Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
malware-samples — Malware samples, analysis exercises and other interesting resources. | Kitploit
Outils/GitHubGitHub/jstrosch/malware-samples
Network ForensicsMalware AnalysisBinary AnalysisLearning & EducationCurated ResourcesLabs & Practice
GitHubjstrosch/malware-samples

malware-samples

Malware samples, analysis exercises and other interesting resources.

Voir le dépôt
1.7k239il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Tweet  Github Discussions

Échantillons de malware

Ce dépôt a pour but de fournir un accès à une grande variété de fichiers malveillants et d'autres artefacts.

Tous les échantillons se trouvent dans une archive ZIP protégée par mot de passe, avec le mot de passe : infected

Exercices d'analyse de malware

En plus de fournir des artefacts issus d'échantillons, je publierai régulièrement des exercices d'analyse de malware. Ces exercices couvriront un large éventail de sujets liés à l'analyse de malware et seront accompagnés de solutions détaillées et de procédures pas à pas.

2022

  • Octobre : Suivi de l'exécution de shellcode depuis les macros VBA

2021

  • Décembre : Maldocs - Automatiser l'extraction d'URL de téléchargement avec Python
  • Février : Maldocs - Débuter avec les macros Excel 4 (macros XLM)
  • Août : Javascript - Désobscurcissement d'une porte dérobée JS de Turla

2020

  • Décembre : Maldocs - Vivre sur le terrain avec PowerShell

PCAP d'entraînement

Des fichiers PCAP qui présentent une activité réseau spécifique, pour vous aider dans l'analyse, l'écriture de règles ou tout ce qui se présente à vous ! Des filtres de capture pertinents sont appliqués pour aider à limiter la portée de ce qui se trouve dans le fichier PCAP.

-> PCAP d'entraînement## Résumé des échantillons

  • 2023-02-17: Vidéo YouTube : Tendances des malwares OneNote - Enquête sur l'exécution de scripts menant à QuakBot
  • 2023-02-07: Vidéo YouTube : Un téléchargeur .NET et un répertoire ouvert - Décryptage de la charge utile chiffrée menant à CryptBot
  • 2023-02-04: Série de vidéos YouTube : Enquête sur NullMixer - Identification des techniques de packing, identification et décryptage d'ASPack, et analyse du trafic réseau avec Suricata et Evebox
  • 2023-01-23: Vidéo YouTube : Malware OneNote - Trucs et astuces pour analyser les malwares OneNote utilisés pour distribuer AsyncRAT
  • 2023-01-12: Série de vidéos YouTube : Premiers pas avec Detect-It-Easy, identification des signes de packing, désempaquetage de Vidar Stealer avec le débogage time-travel
  • 2023-01-02: Vidéo YouTube : Les bases des overlays dans les fichiers PE avec DCRat

  • 2022-12-15: YouTube : Premiers pas avec dnSpyEx - Décryptage d'un dropper .NET Formbook
  • 2022-03-26: Modèles Maldoc - Heodo, AgentTesla, NanoCore, Loki, SilentBuilder, Hancitor, NONE, Quakbot
  • 2022-03-12: Modèles Maldoc - Heodo, Formbook, AgentTesla, Loki, NanoCore, NONE, Quakbot
  • 2022-03-05: Modèles Maldoc - OskiStealer, RemcosRAT, Loki, NONE, NanoCore, Quakbot, SnakeKeylogger, Formbook, Heodo
  • 2022-02-26: Modèles Maldoc - SilentBuilder, Heodo, Quakbot, NanoCore, NONE, Loki

Fichiers d'exemple et autres artefacts issus de formations, présentations et ateliers publics.

2021

  • 2021-01-13: FloCon - Atelier : Analyse d'intrusions et chasse aux menaces avec des outils open source - Fichiers de démonstration et atelier sur YouTube
  • 2021-08-08: Atelier DefCon 29 - Analyse de logiciels malveillants modernes pour les chasseurs de menaces
  • 2021-06: R0 Virtual Vegas : Dépaquetage de malwares
  • 2021-08-26: HITBLab : Analyse de logiciels malveillants modernes pour les chasseurs de menaces (HITB Singapour)

2020

  • 2020-11-19: Atelier Hack-in-the-Box Cyber Week : Analyse de documents Word et Excel malveillants - Fichiers de démonstration et atelier sur YouTube

Maldocs

Contiendra des documents Office identifiés comme ayant été utilisés pour distribuer des logiciels malveillants, organisés selon la structure des dossiers. Par exemple, le dossier emotet contiendra les maldocs identifiés comme ayant déposé Emotet. Ces échantillons sont organisés par année/mois de leur obtention et exécution - cela peut différer légèrement de leur première découverte dans la nature (par exemple, la date de première soumission sur VirusTotal).

