Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-malware-analysis — Définancer la police. | Kitploit
Outils/GitHubGitHub/rshipp/awesome-malware-analysis
Criminalistique MémoireAnalyse des VulnérabilitésRétro-ingénierieAnalyse ForensiqueCollecte d'InformationsSécurité RéseauAnalyse de MalwareRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsRessources Organisées
14.1k2.7kil y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
rshipp/awesome-malware-analysis

awesome-malware-analysis

Définancer la police.

Voir le dépôtSite web
Partager

Awesome Malware Analysis Awesome

Une liste organisée d'outils et de ressources d'analyse de malwares. Inspirée par awesome-python et awesome-php.

Drop ICE

  • Collecte de malwares
    • Anonymiseurs
    • Honeypots
    • Corpus de malwares
  • Renseignement sur les menaces open source
    • Outils
    • Autres ressources
  • Détection et classification
  • Scanners en ligne et bacs à sable
  • Analyse de domaines
  • Malwares de navigateur
  • Documents et shellcode
  • Carving de fichiers
  • Désobfuscation
  • Débogage et rétro-ingénierie
  • Réseau
  • Forensique mémoire
  • Artéfacts Windows
  • Stockage et flux de travail
  • Divers
  • Ressources
    • Livres
    • Autre
  • Listes Awesome connexes
  • Contribuer
  • Remerciements

View Chinese translation: 恶意软件分析大合集.md.


Collecte de malwares

Anonymiseurs

Anonymiseurs de trafic web pour analystes.

  • Anonymouse.org - Un anonymiseur web gratuit.
  • OpenVPN - Solutions VPN et d'hébergement.
  • Privoxy - Un serveur proxy open source avec des fonctionnalités de confidentialité.
  • Tor - Le routeur oignon, pour naviguer sur le web sans laisser de traces de l'adresse IP du client.

Honeypots

Piégez et collectez vos propres échantillons.

  • Conpot - Honeypot ICS/SCADA.
  • Cowrie - Honeypot SSH basé sur Kippo.
  • DemoHunter - Honeypots distribués à faible interaction.
  • Dionaea - Honeypot conçu pour piéger les malwares.
  • Glastopf - Honeypot pour applications web.
  • Honeyd - Crée un honeynet virtuel.
  • HoneyDrive - Distribution Linux bundle de honeypots.
  • Honeytrap - Système open source pour exécuter, surveiller et gérer des honeypots.
  • MHN - MHN est un serveur centralisé pour la gestion et la collecte de données de honeypots. MHN permet de déployer rapidement des capteurs et de collecter des données immédiatement, consultables via une interface web soignée.
  • Mnemosyne - Un normaliseur de données de honeypot ; prend en charge Dionaea.
  • Thug - Honeyclient à faible interaction pour enquêter sur les sites web malveillants.

Corpus de malwares

Échantillons de malwares collectés pour analyse.

  • Clean MX - Base de données en temps réel de malwares et de domaines malveillants.
  • Contagio - Une collection d'échantillons de malwares récents et d'analyses.
  • Exploit Database - Échantillons d'exploits et de shellcode.
  • Infosec - CERT-PA - Collection et analyse d'échantillons de malwares.
  • InQuest Labs - Corpus consultable en pleine croissance de documents Microsoft malveillants.
  • Javascript Mallware Collection - Collection de près de 40 000 échantillons de malwares Javascript.
  • Malpedia - Une ressource fournissant une identification rapide et un contexte exploitable pour les enquêtes sur les malwares.
  • Malshare - Grand dépôt de malwares activement récupérés sur des sites malveillants.
  • Ragpicker - Crawler de malwares basé sur des plugins avec fonctionnalités de pré-analyse et de rapport.
  • theZoo - Échantillons de malwares vivants pour analystes.
  • Tracker h3x - Agrégateur pour le suivi de corpus de malwares et les sites de téléchargement malveillants.
  • vduddu malware repo - Collection de divers fichiers de malwares et codes source.
  • VirusBay - Dépôt de malwares basé sur la communauté et réseau social.
  • ViruSign - Base de données de malwares détectés par de nombreux programmes anti-malwares sauf ClamAV.
  • VirusShare - Dépôt de malwares, inscription requise.
  • VX Vault - Collection active d'échantillons de malwares.
  • Zeltser's Sources - Une liste de sources d'échantillons de malwares compilée par Lenny Zeltser.

Renseignement sur les menaces open source

Outils

Récoltez et analysez les IOCs.

  • AbuseHelper - Un framework open-source pour recevoir et redistribuer des flux d'abus et de renseignements sur les menaces.
  • AlienVault Open Threat Exchange - Partagez et collaborez au développement du renseignement sur les menaces.
  • Combine - Outil pour rassembler des indicateurs de renseignement sur les menaces à partir de sources publiquement disponibles.
  • Fileintel - Récupérez du renseignement par empreinte de fichier.
  • Hostintel - Récupérez du renseignement par hôte.
  • IntelMQ - Un outil pour les CERTs pour traiter les données d'incident à l'aide d'une file de messages.
  • IOC Editor - Un éditeur gratuit pour les fichiers XML IOC.
  • iocextract - Extracteur avancé d'indicateurs de compromission (IOC), bibliothèque Python et outil en ligne de commande.
  • ioc_writer - Bibliothèque Python pour travailler avec les objets OpenIOC, de Mandiant.
  • MalPipe - Moteur d'ingestion et de traitement de malwares/IOC qui enrichit les données collectées.
  • Massive Octo Spice - Anciennement connu sous le nom de CIF (Collective Intelligence Framework). Agrège les IOCs de diverses listes. Organisé par la CSIRT Gadgets Foundation.
  • MISP - Plateforme de partage d'informations sur les malwares, organisée par The MISP Project.
  • Pulsedive - Plateforme de renseignement sur les menaces gratuite, axée sur la communauté, collectant des IOCs à partir de flux open source.
  • PyIOCe - Un éditeur Python OpenIOC.

