Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
malware-jail — Sandbox pour l'analyse semi-automatique de malwares JavaScript, la désobfuscation et l'extraction de payloads. Écrit pour Node.js. | Kitploit
Outils/GitHubGitHub/hynekpetrak/malware-jail
Analyse Dynamique (Sandboxing)Analyse de Malware
GitHubhynekpetrak/malware-jail

malware-jail

Sandbox pour l'analyse semi-automatique de malwares JavaScript, la désobfuscation et l'extraction de payloads. Écrit pour Node.js.

Voir le dépôt
4789811il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

malware-jail

Sandbox pour l'analyse semi-automatique de malwares JavaScript, la désobfuscation et l'extraction de charges utiles. Écrit pour Node.js

malware-jail est écrit pour le sandbox 'vm' de Node. Implémente actuellement le contexte WScript (Windows Scripting Host) env/wscript.js, du moins la partie fréquemment utilisée par les malwares. Le contexte du navigateur Internet est partiellement implémenté env/browser.js.

Fonctionne sur tous les systèmes d'exploitation. Développé et testé sur Linux, Node.js v6.6.0.

En raison de l'utilisation de certaines fonctionnalités ES6, vous aurez besoin de Node.js >= 6.x.

Voir EXEMPLES pour des échantillons de malwares analysés.

Si vous avez de nouveaux échantillons de malwares, veuillez les soumettre à javascript-malware-collection, soit par issue soit par pull request.

Nouvelles fonctionnalités

Version 0.19

Énumère les requêtes WMI dans un fichier : wmis.json

Version 0.17

Ajout d'un nouveau paramètre :

--t404 - les requêtes http retournent toujours HTTP/404 et lèvent une exception. Cela permet d'énumérer toutes les URL distantes.

Version 0.16

Les URL sont maintenant sauvegardées dans urls.json. Voir les derniers EXEMPLES#malware-of-issue-14.

Diverses corrections de bugs et améliorations.

Version 0.14

Diverses corrections de bugs et améliorations.

Version 0.13

Ajout de nouveaux paramètres :

-t msecs - limite le temps d'exécution à "msecs" millisecondes, par défaut 60 secondes.
--h404 - les requêtes http retournent toujours HTTP/404 et ne lèvent pas d'exception. Cela permet d'énumérer toutes les URL distantes.

Installation

Vous aurez besoin de Node.js et npm installés.

malware-jail est construit sur minimist, iconv-lite et entities.

Récupération depuis GitHub

Récupérez la source avec git :

git clone https://github.com/HynekPetrak/malware-jail.git
cd malware-jail

Ensuite, installez toutes les dépendances (minimist, entities, iconv-lite) avec :

npm install

Paquet NPM

Pas encore disponible, bientôt...

Avertissement

Soyez prudent lorsque vous travaillez avec un véritable malware. Un malware qui connaît ce sandbox pourrait tenter de s'en échapper et nuire à votre PC. Il est recommandé de l'exécuter soit depuis un compte Linux non privilégié, soit depuis une machine Windows virtualisée. Les fichiers Angler dans le dossier malware ne sont PAS désarmés.

Utilisation

bash@linux# node jailme.js -h -b list
7 May 20:54:52 - malware-jail, a malware sandbox ver. 0.19
7 May 20:54:52 - ------------------------
7 May 20:54:52 - Usage: node jailme.js  [[-e file1] [-e file2] .. ] [-c ./config.json] \
7 May 20:54:52 -                [-o ofile] [-b id] \
7 May 20:54:52 -                [-s odir] [--down] [malware1 [malware2] .. ]
7 May 20:54:52 -        -c config .. use alternative config file, preceed with ./
7 May 20:54:52 -        -e ifile ... js that simulates specific environment
7 May 20:54:52 -        -o ofile ... name of the file where sandbox shall be dumped at the end
7 May 20:54:52 -        -s odir  ... output directory for generated files (malware payload)
7 May 20:54:52 -        -b id    ... browser type, use -b list for possible values
7 May 20:54:52 -        -t msecs ... number of miliseconds before terminating execution, default 1 minute
7 May 20:54:52 -        --trace  ... print stack trace with every log line
7 May 20:54:52 -        --down   ... allow downloading malware payloads from remote servers
7 May 20:54:52 -        --h404   ... on download return always HTTP/404
7 May 20:54:52 -        malware  ... js with the malware code
7 May 20:54:52 - If no arguments are specified the default values are taken from config.json
7 May 20:54:52 - Possible -b values: [ 'IE11_W10', 'IE8', 'IE7', 'iPhone', 'Firefox', 'Chrome' ]

Dans le dossier exemples, vous trouverez un fichier malware désactivé. Lancez l'analyse avec :

node jailme.js -c ./config_wscript_only.json --down=y malware/example.js

Les malwares basés sur navigateur Internet peuvent être testés avec

node jailme.js -b IE11_W10 malware/example_browser.js

À la fin de l'analyse, le contexte complet du sandbox est vidé dans un fichier 'sandbox_dump_after.json'.

Vous pouvez examiner les entrées suivantes de 'sandbox_dump_after.json' :

  • eval_calls - tableau de tous les arguments des appels eval(). Utile si eval() est utilisé pour la désobfuscation.
  • wscript_saved_files - contenu de tous les fichiers que le malware a tenté de déposer. Les fichiers réels sont aussi sauvegardés dans le répertoire output/.
  • wscript_urls - toutes les URL que le malware avait l'intention de GET ou POST.
  • wscript_objects - objets WScript ou ActiveX créés.

'sandbox_dump_after.json' utilise JSONPath, implémenté par JSON-js/cycle.js, pour sauvegarder les références dupliquées ou cycliques vers un même objet.

Exemple de sortie

Télécharger l’outil