Dans la mesure du possible, j'inclurai également les PCAP associés. Les PCAP peuvent contenir le binaire Emotet résultant qui a été déposé, ainsi que les communications C2 ultérieures. Cependant, je ne peux pas garantir que chaque PCAP contienne cette séquence complète d'événements.

Les maldocs actuels incluent :

  • AgentTesla
  • Banload
  • Emotet
  • Hancitor
  • IcedId
  • Lokibot
  • Trickbot
  • Unknown

Modèles de maldocs

Le script d'analyse d'images utilisé pour générer les graphes d'images de maldocs se trouve à l'adresse : https://github.com/jstrosch/graph-maldoc-similar-images

Dumps mémoire

Contiendra des dumps de mémoire complets de VM et des dumps de mémoire de processus individuels provenant d'échantillons de logiciels malveillants. La plupart proviendront du dump de mémoire via Cuckoo Sandox. En raison de la taille des dumps de mémoire, des liens vers une version archivée de ceux-ci sont fournis pour le téléchargement. Les dumps de mémoire actuels incluent :

  • Emotet
  • LokiBot

Binaires

Contiendra des binaires (c.-à-d. PE/.NET, Java, etc.) de familles de logiciels malveillants connues. Actuellement, cette archive contient des échantillons de :

  • Agenttesla
  • Ave Maria / Warzone RAT
  • Azorult
  • Blue Botnet
  • Buer Loader
  • Dridex
  • Emotet
  • Gandcrab
  • Lokibot
  • Nanocore
  • Remcos
  • Socelars
  • Trickbot
  • Troldesh
  • Turkojan
  • Vidar

Avertissements et avis de non-responsabilité

Ce dépôt est destiné à des fins éducatives et de recherche. Les échantillons fournis ici sont tous des logiciels malveillants réels, à manipuler avec toutes les précautions nécessaires.

Veuillez noter que tous les échantillons/artefacts seront dans une archive protégée par mot de passe avec pour mot de passe : infected

Télécharger l’outil


  • 2022-01-22: Modèles Maldoc - QuasarRAT, SnakeKeylogger, NONE, Formbook, Loki, AveMariaRAT, AsyncRAT, SilentBuilder, GuLoader, Heodo

  • 2021-12-31: Modèles Maldoc - NONE, SnakeKeylogger, QuasarRAT, Quakbot, IcedID
  • 2021-12-25: Modèles Maldoc - TrickBot, Dridex, AsyncRAT, SnakeKeylogger, QuasarRAT, RemcosRAT, SilentBuilder, Quakbot, AveMariaRAT, NONE, Heodo, BitRAT, BazaLoader
  • 2021-12-22: Document Excel utilisant des macros VBA pour exécuter cmd.exe afin de lancer un script Powershell -> Télécharge WarzoneRAT via HTTPS
  • 2021-12-17: Modèles Maldoc - Modèles Maldoc - Quakbot, Formbook, IcedID, SilentBuilder, Dridex, Loki, AgentTesla, AsyncRAT, QuasarRAT, NONE
  • 2021-12-16: Document Excel utilisant des macros XLM pour exécuter cmd.exe afin de télécharger/exécuter un script MSHTA -> Télécharge un script Powershell -> Télécharge la DLL Emotet
  • 2021-12-11: Modèles Maldoc - Heodo, Loki, BluStealer, Dridex, Quakbot, NONE, IcedID, AgentTesla, TrickBot
  • 2021-12-04: Modèles Maldoc - Heodo, Quakbot, Loki, Hancitor, SilentBuilder, NONE, Formbook, Dridex, BitRAT, IcedID