Autres ressources

Ressources sur le renseignement sur les menaces et les IOCs.

  • Autoshun (liste) - Plugin Snort et liste de blocage.
  • Bambenek Consulting Feeds - Flux OSINT basés sur des algorithmes DGA malveillants.
  • Fidelis Barncat - Base de données extensive de configuration de malwares (accès sur demande).
  • CI Army (liste) - Listes de blocage de sécurité réseau.
  • Critical Stack- Free Intel Market - Agrégateur de renseignement gratuit avec déduplication, proposant plus de 90 flux et plus de 1,2 million d'indicateurs.
  • Cybercrime tracker - Traqueur actif de multiples botnets.
  • FireEye IOCs - Indicateurs de compromission partagés publiquement par FireEye.
  • FireHOL IP Lists - Analyses pour plus de 350 listes IP avec un accent sur les attaques, les malwares et les abus. Évolution, historique des changements, cartes des pays, âge des IP listées, politique de rétention, chevauchements.
  • HoneyDB - Collecte et agrégation de données de capteurs honeypot animées par la communauté.
  • hpfeeds - Protocole de flux honeypot.
  • Infosec - CERT-PA lists (IPs - Domaines - URLs) - Service de liste de blocage.
  • InQuest REPdb - Agrégation continue d'IOCs provenant de diverses sources de réputation ouvertes.
  • InQuest IOCdb - Agrégation continue d'IOCs provenant de divers blogs, dépôts GitHub et Twitter.
  • - Journal et base de données d'incidents consultable, avec une web. ().

Détection et classification

Antivirus et autres outils d'identification de malwares.

  • AnalyzePE - Wrapper pour une variété d'outils pour rapporter sur les fichiers PE Windows.
  • Assemblyline - Un système évolutif de tri et d'analyse de malwares intégrant les meilleurs outils de la communauté de cybersécurité.
  • BinaryAlert - Un pipeline AWS open source sans serveur qui analyse et alerte sur les fichiers téléchargés en fonction d'un ensemble de règles YARA.
  • capa - Détecte les capacités dans les fichiers exécutables.
  • chkrootkit - Détection locale de rootkits Linux.
  • ClamAV - Moteur antivirus open source.
  • Detect It Easy(DiE) - Un programme pour déterminer les types de fichiers.
  • Exeinfo PE - Détecteur de packers, de compresseurs, informations de dépaquetage, outils exe internes.
  • ExifTool - Lire, écrire et modifier les métadonnées de fichiers.
  • File Scanning Framework - Solution modulaire et récursive d'analyse de fichiers.
  • fn2yara - FN2Yara est un outil pour générer des signatures Yara pour associer des fonctions (code) dans un programme exécutable.
  • Generic File Parser - Un analyseur de fichiers unique pour extraire des méta-informations, effectuer une analyse statique et détecter les macros dans les fichiers.
  • hashdeep - Calculer des empreintes de hachage avec une variété d'algorithmes.
  • HashCheck - Extension du shell Windows pour calculer des hachages avec une variété d'algorithmes.
  • Loki - Scanner basé sur l'hôte pour IOCs.
  • Malfunction - Catalogue et compare les malwares au niveau des fonctions.

Scanners en ligne et bacs à sable* anlyz.io - Sandbox en ligne.

  • any.run - Sandbox interactive en ligne.
  • AndroTotal - Analyse en ligne gratuite d'APK avec plusieurs antivirus mobiles.
  • BoomBox - Déploiement automatique d'un laboratoire de malwares Cuckoo Sandbox avec Packer et Vagrant.
  • Cryptam - Analyse de documents Office suspects.
  • Cuckoo Sandbox - Sandbox open source auto-hébergée et système d'analyse automatisée.
  • cuckoo-modified - Version modifiée de Cuckoo Sandbox publiée sous GPL. Non fusionnée en amont pour des raisons légales par l'auteur.
  • cuckoo-modified-api - API Python pour contrôler une sandbox cuckoo-modified.
  • DeepViz - Analyseur de fichiers multi-format avec classification par apprentissage automatique.
  • detux - Sandbox développée pour l'analyse du trafic des malwares Linux et la capture d'IOCs.
  • DRAKVUF - Système d'analyse dynamique de malwares.
  • filescan.io - Analyse statique de malwares, émulation VBA/Powershell/VBS/JS
  • firmware.re - Déballe, scanne et analyse presque tous les paquets firmware.
  • HaboMalHunter - Outil d'analyse automatisée de malwares pour fichiers ELF Linux.
  • Hybrid Analysis - Outil d'analyse de malwares en ligne, propulsé par VxSandbox.
  • Intezer - Détecte, analyse et catégorise les malwares en identifiant la réutilisation et les similitudes de code.
  • IRMA - Plateforme d'analyse asynchrone et personnalisable pour fichiers suspects.
  • Joe Sandbox - Analyse approfondie de malwares avec Joe Sandbox.

Analyse de domaine

Inspecter les domaines et adresses IP.

