Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
malduck — 🦆 Malduck est votre compagnon ducky dans les voyages d'analyse de malware | Kitploit
Outils/GitHubGitHub/cert-polska/malduck
Analyse StatiqueAnalyse Dynamique (Sandboxing)Rétro-ingénierieAnalyse de MalwareCryptographieAnalyse de Binaires
GitHubcert-polska/malduck

malduck

🦆 Malduck est votre compagnon ducky dans les voyages d'analyse de malware

Voir le dépôt
3573758il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🦆 Malduck

Installation ⚙️ | Documentation 📚


Malduck est votre compagnon canard dans les voyages d'analyse de malwares. Il est principalement basé sur le projet Roach, qui dérive de nombreux concepts de la bibliothèque mlib créée par Maciej Kotowicz. Le but du fork était de rendre Roach indépendant du projet Cuckoo Sandbox, tout en continuant à supporter son format interne procmem.

Malduck fournit de nombreuses améliorations issues de la base de code de CERT.pl, rendant les scripts écrits à des fins d'analyse de malwares beaucoup plus courts et plus puissants.

Fonctionnalités

  • Cryptographie (AES, Blowfish, Camelie, ChaCha20, Serpent et bien d'autres)
  • Algorithmes de compression (aPLib, gzip, LZNT1 (RtlDecompressBuffer))
  • Objets de modèle mémoire (travail sur les dumps mémoire, PE/ELF, fichiers bruts et dumps IDA en utilisant le même code)
  • Moteur d'extraction (cadre d'extraction modulaire pour l'extraction de configuration à partir de fichiers/dumps)
  • Types entiers fixes (comme Uint64) et utilitaires de manipulation de bits
  • Opérations sur les chaînes (morceaux, padding, packing/unpacking, etc.)
  • Algorithmes de hachage (CRC32, MD5, SHA1, SHA256)

Exemples d'utilisation

AES

from malduck import aes

key = b'A'*16
iv = b'B'*16
plaintext = b'data'*16
ciphertext = aes.cbc.encrypt(key, iv, plaintext)

Serpent

from malduck import serpent

key = b'a'*16
iv = b'b'*16
plaintext = b'data'*16
ciphertext = serpent.cbc.encrypt(key, plaintext, iv)

Décompression APLib

from malduck import aplib

# Tampon compressé sans en-tête
aplib(b'T\x00he quick\xecb\x0erown\xcef\xaex\x80jumps\xed\xe4veur`t?lazy\xead\xfeg\xc0\x00')

Types entiers fixes

from malduck import DWORD

def sdbm_hash(name: bytes) -> int:
    hh = 0
    for c in name:
        # les opérations sur le type DWORD produisent un dword, donc le résultat
        # est également un DWORD.
        hh = DWORD(c) + (hh << 6) + (hh << 16) - hh
    return int(hh)

Moteur d'extraction - exemple de module

from malduck import Extractor

class Citadel(Extractor):
    family = "citadel"
    yara_rules = ("citadel",)
    overrides = ("zeus",)

    @Extractor.string("briankerbs")
    def citadel_found(self, p, addr, match):
        log.info('[+] `Coded by Brian Krebs` str @ %X' % addr)
        return True

    @Extractor.string
    def cit_login(self, p, addr, match):
        log.info('[+] Found login_key xor @ %X' % addr)
        hit = p.uint32v(addr + 4)
        print(hex(hit))
        if p.is_addr(hit):
            return {'login_key': p.asciiz(hit)}

        hit = p.uint32v(addr + 5)
        print(hex(hit))
        if p.is_addr(hit):
            return {'login_key': p.asciiz(hit)}

Objets de modèle mémoire

from malduck import procmempe

with procmempe.from_file("notepad.exe", image=True) as p:
    resource_data = p.pe.resource("NPENCODINGDIALOG")

Comment démarrer

Installez-le en exécutant

pip install malduck

Plus de documentation est disponible sur readthedocs.

Co-financé par le mécanisme pour l'interconnexion en Europe (Connecting Europe Facility) de l'Union européenne

Télécharger l’outil