
Traceur d'exécution pour l'analyse de malwares Node.js qui accroche les modules principaux, enregistre les appels, trompe les contrôles anti-analyse, et capture les écritures de fichiers et les requêtes HTTP.
Traceur Node.js simple qui enregistre les appels aux modules principaux, peut usurper certains appels pour contourner l'anti-analyse, sauvegarder les fichiers écrits par l'application et plus encore. Utile pour analyser des logiciels malveillants Node.js fortement obscurcis.
node -r .\tracer.js main.js
Exemple de trace avec DISPLAY_STACK actif :

Ajustez les constantes dans le script pour configurer les options suivantes :
const DISPLAY_STACK = true // Display stack trace for each call
const SAVE_FILE_WRITES = true // Save files written by the application to the current working directory
const LOG_HTTP_REQUESTS = true // Log HTTP requests to requests.txt
const SKIP_SLEEPS = false // Skip calls to sleep and timers
const TRACE_ERRORS = false // Log errors, caught and uncaught
const IGNORED_APIS = [] // List of APIs that won't be hooked (e.g. ['path.normalize'])
Selon le logiciel malveillant, vous devrez peut-être ajuster les interceptions anti-anti-VM en haut du script.
Implémente actuellement les éléments anti-anti-VM suivants :
tasklist (si le malware tente d'énumérer les outils d'analyse en cours d'exécution)