  • AbuseIPDB - AbuseIPDB est un projet dédié à lutter contre la propagation des pirates, spammeurs et activités abusives sur Internet.
  • badips.com - Service de liste noire IP basé sur la communauté.
  • boomerang - Outil conçu pour la capture cohérente et sécurisée de ressources web hors réseau.
  • Cymon - Traqueur de renseignement sur les menaces, avec recherche IP/domaine/hash.
  • Desenmascara.me - Outil en un clic pour récupérer autant de métadonnées que possible sur un site web et évaluer sa réputation.
  • Dig - Outil dig en ligne gratuit et autres outils réseau.
  • dnstwist - Moteur de permutation de noms de domaine pour détecter le typosquatting, le phishing et l'espionnage d'entreprise.
  • IPinfo - Collecte des informations sur une IP ou un domaine en recherchant des ressources en ligne.
  • Machinae - Outil OSINT pour collecter des informations sur les URLs, IPs ou hashes. Similaire à Automator.
  • mailchecker - Bibliothèque de détection d'emails temporaires multi-langages.
  • MaltegoVT - Transform Maltego pour l'API VirusTotal. Permet la recherche de domaine/IP, et la recherche de hashes de fichiers et de rapports d'analyse.
  • Multi rbl - Liste noire DNS multiple et recherche DNS inverse confirmée sur plus de 300 RBL.
  • NormShield Services - Services API gratuits pour détecter les domaines de phishing potentiels, les adresses IP sur liste noire et les comptes compromis.
  • PhishStats - Statistiques de phishing avec recherche par IP, domaine et titre de site web
  • Spyse - sous-domaines, whois, domaines apparentés, DNS, hébergeurs AS, infos SSL/TLS,
  • - WHOIS historique et actuel, enregistrements DNS historiques et actuels, domaines similaires, informations de certificat et autres API et outils liés aux domaines et IP.

Malwares de navigateur

Analyser les URLs malveillantes. Voir aussi les sections analyse de domaine et documents et shellcode.

  • Bytecode Viewer - Combine plusieurs visualiseurs et décompilateurs de bytecode Java en un seul outil, avec support APK/DEX.
  • Firebug - Extension Firefox pour le développement web.
  • Java Decompiler - Décompile et inspecte les applications Java.
  • Java IDX Parser - Analyse les fichiers cache Java IDX.
  • JSDetox - Outil d'analyse de malwares JavaScript.
  • jsunpack-n - Décompresseur JavaScript qui émule les fonctionnalités du navigateur.
  • Krakatau - Décompilateur, assembleur et désassembleur Java.
  • Malzilla - Analyse les pages web malveillantes.
  • RABCDAsm - Un « Désassembleur robuste de bytecode ActionScript. »
  • SWF Investigator - Analyse statique et dynamique des applications SWF.
  • swftools - Outils pour travailler avec les fichiers Adobe Flash.
  • xxxswf - Script Python pour analyser les fichiers Flash.

Documents et Shellcode

Analyser les JS malveillants et shellcode provenant de PDF et documents Office. Voir aussi la section malwares de navigateur.

  • AnalyzePDF - Outil pour analyser les PDF et tenter de déterminer s'ils sont malveillants.
  • box-js - Outil pour étudier les malwares JavaScript, avec support JScript/WScript et émulation ActiveX.
  • diStorm - Désassembleur pour analyser les shellcodes malveillants.
  • InQuest Deep File Inspection - Téléchargez des leurres de malwares courants pour une inspection approfondie des fichiers et une analyse heuristique.
  • JS Beautifier - Dépaquetage et désobfuscation JavaScript.
  • libemu - Bibliothèque et outils pour l'émulation de shellcode x86.
  • malpdfobj - Déconstruit les PDF malveillants en une représentation JSON.
  • OfficeMalScanner - Scanne les traces malveillantes dans les documents MS Office.
  • olevba - Script pour analyser les documents OLE et OpenXML et extraire des informations utiles.
  • Origami PDF - Outil pour analyser les PDF malveillants, et plus encore.
  • PDF Tools - pdfid, pdf-parser, et plus de Didier Stevens.
  • PDF X-Ray Lite - Outil d'analyse PDF, version sans backend de PDF X-RAY.
  • peepdf - Outil Python pour explorer les PDF potentiellement malveillants.
  • QuickSand - QuickSand est un framework C compact pour analyser les documents suspects de malwares afin d'identifier les exploits dans des flux de différents encodages et de localiser et extraire les exécutables intégrés.
  • Spidermonkey - Moteur JavaScript de Mozilla, pour déboguer les JS malveillants.

Extraction de fichiers

Pour extraire des fichiers à partir d'images disque et mémoire.

  • bulk_extractor - Outil rapide d'extraction de fichiers.
  • EVTXtract - Extrait les fichiers de journaux d'événements Windows à partir de données binaires brutes.
  • Foremost - Outil d'extraction de fichiers conçu par l'US Air Force.
  • hachoir3 - Hachoir est une bibliothèque Python pour visualiser et éditer un flux binaire champ par champ.
  • Scalpel - Un autre outil d'extraction de données.
  • SFlock - Extraction/dépaquetage d'archives imbriquées (utilisé dans Cuckoo Sandbox).

Désobfuscation

Inverser XOR et autres méthodes d'obfuscation de code.

