Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
scan — Détection de malwares 0-day pour les binaires, le code source et les scripts (qui ne craint pas) | Kitploit
Outils/GitHubGitHub/atomdrift-project/scan
Outils DéfensifsAnalyse StatiqueScanners de VulnérabilitésAnalyse de CodeAnalyse Dynamique de Code (DAST)Rétro-ingénierieAnalyse de MalwareAnalyse de BinairesRenseignement sur les MenacesSécurité de la Chaîne LogistiqueApprentissage Automatique
5127il y a 1 jourVérifié par Kitploit
Réponse aux Incidents
GitHubatomdrift-project/scan

scan

Détection de malwares 0-day pour les binaires, le code source et les scripts (qui ne craint pas)

Voir le dépôtSite web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Atomdrift Scan

Latest release License

Atomdrift Scan est un scanner de logiciels malveillants moderne basé sur l'apprentissage automatique, conçu pour détecter les attaques 0-day contre la chaîne d'approvisionnement logicielle.

Il est conçu pour être déterministe, rapide et flexible, et intégrable dans n'importe quel flux de travail ou outil de sécurité que vous avez en tête, et peut opérer sur des fichiers, des archives, des URL, des PURL ou des processus.

En septembre 2026, Atomdrift Scan affiche un taux de détection 0-day de 98 %, soit +34 % d'avance sur tout autre scanner : commercial ou open source.

Sortie terminal d'Atomdrift Scan

Comment Atomdrift obtient-il d'aussi bons résultats ? D'abord, il couvre plus de terrain que tout autre scanner :

  • Plus de 100 formats de fichiers pris en charge : du code source C à l'ELF en passant par le PDF
  • Plus de 125 000 règles de détection couvrant les logiciels malveillants sur toutes les plateformes, d'AIX à iOS en passant par Windows
  • Plus de 15 000 000 de hachages pour les logiciels connus comme bons/malveillants
  • Analyse AST intégrée via tree-sitter
  • Rétro-ingénierie binaire automatisée via rizin

Plus important encore, les règles sont constamment actualisées grâce à l'apprentissage par renforcement sur de nouveaux échantillons, blogs et articles techniques, ce qui donne environ 1000 règles mises à jour quotidiennement.

Installation

Si vous êtes sur un hôte de type UNIX (macOS, Linux, BSD, Solaris, illumos, Android) :

root@kitploit:~
curl -fsSL https://install.atomdrift.org/scan.sh | sh

Si vous êtes sur Windows :

root@kitploit:~
irm https://install.atomdrift.org/scan.ps1 | iex

Ou, si vous avez Rust installé et souhaitez simplement le compiler depuis les sources :

root@kitploit:~
make install

Si une analyse binaire plus poussée est nécessaire, vous devriez également installer 7-Zip, rizin, upx et innoextract.

Sur Windows, avec winget :

root@kitploit:~
winget install --exact --id 7zip.7zip
winget install --exact --id Rizin.Rizin
winget install --exact --id UPX.UPX
winget install --exact --id dscharrer.innoextract

Sur les systèmes de type Unix, installez le 7-Zip upstream (brew install sevenzip, apt install 7zip) plutôt que p7zip — son 7z ne peut pas lire l'APFS, donc le contenu des .dmg n'est pas analysé.

Utilisation

root@kitploit:~
# Scan a file, directory, or archive recusively:
atomscan ./project
atomscan release.tgz

# Fetch a package from its registry and scan it.
atomscan purl npm/[email protected]

# Fetch and scan a URL.
atomscan url https://example.com/download

# EXPERIMENTAL: Scan running process executables, or triage the wider host
atomscan ps
atomscan sys

# JSON output for programmatic access
atomscan -f json ./project

Les codes de sortie rendent l'intégration CI triviale :

  • 0 : tous les échantillons sont bénins
  • 1 : échantillon hostile détecté
  • 2 : échantillon suspect détecté
  • 3 : erreur d'analyse
  • 4 : le jeu de règles était incomplet — l'analyse s'est exécutée avec moins de règles que ne le définit le jeu de traits, donc tout résultat autre qu'hostile ne prouve rien. Relancez-la.

Comment ça marche

Diagramme

  1. stng extrait le contenu, même s'il est obfusqué
  2. cleave décompresse les conteneurs et extrait les capacités
  3. Le rapport est converti en un vecteur de caractéristiques standardisé, uniformisé pour tous les types de fichiers.
  4. Les ensembles de modèles LightGBM d'azoth notent l'échantillon.

Réseau et confidentialité

atomscan n'enverra jamais de données de télémétrie. Il se connectera cependant à Internet pour 2 raisons :

  • mises à jour des règles : toutes les 24 h, désactivable avec --no-update ou SCAN_NO_UPDATE_CHECK=1
  • suivi des références découvertes : pour détecter si un paquet bénin dépend d'une charge utile compromise ou la télécharge. Définissez --follow=none pour n'analyser que l'artefact demandé.

Ajuster le niveau de faux positifs

Contrairement aux autres scanners de logiciels malveillants, Atomdrift vous permet d'ajuster la sensibilité en termes de niveau de faux positifs acceptable à l'aide du drapeau -l :

  • -l0 : strict, fixe le seuil de confiance à un point où aucun faux positif n'a été observé.
  • -l25 : le point par défaut : 25 faux positifs pour 100 millions de fichiers.
  • -l1000 : permissif, environ 1 faux positif pour 100 000 fichiers.

REMARQUE : pour les formats de fichiers dont nous n'avons pas 100 millions d'échantillons, le taux de faux positifs observé peut atteindre 5 à 6 fois le niveau demandé. Les résultats peuvent varier.

