- Présence d'un certificat numérique
- Détection de packer
- Détection par la base de données VirusTotal
- Import hash
Notes
- Peut être exécuté sur un seul ou plusieurs PE (placés dans un répertoire)
- La sortie sera sauvegardée (dans le même répertoire que pepper.py) sous le nom FILENAME-output.csv
- Pour utiliser le scan VirusTotal, ajoutez votre clé privée dans le module appelé "virustotal.py" (connexion Internet requise)
-
Crédits
Un grand merci à ceux qui m'ont indirectement aidé dans ce travail, en particulier :
- Le projet LIEF et sa formidable bibliothèque
- PEstudio, un logiciel vraiment incroyable pour analyser les PE
- PEframe de guelfoweb, un outil incroyable et largement répandu pour effectuer une analyse statique de malwares Portable Executable et de documents MS Office malveillants
- Le projet Yara-Rules, qui fournit des signatures compilées, classifiées et maintenues aussi à jour que possible