  • Balbuzard - Outil d'analyse de malwares pour inverser l'obfuscation (XOR, ROL, etc.) et plus.
  • de4dot - Désobfuscateur et dépaqueteur .NET.
  • ex_pe_xor & iheartxor - Deux outils d'Alexander Hanel pour travailler avec des fichiers encodés XOR sur un octet.
  • FLOSS - Le FireEye Labs Obfuscated String Solver utilise des techniques avancées d'analyse statique pour désobfusquer automatiquement les chaînes des binaires malveillants.
  • NoMoreXOR - Devine une clé XOR de 256 octets en utilisant l'analyse fréquentielle.
  • PackerAttacker - Extracteur générique de code caché pour les malwares Windows.
  • PyInstaller Extractor - Script Python pour extraire le contenu d'un exécutable Windows généré par PyInstaller. Le contenu du fichier pyz (généralement des fichiers pyc) présent dans l'exécutable est également extrait et automatiquement corrigé pour qu'un décompilateur de bytecode Python le reconnaisse.
  • uncompyle6 - Décompilateur de bytecode Python multi-versions. Traduit le bytecode Python en code source Python équivalent.
  • un{i}packer - Dépaqueteur automatique et indépendant de la plateforme pour binaires Windows basé sur l'émulation.
  • unpacker - Dépaqueteur automatisé de malwares Windows basé sur WinAppDbg.
  • unxor - Devine les clés XOR en utilisant des attaques à texte clair connu.
  • VirtualDeobfuscator - Outil de rétro-ingénierie pour les wrappers de virtualisation.
  • XORBruteForcer - Script Python pour le brute force de clés XOR sur un seul octet.
  • XORSearch & XORStrings - Deux programmes de Didier Stevens pour trouver des données XORées.

Débogage et rétro-ingénierie

Désassembleurs, débogueurs et autres outils d'analyse statique et dynamique.* angr - Framework d'analyse binaire indépendant de la plateforme développé au Seclab de l'UCSB.

  • bamfdetect - Identifie et extrait des informations à partir de bots et autres logiciels malveillants.
  • BAP - Framework d'analyse binaire multiplateforme et open source (MIT) développé au Cylab de l'Université Carnegie Mellon.
  • BARF - Framework multiplateforme et open source d'analyse binaire et de rétro-ingénierie.
  • binnavi - IDE d'analyse binaire pour la rétro-ingénierie basé sur la visualisation de graphes.
  • Binary ninja - Une plateforme de rétro-ingénierie alternative à IDA.
  • Binwalk - Outil d'analyse de firmware.
  • BluePill - Framework pour exécuter et déboguer des logiciels malveillants furtifs et des exécutables protégés.
  • Capstone - Framework de désassemblage pour l'analyse binaire et la rétro-ingénierie, avec prise en charge de nombreuses architectures et des liaisons dans plusieurs langages.
  • codebro - Navigateur de code basé sur le web utilisant clang pour fournir une analyse de code basique.
  • Cutter - Interface graphique pour Radare2.
  • DECAF (Dynamic Executable Code Analysis Framework) - Une plateforme d'analyse binaire basée sur QEMU. DroidScope est désormais une extension de DECAF.
  • dnSpy - Éditeur, décompilateur et débogueur d'assembly .NET.
  • dotPeek - Décompilateur .NET gratuit et navigateur d'assembly.
  • Evan's Debugger (EDB) - Un débogueur modulaire avec une interface graphique Qt.
  • Fibratus - Outil d'exploration et de traçage du noyau Windows.
  • FPort - Signale les ports TCP/IP et UDP ouverts dans un système actif et les associe à l'application propriétaire.

Network

Analyze network interactions.

  • Bro - Analyseur de protocole qui opère à une échelle incroyable ; à la fois les protocoles fichiers et réseau.
  • BroYara - Utiliser les règles Yara depuis Bro.
  • CapTipper - Explorateur de trafic HTTP malveillant.
  • chopshop - Framework d'analyse et de décodage de protocole.
  • CloudShark - Outil basé sur le web pour l'analyse de paquets et la détection de trafic malveillant.
  • FakeNet-NG - Outil d'analyse réseau dynamique de nouvelle génération.
  • Fiddler - Proxy web d'interception conçu pour le "débogage web".
  • Hale - Moniteur de C&C de botnet.
  • Haka - Un langage open source orienté sécurité pour décrire les protocoles et appliquer des politiques de sécurité sur le trafic capturé (en direct).
  • HTTPReplay - Bibliothèque pour analyser et lire les fichiers PCAP, y compris les flux TLS utilisant les secrets maîtres TLS (utilisé dans Cuckoo Sandbox).
  • INetSim - Émulation de services réseau, utile lors de la construction d'un laboratoire de logiciels malveillants.
  • Laika BOSS - Laika BOSS est un système d'analyse de logiciels malveillants et de détection d'intrusion centré sur les fichiers.
  • Malcolm - Malcolm est une suite d'outils d'analyse de trafic réseau puissante et facilement déployable pour les artefacts de capture de paquets complets (fichiers PCAP) et les journaux Zeek.
  • Malcom - Analyseur de communications de logiciels malveillants.
  • Maltrail - Un système de détection de trafic malveillant, utilisant des listes (noires) publiquement disponibles contenant des traces malveillantes et/ou généralement suspectes et doté d'une interface de rapport et d'analyse.

Memory Forensics

Tools for dissecting malware in memory images or running systems.

