Collection de scripts pour l'analyse de malwares, la désobfuscation et l'extraction de configurations. Prend en charge l'analyse statique, le dépaquetage, la conversion de shellcode et l'extraction C2 pour des familles de malwares comme AgentTesla, Qakbot et CobaltStrike.
Dépôt de petits scripts pour l'analyse de logiciels malveillants, la désobfuscation et l'extraction de configuration.
Consultez les fichiers README.md dans les dossiers pour plus de détails.
| Dossier | Script | Dépendances | Statique | Objectif |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | Désobfuscation JavaScript. Extrait récursivement toutes les fonctions appelées à partir d'une fonction de départ donnée |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | Désobfuscation JavaScript. Renomme tous les identifiants en ren_<number> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | Variante x64 du script PropagateExternalParameters 32 bits fourni par Ghidra |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | Déplace toutes les fonctions appelantes dans l'espace de noms malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | Émulateur et traceur de pilote en mode noyau |
| Nuitka | nuitka_extractor.py | Python | ✅ | Extrait les exécutables onefile de Nuitka |
| PKG | pkg_vfs_extract.py | Python | ✅ | Extrait et inspecte les systèmes de fichiers virtuels intégrés des binaires vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | Obtient une liste de symboles pour toutes les fonctions exportées d'une DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | Surveille les modifications dans un dossier donné et extrait les fichiers modifiés |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | Extrait les fichiers PyInstaller qui utilisent un stub personnalisé et un chiffrement personnalisé |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | Extrait les fichiers Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | Extrait les archives RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | Convertit le shellcode brut en fichier PE avec le shellcode comme point d'entrée |
| Cible | Dépendances | Statique | Extraction de configuration | Extraction C2 | Désobfuscation | Dépaquetage | Gère les échantillons packés |
|---|---|---|---|---|---|---|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
Sauf indication contraire, les outils de ce dépôt sont sous licence MIT (voir LICENSE).
Certains outils sont dérivés de projets GPLv3 et restent donc sous licence GPLv3+. Ces outils contiennent leurs propres fichiers et en-têtes de licence.