
Cadre simple pour extraire des données « exploitables » de malwares Android (C&C, numéros de téléphone, etc.)
Cadre simple pour extraire des données 'exploitables' à partir de malwares Android (C&Cs, numéros de téléphone, etc.)
Vous devez installer les paquets suivants avant d'utiliser ce projet :
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)L'idée est très simple et modulaire. Le projet possède quelques répertoires, qui hébergent un emplacement pour votre analyse statique ou le traitement des résultats :
plugins - c'est là que se trouve le code responsable de l'identification du malware et de l'extraction des données. Chaque classe doit hériter de la classe Plugin de templates.recon identifie le malware - mettez-y tout le code nécessaire pour vous assurer de pouvoir extraire les données.extract effectue l'extraction habituelle. Il n'y a pas de format spécifique pour les données extraites, mais il est bon de les conserver dans un dictionnaire Python, afin que les processeurs de sortie puissent les lire de manière uniforme.processing - c'est là que vous placez les classes qui héritent de la classe OutputProcessor. Elles sont invoquées après l'extraction des données et reçoivent les informations extraites.process prend les données et produit une sorte de résultat (par exemple, ajoute un fichier ou un C&C à votre base de données, vérifie si le C&C est actif, etc.)Si vous souhaitez contribuer, écrivez un plugin qui décode une nouvelle famille de malwares. C'est facile, il suffit de regarder les plugins existants.
Donc, vous avez un échantillon APK et vous ne savez pas ce que c'est ni où se trouve le C&C ? Tapez :
python maldrolyzer.py [sample_path]
Si maldrolyzer connaît la famille de malware, il affichera des informations utiles comme :
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
Et vous pouvez suivre les C&Cs de plusieurs familles de malwares en utilisant http://amtrckr.info