Les surcharges brutes --threshold-hostile et --threshold-suspicious sont disponibles pour les utilisateurs qui souhaitent micromanager directement les seuils de probabilité, mais ces valeurs ne sont pas garanties stables, et ces drapeaux ne peuvent pas être combinés avec -l.

LLM local optionnel (interprétation)

Pour une interprétation supplémentaire, les utilisateurs peuvent fournir l'accès à un LLM via le drapeau --llm. Ce drapeau a deux objectifs :

  • Fournir une interprétation textuelle des résultats par un grand modèle de langage
  • Orienter les cas limites en fonction de l'accord/désaccord avec le modèle ML ( p jusqu'à 33 %)

Par défaut, atomscan envoie les preuves interprétées (pas le fichier original) à http://localhost:8000/v1 — pour être utilisé avec un service local comme Ollama ou vLLM ; mais il peut aussi être configuré pour utiliser un service distant comme Claude, ChatGPT ou DeepSeek.

Aucun modèle n'est codé en dur : sauf si vous passez --llm-model, atomscan demande au point de terminaison quels modèles il sert et utilise le plus grand qu'il liste. Nous recommandons de servir Qwen/Qwen3.8-27B.

Si le point de terminaison nécessite un jeton bearer, placez-le dans ~/.tok/llm (mode 0600) et atomscan l'enverra automatiquement ; --llm-key et SCAN_LLM_KEY remplacent ce fichier.

--llm accepte également une chaîne de basculement séparée par des virgules, essayée dans l'ordre — --llm 'https://llm.isotope13.ai/v1,openrouter' évalue sur votre propre point de terminaison et ne recourt à celui facturé que lorsqu'il ne peut pas répondre.

root@kitploit:~
atomscan --llm ./project
atomscan --llm http://model-host:8000/v1 --llm-model my-model ./project
atomscan --llm openrouter --llm-model qwen/qwen3.8-27b ./project

--llm openrouter communique avec https://openrouter.ai/api/v1. La clé provient de --llm-key, SCAN_LLM_KEY ou ~/.tok/openrouter (première ligne non vide). --llm-model vaut par défaut openrouter/auto (le routeur automatique d'OpenRouter) s'il est omis — le reste du catalogue n'est pas sélectionné automatiquement.

make deploy sous Linux accepte les mêmes noms : LLM=openrouter (ou LLM_URL=openrouter), et LLM_MODEL=qwen/qwen3.8-27b uniquement pour épingler un modèle au lieu de openrouter/auto. L'unité ne peut pas lire le répertoire personnel de l'opérateur (ProtectHome=true), donc le script de déploiement copie ~/.tok/openrouter dans le répertoire d'état du service.

Couverture

Le scanner reconnaît plus de 100 types de fichiers et de conteneurs. La couverture représentative comprend :

CatégorieFormats
Binaires et bytecodeMach-O, ELF, PE, WebAssembly, Android DEX, Java .class, Python .pyc, BEAM
SourcePython, JavaScript, TypeScript, Go, Rust, Java, C, C++, C#, Ruby, PHP, Perl, Lua, Swift, Objective-C, Kotlin, Scala, Groovy, Zig, Elixir, Clojure, Shell, PowerShell, Batch, VBScript, AppleScript, JCL
Fichiers de build, manifeste et verrouillagepackage.json, package-lock.json, Cargo.toml, Cargo.lock, pyproject.toml, requirements.txt, Poetry, Pipenv, Composer, Yarn, pnpm, Go modules, binding.gyp, GitHub Actions, systemd units, Makefile, Dockerfile
Archives et images disqueZIP, TAR, gzip, bzip2, XZ, zstd, 7-Zip, RAR, CAB, ASAR, DMG, ISO
Paquets et conteneursdeb, rpm, APK, npm, wheel, egg, sdist, gem, crate, conda, NuGet, IPA, CRX, XPI, VSIX, images OCI/Docker, paquets FreeBSD, Arch, Void et Gentoo
Documents et donnéesOLE2, OOXML, OpenDocument, PDF, RTF, Markdown, HTML, XML, SVG, plist, JPEG, PNG, LNK, CHM, Python pickle

Le jeu de règles inclut des comportements spécifiques aux plateformes pour Linux, macOS, Windows, Android, iOS, les BSD, AIX, Solaris, QNX, z/OS, ESXi, OpenWrt, VxWorks, RouterOS, FortiOS, PAN-OS, IOS-XE, Junos, NetScaler et les appliances Ivanti.

La matrice de compilation par défaut couvre Linux, macOS, FreeBSD, OpenBSD, NetBSD, illumos, Solaris et Windows sur plusieurs architectures de processeur. La profondeur des tests varie selon la cible ; consultez le workflow de build pour la matrice actuelle.

Documentation

  • Guide d'intégration — CLI, serveur, worker, codes de sortie et choix de déploiement
  • Schéma du rapport JSON — champs de sortie lisibles par machine
  • API du serveur — service HTTP de longue durée
  • Workers — analyse distribuée avec hopper
  • Comportement des dépendances — graphe des dépendances récupérées et provenance

Projets liés

  • cleave — extraction de capacités et analyse statique
  • azoth — poids de modèle, seuils et spécification des caractéristiques
  • hopper — file de travail distribuée
  • Atomdrift Lab — analyse d'échantillons gratuite

Licence

Atomdrift Scan est disponible sous Apache License 2.0.

Toutes les contributions sont les bienvenues !

Télécharger l’outil