  • 2021-11-17: Code source de BlackNET 3.7.0.0 trouvé dans un opendir
  • 2021-11-13: Document Word utilisant Packager Shell Object pour exécuter VBScript, lance Powershell pour télécharger AgentTesla

  • 2021-10-30: Modèles Maldoc - AsyncRAT, Quakbot, AveMariaRAT, Formbook, Loki, TrickBot, AgentTesla, SnakeKeylogger, ArkeiStealer, Hancitor, NONE, Dridex
  • 2021-10-15: Un document Word télécharge l'EXE Formbook

  • 2021-09-27: Un document Excel dépose l'EXE Qakbot (qbot)

  • 2021-08-28: Modèles Maldoc - BazaLoader, Loki, NONE, Hancitor, CobaltStrike, Dridex, RedLineStealer
  • 2021-08-07: Modèles Maldoc - a310Logger, NONE, AZORult, BuerLoader, Loki, Formbook, TrickBot, Hancitor

  • 2021-07-17: Modèles Maldoc - IcedID, Gozi, RustyLoader, NONE, njrat, Loki, CobaltStrike, Formbook, Dridex, TrickBot
  • 2021-07-03: Modèles Maldoc - Quakbot, TrickBot, FickerStealer, Dridex, AgentTesla, NONE

  • 2021-06-19: Modèles Maldoc - NONE, Adwind, Quakbot, AgentTesla, IcedID, Formbook, Gozi, TrickBot, SnakeKeylogger, Dridex
  • 2021-06-12: Modèles Maldoc - NONE, Dridex, TrickBot, BazaLoader, NanoCore, Loki, AsyncRAT, IcedID, SnakeKeylogger, njrat, SilentBuilder, Formbook, RemcosRAT, OskiStealer, Gozi, Quakbot
  • 2021-06-12: Un document Excel dépose TransparentTribe (.NET) avec check-in CNC
  • 2021-06-09: Un document Excel télécharge AsyncRAT
  • 2021-06-05: Modèles Maldoc - Adwind, NONE, Formbook, IcedID, Dridex, RemcosRAT, Loki, DoubleBack, AgentTesla, SnakeKeylogger, Gozi, Quakbot, njrat

  • 2021-05-22: Modèles Maldoc - Dridex, NONE, Adwind, RemcosRAT, TrickBot, AgentTesla, FickerStealer, IcedID, Loki, BazaLoader, SilentBuilder, Hancitor, Quakbot
  • 2021-05-17: Opendir Diamondfox avec plusieurs modules et documentation
  • 2021-05-15: Modèles Maldoc - NONE, njrat, TrickBot, ArkeiStealer, CrimsonRAT, SilentBuilder, Quakbot, Dridex, SnakeKeylogger, IcedID, Adwind, RedLineStealer, AZORult, Hancitor, AgentTesla, Loki
  • 2021-05-08: Modèles Maldoc - IcedID, SilentBuilder, AgentTesla, BuerLoader, TrickBot, Loki, ArkeiStealer, RaccoonStealer, AsyncRAT, NONE, Quakbot, Dridex, Hancitor

  • 2021-04-30: Modèles Maldoc - SnakeKeylogger, Dridex, Quakbot, AgentTesla, NONE, Hancitor, Loki, TrickBot, SilentBuilder, Heodo, njrat, Formbook, Gozi, AZORult
  • 2021-04-24: Modèles Maldoc - 19 avril - 23 avril : Dridex, AgentTesla, IcedID, NONE, Quakbot, RedLineStealer, Loki, Gozi, TrickBot
  • 2021-04-21: Java Network Launch Protocol (jnlp) / JAR, télécharge la DLL Gozi
  • 2021-04-20: Document Word utilisant l'injection de modèle pour télécharger un document RTF, exploite CVE-2017-11882 pour déposer Nanocore
  • 2021-04-17: Modèles Maldoc - 12 avril - 16 avril : Formbook, TrickBot, Dridex, SilentBuilder, AgentTesla, SnakeKeylogger, njrat, Quakbot, AZORult, Hancitor, Heodo, Loki, Gozi
  • 2021-04-10: Modèles Maldoc - 05 avril - 09 avril : TrickBot, IcedID, NONE, BuerLoader, Formbook, Heodo, Hancitor, SilentBuilder, Dridex, Gozi
  • 2021-04-08: Activité du kit d'exploitation Purple Fox - Page d'atterrissage et autres artefacts
  • 2021-04-03: Modèles Maldoc - 29 mars - 02 avril : Gozi, BuerLoader, AgentTesla, BitRAT, IcedID, Loki, SilentBuilder, NONE, gozi, Dridex, Quakbot
  • 2021-04-01: Un document Excel dépose IcedId - Utilise des macros VBA pour exécuter des macros Excel 4 dans une feuille/des colonnes masquées