  • BlackLight - Client forensique Windows/MacOS prenant en charge l'analyse de l'hibernation, du fichier d'échange et de la mémoire brute.
  • DAMM - Analyse différentielle des logiciels malveillants en mémoire, construit sur Volatility.
  • evolve - Interface web pour le framework de forensique mémoire Volatility.
  • FindAES - Trouver les clés de chiffrement AES en mémoire.
  • inVtero.net - Framework d'analyse mémoire haute vitesse développé en .NET supporte tous les Windows x64, inclut l'intégrité du code et le support d'écriture.
  • Muninn - Un script pour automatiser des parties de l'analyse en utilisant Volatility, et créer un rapport lisible.
  • Orochi - Orochi est un framework open source pour l'analyse collaborative de dumps mémoire forensiques.
  • Rekall - Framework d'analyse mémoire, forké depuis Volatility en 2013.
  • TotalRecall - Script basé sur Volatility pour automatiser diverses tâches d'analyse de logiciels malveillants.
  • VolDiff - Exécuter Volatility sur des images mémoire avant et après l'exécution d'un logiciel malveillant, et rapporter les changements.
  • Volatility - Framework avancé de forensique mémoire.
  • VolUtility - Interface web pour le framework d'analyse mémoire Volatility.
  • WDBGARK - Extension WinDBG Anti-RootKit.
  • WinDbg - Inspection mémoire en direct et débogage noyau pour les systèmes Windows.

Windows Artifacts

  • AChoir - Un script de réponse aux incidents en direct pour collecter des artefacts Windows.
  • python-evt - Bibliothèque Python pour analyser les journaux d'événements Windows.
  • python-registry - Bibliothèque Python pour analyser les fichiers de registre.
  • RegRipper (GitHub) - Outil d'analyse de registre basé sur des plugins.

Storage and Workflow

  • Aleph - Système de pipeline d'analyse de logiciels malveillants open source.
  • CRITs - Collaborative Research Into Threats, un dépôt de logiciels malveillants et de menaces.
  • FAME - Un framework d'analyse de logiciels malveillants avec un pipeline pouvant être étendu avec des modules personnalisés, qui peuvent être chaînés et interagir entre eux pour effectuer une analyse de bout en bout.
  • Malwarehouse - Stocker, étiqueter et rechercher des logiciels malveillants.
  • Polichombr - Une plateforme d'analyse de logiciels malveillants conçue pour aider les analystes à rétro-ingéniérer les malwares de manière collaborative.
  • stoQ - Framework d'analyse de contenu distribué avec un support étendu de plugins, de l'entrée à la sortie, et tout ce qui se trouve entre les deux.
  • Viper - Un framework de gestion et d'analyse binaire pour les analystes et chercheurs.

Miscellaneous

  • al-khaser - Un malware PoC avec de bonnes intentions qui vise à stresser les systèmes anti-malware.
  • CryptoKnight - Framework automatisé de rétro-ingénierie et de classification d'algorithmes cryptographiques.
  • DC3-MWCP - Le framework d'analyse de configuration de logiciels malveillants du Defense Cyber Crime Center.
  • FLARE VM - Une distribution de sécurité entièrement personnalisable, basée sur Windows, pour l'analyse de logiciels malveillants.
  • MalSploitBase - Une base de données contenant des exploits utilisés par les logiciels malveillants.
  • Malware Museum - Collection de programmes malveillants distribués dans les années 1980 et 1990.
  • Malware Organiser - Un outil simple pour organiser de grands fichiers malveillants/bénins en une structure organisée.
  • Pafish - Paranoid Fish, un outil de démonstration qui utilise plusieurs techniques pour détecter les sandbox et les environnements d'analyse de la même manière que les familles de logiciels malveillants.
  • REMnux - Distribution Linux et images Docker pour la rétro-ingénierie et l'analyse de logiciels malveillants.
  • Tsurugi Linux - Distribution Linux conçue pour soutenir vos enquêtes DFIR, analyses de logiciels malveillants et activités OSINT (Open Source INTelligence).
  • Santoku Linux - Distribution Linux pour la forensique mobile, l'analyse de logiciels malveillants et la sécurité.

Resources

Books

Essential malware analysis reading material.

  • Learning Malware Analysis - Learning Malware Analysis : Explorez les concepts, outils et techniques pour analyser et enquêter sur les logiciels malveillants Windows
  • Malware Analyst's Cookbook and DVD - Outils et techniques pour lutter contre les codes malveillants.
  • Mastering Malware Analysis - Mastering Malware Analysis : Le guide complet de l'analyste en logiciels malveillants pour combattre les logiciels malveillants, les APT, la cybercriminalité et les attaques IoT
  • Mastering Reverse Engineering - Mastering Reverse Engineering : Réingénierie de vos compétences en hacking éthique
  • Practical Malware Analysis - Guide pratique pour disséquer les logiciels malveillants.
  • Practical Reverse Engineering - Rétro-ingénierie intermédiaire.
  • Real Digital Forensics - Sécurité informatique et réponse aux incidents.
  • Rootkits and Bootkits - Rootkits and Bootkits : Rétro-ingénierie des logiciels malveillants modernes et des menaces de nouvelle génération
  • The Art of Memory Forensics - Détection des logiciels malveillants et des menaces dans la mémoire Windows, Linux et Mac.
  • The IDA Pro Book - Guide non officiel du désassembleur le plus populaire au monde.
  • The Rootkit Arsenal - The Rootkit Arsenal : Fuite et évasion dans les recoins obscurs du système

Other* APT Notes - Une collection d'articles et de notes liés aux menaces persistantes avancées.

