
Décode le trafic PlugX et les artefacts chiffrés/compressés.
Script Python de base qui décode le trafic PlugX et les artefacts chiffrés/compressés.
Les pull requests de ceux qui souhaitent contribuer sont acceptées.
Requiert actuellement : CTypes (avec ntdll), dpkt (http://code.google.com/p/dpkt)
Testé avec Python 2.7, sous Windows.
L'objectif à long terme est de créer un plugin en Python pur pour le ChopShop de MITRE.
https://github.com/MITRECND/chopshop
Comme je veux qu'il soit en Python pur, je devrai me passer de l'appel RtlCompressBuffer à ntdll...
UTILISEZ CE SCRIPT À VOS PROPRES RISQUES, JE NE GARANTIS RIEN.