  • 2021-03-31: Répertoire ouvert QBot avec accès aux scripts proxy, fichier .HTACCESS
  • 2021-03-26: Rig EK, impossible d'obtenir la ou les charges utiles
  • 2021-03-27: Modèles Maldoc - 22 - 22 mars 2021 : AgentTesla, SilentBuilder, IcedID, AsyncRAT, Loki, Dridex, Formbook, NanoCore, TrickBot, BazaLoader, Quakbot, LemonDuck
  • 2021-03-16: Modèles Maldoc - 15 - 19 mars 2021 : Dridex, TrickBot, QuakBot, AgentTesla, SilentBuilder, Gozi, IcedID, Hancitor
  • 2021-03-13: Modèles Maldoc - 08 - 12 mars 2021 : BuerLoader, SilentBuilder, TrickBot, Gozi, AgentTesla, BazaLoader, NetWire, AveMariaRAT, Loki, NONE, Quakbot, IcedID, ZLoader, Dridex, BazarCall
  • 2021-03-06: Modèles Maldoc - 01 - 05 mars - Gozi, BazarCall, SilentBuilder, Quakbot, Loki, CobaltStrike, SnakeKeylogger, TrickBot, AgentTesla, Dridex, NONE, Hancitor

  • 2021-02-27: Modèles Maldoc pour le 22 - 26 février 2021 : SilentBuilder, TrickBot, Hancitor, Dridex, AsyncRAT, Quakbot, MassLogger, Formbook
  • 2021-02-20: Modèles Maldoc pour le 15 - 19 février : NetWire, TrickBot, SilentBuilder, AgentTesla, AveMariaRAT, SnakeKeylogger, njrat, NONE, ZLoader, Dridex, Loki, Quakbot, RemcosRAT, FickerStealer
  • 2021-02-13: Modèles Maldoc pour le 08 - 12 février, 4 groupes : Dridex, Heodo/Emotet, Inconnu
  • 2021-02-06: Modèles Maldoc pour le 01 - 05 février, 3 groupes : SilentBuilder et Emotet

  • 2021-01-30: Modèles Maldoc pour le 25 - 29 janvier, 2 groupes : Emotet, Inconnu
  • 2021-01-30: Modèles Maldoc pour le 18 - 22 janvier, 4 groupes : Emotet, Dridex
  • 2021-01-23: Modèles Maldoc pour le 11 - 15 janvier, 8 groupes : Emotet, Dridex
  • 2021-01-15: Un document Excel dépose la DLL Qakbot (qbot)
  • 2021-01-15: Document Word avec chargeur Hancitor intégré, vérification IP et activité C2
  • 2021-01-09: Modèles Maldoc pour le 04 - 08 janvier, 6 groupes : Emotet, Trickbot, Dridex
  • 2021-01-07: Un document Excel dépose Raccoon
  • 2021-01-02: Modèles Maldoc pour le 28 décembre - 01 janvier, 3 groupes : Emotet, Dridex, Emotet

  • 2020-12-26: Modèles Maldoc pour le 21 - 25 décembre, 11 groupes : Emotet, Dridex et 1 inconnu
  • 2020-12-19: Modèles Maldoc pour le 14 - 18 décembre. 17 groupes : Dridex, TA505 et Emotet
  • 2020-12-15: Modèles Maldoc pour le 07 - 11 décembre. 7 groupes : 1 - 5 Dridex, 6 BitRat, 7 Emotet
  • 2020-12-15: Un document Excel décode la DLL (Campo Loader) avec Certutil pour la récupération de l'étape suivante - comprend une analyse sur YouTube et un plugin IDA pour la désobfuscation de chaînes
  • 2020-12-05: Modèles Maldoc pour la semaine du 30 novembre au 04 décembre