  • Ember - Endgame Malware BEnchmark for Research, un dépôt qui permet de (re)créer facilement un modèle d'apprentissage automatique pouvant être utilisé pour prédire un score pour un fichier PE basé sur une analyse statique.
  • File Formats posters - Belle visualisation des formats de fichiers couramment utilisés (dont PE et ELF).
  • Honeynet Project - Outils honeypot, articles et autres ressources.
  • Kernel Mode - Une communauté active dédiée à l'analyse de logiciels malveillants et au développement du noyau.
  • Malicious Software - Blog et ressources sur les logiciels malveillants par Lenny Zeltser.
  • Malware Analysis Search - Moteur de recherche Google personnalisé de Corey Harrell.
  • Malware Analysis Tutorials - Les tutoriels d'analyse de logiciels malveillants par le Dr Xiang Fu, une excellente ressource pour apprendre l'analyse pratique des logiciels malveillants.
  • Malware Analysis, Threat Intelligence and Reverse Engineering - Présentation introduisant les concepts d'analyse de logiciels malveillants, de renseignement sur les menaces et de rétro-ingénierie. L'expérience ou les connaissances préalables ne sont pas requises. Lien vers les laboratoires dans la description.
  • Malware Persistence - Collection d'informations diverses axées sur la persistance des logiciels malveillants : détection (techniques), réponse, pièges et collecte de journaux (outils).
  • Malware Samples and Traffic - Ce blog se concentre sur le trafic réseau lié aux infections par des logiciels malveillants.
  • Malware Search+++ L'extension Firefox vous permet de rechercher facilement certaines des bases de données de logiciels malveillants les plus populaires

Listes Awesome connexes

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

Contribuer

Les pull requests et les issues avec des suggestions sont les bienvenues ! Veuillez lire les directives CONTRIBUTING avant de soumettre une PR.

Remerciements

Cette liste a été rendue possible par :

  • Lenny Zeltser et autres contributeurs pour le développement de REMnux, où j'ai trouvé de nombreux outils de cette liste ;
  • Michail Hale Ligh, Steven Adair, Blake Hartstein et Mather Richard pour avoir écrit le Malware Analyst's Cookbook, qui a été une grande inspiration pour la création de cette liste ;
  • Et tous ceux qui ont envoyé des pull requests ou suggéré des liens à ajouter ici !
Télécharger l’outil
  • Zeus Source Code - Code source du cheval de Troie Zeus divulgué en 2011.
  • VX Underground - Collection massive et croissante d'échantillons de malwares gratuits.
  • RiskIQ - Recherchez, connectez, étiquetez et partagez des IPs et des domaines. (Anciennement PassiveTotal.)
  • threataggregator - Agrège les menaces de sécurité à partir de plusieurs sources, y compris certaines de celles listées ci-dessous dans autres ressources.
  • ThreatConnect - TC Open vous permet de voir et de partager des données de menaces open source, avec le support et la validation de notre communauté gratuite.
  • ThreatCrowd - Un moteur de recherche pour les menaces, avec visualisation graphique.
  • ThreatIngestor - Construisez des pipelines automatisés de renseignement sur les menaces à partir de Twitter, RSS, GitHub, et plus.
  • ThreatTracker - Un script Python pour surveiller et générer des alertes basées sur des IOCs indexés par un ensemble de moteurs de recherche personnalisés Google.
  • TIQ-test - Visualisation de données et analyse statistique des flux de renseignement sur les menaces.
  • Internet Storm Center (DShield)
    API
    bibliothèque Python non officielle
  • malc0de - Base de données d'incidents consultable.
  • Malware Domain List - Recherchez et partagez des URLs malveillantes.
  • MetaDefender Threat Intelligence Feed - Liste des empreintes de fichiers les plus consultées depuis MetaDefender Cloud.
  • OpenIOC - Framework pour le partage de renseignement sur les menaces.
  • Proofpoint Threat Intelligence - Règles et plus encore. (Anciennement Emerging Threats.)
  • Ransomware overview - Une liste d'aperçu des ransomwares avec détails, détection et prévention.
  • STIX - Structured Threat Information eXpression - Langage standardisé pour représenter et partager des informations sur les cybermenaces. Efforts connexes de MITRE:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup - SystemLookup héberge une collection de listes fournissant des informations sur les composants de programmes légitimes et potentiellement indésirables.
  • ThreatMiner - Portail d'exploration de données pour le renseignement sur les menaces, avec recherche.
  • threatRECON - Recherche d'indicateurs, jusqu'à 1 000 gratuits par mois.
  • ThreatShare - Traqueur de panneaux C2.
  • Yara rules - Dépôt de règles Yara.
  • YETI - YETI est une plateforme conçue pour organiser les observables, les indicateurs de compromission, les TTPs et les connaissances sur les menaces dans un seul dépôt unifié.
  • ZeuS Tracker - Listes de blocage ZeuS.
  • Manalyze - Analyseur statique pour exécutables PE.
  • MASTIFF - Framework d'analyse statique.
  • MultiScanner - Framework modulaire d'analyse/scan de fichiers.
  • Nauz File Detector(NFD) - Détecteur de lieurs/compilateurs/outils pour Windows, Linux et MacOS.
  • nsrllookup - Un outil pour rechercher des hachages dans la base de données du National Software Reference Library du NIST.
  • packerid - Une alternative Python multiplateforme à PEiD.
  • PE-bear - Outil de rétro-ingénierie pour fichiers PE.
  • PEframe - PEframe est un outil open source pour effectuer une analyse statique sur des malwares Portable Executable et des documents MS Office malveillants.
  • PEV - Une boîte à outils multiplateforme pour travailler avec les fichiers PE, fournissant des outils riches pour l'analyse appropriée de binaires suspects.
  • PortEx - Bibliothèque Java pour analyser les fichiers PE avec un accent particulier sur l'analyse de malwares et la robustesse face aux malformations PE.
  • Quark-Engine - Un système de notation de malwares Android négligeant l'obfuscation.
  • Rootkit Hunter - Détecter les rootkits Linux.
  • ssdeep - Calculer des hachages flous.
  • totalhash.py - Script Python pour une recherche facile dans la base de données TotalHash.cymru.com.
  • TrID - Identifiant de fichier.
  • YARA - Outil de correspondance de motifs pour analystes.
  • Yara rules generator - Générer des règles Yara basées sur un ensemble d'échantillons de malwares. Contient également une bonne base de données de chaînes pour éviter les faux positifs.
  • Yara Finder - Un outil simple pour faire correspondre un fichier avec diverses règles Yara afin de trouver des indicateurs de suspicion.
  • Jotti - Scanner multi-antivirus en ligne gratuit.
  • Limon - Sandbox pour l'analyse de malwares Linux.
  • Malheur - Analyse automatisée en sandbox du comportement des malwares.
  • malice.io - Framework d'analyse de malwares massivement scalable.
  • malsub - Framework API RESTful Python pour services d'analyse de malwares et d'URL en ligne.
  • Malware config - Extrait, décode et affiche en ligne les paramètres de configuration des malwares courants.
  • MalwareAnalyser.io - Analyseur statique en ligne basé sur les anomalies avec moteur de détection heuristique propulsé par le data mining et l'apprentissage automatique.
  • Malwr - Analyse gratuite avec une instance Cuckoo Sandbox en ligne.
  • MetaDefender Cloud - Scanne gratuitement un fichier, hash, IP, URL ou domaine pour détecter des malwares.
  • NetworkTotal - Service qui analyse les fichiers pcap et facilite la détection rapide de virus, vers, chevaux de Troie et toutes sortes de malwares en utilisant Suricata configuré avec EmergingThreats Pro.
  • Noriben - Utilise Sysinternals Procmon pour collecter des informations sur les malwares dans un environnement sandboxé.
  • PacketTotal - Moteur en ligne pour analyser les fichiers .pcap et visualiser le trafic réseau à l'intérieur.
  • PDF Examiner - Analyse de fichiers PDF suspects.
  • ProcDot - Kit d'outils graphiques d'analyse de malwares.
  • Recomposer - Script d'aide pour télécharger en toute sécurité des binaires vers des sites sandbox.
  • sandboxapi - Bibliothèque Python pour créer des intégrations avec plusieurs sandboxes de malwares open source et commerciales.
  • SEE - Environnement d'exécution en sandbox (SEE) est un framework pour l'automatisation de tests dans des environnements sécurisés.
  • SEKOIA Dropper Analysis - Analyse en ligne de droppers (Js, VBScript, Microsoft Office, PDF).
  • VirusTotal - Analyse en ligne gratuite d'échantillons de malwares et d'URL
  • Visualize_Logs - Bibliothèque de visualisation open source et outils en ligne de commande pour les logs. (Cuckoo, Procmon, plus à venir...)
  • Zeltser's List - Sandboxes et services automatisés gratuits, compilés par Lenny Zeltser.
  • SecurityTrails
  • SpamCop - Liste de blocage de spam basée sur IP.
  • SpamHaus - Liste de blocage basée sur les domaines et IP.