  • 2020-11-28: Modèles Maldoc pour la semaine du 23 au 27 novembre
  • 2020-11-27: Un document Excel dépose la DLL Qakbot (qbot)
  • 2020-11-24: FickerStealer avec vérification IP
  • 2020-11-24: Un document Word dépose Smokeloader
  • 2020-11-24: Un document Word dépose la DLL Dridex avec check-in
  • 2020-11-21: Modèles Maldoc pour la semaine du 16 au 20 novembre
  • 2020-11-14: Modèles Maldoc pour la semaine du 09 au 13 novembre
  • 2020-11-10: Maldoc Emotet - DLL intégrée et CertUtil pour le décodage Base64, comprend une analyse sur YouTube
  • 2020-11-07: Modèles Maldoc pour la semaine du 02 au 06 novembre

  • 2020-10-31: Modèles Maldoc pour la semaine du 26 au 30 octobre
  • 2020-10-29: Un document Excel dépose Qakbot
  • 2020-10-24: Modèles Maldoc pour la semaine du 19 au 23 octobre
  • 2020-10-16: Modèles Emotet pour la semaine du 12 au 16 octobre
  • 2020-10-09: Modèles Emotet pour la semaine du 05 au 09 octobre
  • 2020-10-02: Modèles Emotet pour la semaine du 28 septembre au 02 octobre
  • 2020-10-05: Un document Word utilise Lua pour une activité ultérieure

  • 2020-09-17: Un document Word dépose Betabot (utilise CVE-2017-11882)

  • 2020-08-29: Échantillon ArkeiStealer avec exfiltration de données
  • 2020-08-21: Azorult dépose AsyncRat, REMCOS, possiblement d'autres
  • 2020-08-15: Ransomware Cerber avec check-in
  • 2020-08-02: Le stealer Raccoon dépose un mineur de crypto-monnaie

  • 2020-07-24: Bot Amadey avec charges utiles et check-in
  • 2020-07-24: Stealer Raccoon avec check-in CnC
  • 2020-07-19: Un document Excel dépose GuLoader
  • 2020-07-13: Un document Word dépose le chargeur Hancitor

  • 2020-06-29: Trickbot version 1000512 et gtag ono51, dépose le nouveau module nwormDll64 - comprend une PCAP de 12 heures
  • 2020-06-29: Deux documents Excel qui déposent Netwire, avec check-ins C2
  • 2020-06-20: ZLoader avec check-in
  • 2020-06-01: Un document Excel dépose Guloader
  • 2020-06-01: IcedID avec image utilisée pour la stéganographie

  • 2020-05-29: Un maldoc utilise l'injection de modèle pour l'exécution de macros
  • 2020-05-13: Ransomware Gamma avec check-in HTTP
  • 2020-05-13: Échantillon Cryptbot
  • 2020-05-13: Échantillon Danabot avec beaconing
  • 2020-05-04: Trickbot avec GTAG tt002 et version 1000509, PCAP de 12 heures avec beacons

  • 2020-04-26: Stealer Gomorrah (binaire .NET)
  • 2020-04-16: Trickbot avec GTAG MAN6 et version 1000507 - Utilise la config revocation.txt
  • 2020-04-16: Exfiltration de données AgentTesla via SMTP
  • 2020-04-14: Échantillon Vidar avec exfiltration de données via un fichier ZIP
  • 2020-04-13: Azorult dépose le ransomware Blackout
  • 2020-04-04: RAT Ave-Maria/Warzon

  • 2020-03-27: Un document Word dépose Ursnif via MSHTA.exe
  • 2020-03-26: Un document Word dépose le cheval de Troie bancaire Banload
  • 2020-03-26: Un document Excel dépose AgentTesla
  • 2020-03-26: Un document Word dépose IcedId
  • 2020-03-25: Échantillon NanoCore avec plugins extraits (assemblages .NET)
  • 2020-03-24: Blue Botnet
  • 2020-03-19: Formbook
  • 2020-03-14: Un document Excel dépose LokiBot

  • 2020-02-29: Chargeur Buer
  • 2020-02-18: Remcos
  • 2020-02-13: Turkojan

  • 2016-02-28: Angler EK depuis Alexu.edu.eg## Échantillons issus de formations et d'ateliers