  • Sucuri SiteCheck - Scanner gratuit de malwares et de sécurité pour sites web.
  • Talos Intelligence - Recherche de propriétaire IP, domaine ou réseau. (Anciennement SenderBase.)
  • TekDefense Automater - Outil OSINT pour collecter des informations sur les URLs, IPs ou hashes.
  • URLhaus - Projet de abuse.ch visant à partager les URLs malveillantes utilisées pour la distribution de malwares.
  • URLQuery - Scanner d'URL gratuit.
  • urlscan.io - Scanner d'URL gratuit et informations sur les domaines.
  • Whois - Recherche whois en ligne gratuite de DomainTools.
  • Zeltser's List - Outils en ligne gratuits pour rechercher des sites web malveillants, compilés par Lenny Zeltser.
  • ZScalar Zulu - Analyseur de risque URL Zulu.
  • xortool - Devine la longueur de la clé XOR, ainsi que la clé elle-même.
  • GDB - Le débogueur GNU.
  • GEF - Fonctionnalités améliorées de GDB, pour les exploiters et les rétro-ingénieurs.
  • Ghidra - Un framework de rétro-ingénierie logicielle (SRE) créé et maintenu par la Direction de la Recherche de la National Security Agency.
  • hackers-grep - Un utilitaire pour rechercher des chaînes dans les exécutables PE, y compris les imports, exports et symboles de débogage.
  • Hopper - Le désassembleur macOS et Linux.
  • IDA Pro - Désassembleur et débogueur Windows, avec une version d'évaluation gratuite.
  • IDR - Interactive Delphi Reconstructor est un décompilateur de fichiers exécutables Delphi et de bibliothèques dynamiques.
  • Immunity Debugger - Débogueur pour l'analyse de logiciels malveillants et plus, avec une API Python.
  • ILSpy - ILSpy est le navigateur et décompilateur d'assembly .NET open source.
  • Kaitai Struct - DSL pour la rétro-ingénierie et la dissection de formats de fichiers / protocoles réseau / structures de données, avec génération de code pour C++, C#, Java, JavaScript, Perl, PHP, Python, Ruby.
  • LIEF - LIEF fournit une bibliothèque multiplateforme pour analyser, modifier et abstraire les formats ELF, PE et MachO.
  • ltrace - Analyse dynamique pour les exécutables Linux.
  • mac-a-mal - Un framework automatisé pour la chasse aux logiciels malveillants sur Mac.
  • objdump - Partie de GNU binutils, pour l'analyse statique des binaires Linux.
  • OllyDbg - Un débogueur de niveau assembleur pour les exécutables Windows.
  • OllyDumpEx - Dump la mémoire d'un processus Windows de logiciel malveillant (dépaqueté) et stocke le fichier PE brut ou reconstruit. C'est un plugin pour OllyDbg, Immunity Debugger, IDA Pro, WinDbg, et x64dbg.
  • PANDA - Plateforme pour l'analyse dynamique indépendante de l'architecture.
  • PEDA - Assistance au développement d'exploits en Python pour GDB, un affichage amélioré avec des commandes supplémentaires.
  • pestudio - Effectue une analyse statique des exécutables Windows.
  • Pharos - Le framework d'analyse binaire Pharos peut être utilisé pour effectuer une analyse statique automatisée des binaires.
  • plasma - Désassembleur interactif pour x86/ARM/MIPS.
  • PPEE (puppy) - Un explorateur professionnel de fichiers PE pour les rétro-ingénieurs, les chercheurs en logiciels malveillants et ceux qui souhaitent inspecter statiquement les fichiers PE plus en détail.
  • Process Explorer - Gestionnaire de tâches avancé pour Windows.
  • Process Hacker - Outil qui surveille les ressources système.
  • Process Monitor - Outil de surveillance avancé pour les programmes Windows.
  • PSTools - Outils en ligne de commande Windows qui aident à gérer et à enquêter sur les systèmes actifs.
  • Pyew - Outil Python pour l'analyse de logiciels malveillants.
  • PyREBox - Bac à sable de rétro-ingénierie scriptable en Python par l'équipe Talos chez Cisco.
  • Qiling Framework - Framework d'émulation et de sandboxing multiplateforme avec des instruments pour l'analyse binaire.
  • QKD - QEMU avec serveur WinDbg intégré pour le débogage furtif.
  • Radare2 - Framework de rétro-ingénierie, avec support de débogage.
  • RegShot - Utilitaire de comparaison de registre qui compare des instantanés.
  • RetDec - Décompilateur de code machine retargetable avec un service de décompilation en ligne et une API que vous pouvez utiliser dans vos outils.
  • ROPMEMU - Un framework pour analyser, décortiquer et décompiler les attaques complexes de réutilisation de code.
  • Scylla Imports Reconstructor - Trouver et corriger l'IAT d'un malware PE32 dépaqueté/dumpé.
  • ScyllaHide - Une bibliothèque Anti-Anti-Debug et plugin pour OllyDbg, x64dbg, IDA Pro, et TitanEngine.
  • SMRT - Sublime Malware Research Tool, un plugin pour Sublime 3 pour aider à l'analyse de logiciels malveillants.
  • strace - Analyse dynamique pour les exécutables Linux.
  • StringSifter - Un outil d'apprentissage automatique qui classe automatiquement les chaînes en fonction de leur pertinence pour l'analyse de logiciels malveillants.
  • Triton - Un framework d'analyse binaire dynamique (DBA).
  • Udis86 - Bibliothèque et outil de désassemblage pour x86 et x86_64.
  • Vivisect - Outil Python pour l'analyse de logiciels malveillants.
  • WinDbg - Débogueur polyvalent pour le système d'exploitation Microsoft Windows, utilisé pour déboguer les applications en mode utilisateur, les pilotes de périphériques et les dumps mémoire en mode noyau.
  • X64dbg - Un débogueur open-source x64/x32 pour Windows.
  • mitmproxy - Intercepter le trafic réseau à la volée.
  • Moloch - Système de capture, d'indexation et de base de données du trafic IPv4.
  • NetworkMiner - Outil d'analyse forensique réseau, avec une version gratuite.
  • ngrep - Rechercher dans le trafic réseau comme grep.
  • PcapViz - Visualiseur de topologie réseau et de trafic.
  • Python ICAP Yara - Un serveur ICAP avec scanner yara pour URL ou contenu.
  • Squidmagic - squidmagic est un outil conçu pour analyser le trafic réseau basé sur le web afin de détecter les serveurs de commande et de contrôle (C&C) centraux et les sites malveillants, en utilisant le serveur proxy Squid et Spamhaus.
  • Tcpdump - Collecter le trafic réseau.
  • tcpick - Traquer et réassembler les flux TCP à partir du trafic réseau.
  • tcpxtract - Extraire les fichiers du trafic réseau.
  • Wireshark - L'outil d'analyse de trafic réseau.
  • Practical Malware Analysis Starter Kit - Ce paquet contient la plupart des logiciels référencés dans le livre Practical Malware Analysis.
  • RPISEC Malware Analysis - Ce sont les supports de cours utilisés dans le cours d'analyse de logiciels malveillants au Rensselaer Polytechnic Institute à l'automne 2015.
  • WindowsIR: Malware - La page de Harlan Carvey sur les logiciels malveillants.
  • Windows Registry specification - Spécification du format de fichier du registre Windows.
  • /r/csirt_tools - Subreddit pour les outils et ressources CSIRT, avec un flair analyse de logiciels malveillants.
  • /r/Malware - Le subreddit des logiciels malveillants.
  • /r/ReverseEngineering - Subreddit de rétro-ingénierie, pas limité aux logiciels malveillants.