Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Flerken — Une solution pour la détection de commandes obscurcies multiplateforme présentée à CIS2019 Chine. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会 | Kitploit
Outils/GitHubGitHub/we5ter/flerken
Outils DéfensifsAnalyse StatiqueAnalyse de CodeAnalyse Dynamique de Code (DAST)Analyse de MalwareApprentissage et Éducation
GitHubwe5ter/flerken

Flerken

Une solution pour la détection de commandes obscurcies multiplateforme présentée à CIS2019 Chine. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会

Voir le dépôt
16336il y a 7 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Flerken

python 3.x licence

Introduction

L'obfuscation de ligne de commande (CLOB) s'est avérée être un facteur non négligeable dans les logiciels malveillants sans fichier ou les acteurs malveillants qui « vivent sur le terrain ». Alors que des dizaines d'outils d'obfuscation sont observés dans la nature, peu de contre-mesures appropriées peuvent être trouvées. Dans cet exposé, nous présentons Flerken, une approche de détection d'obfuscation qui fonctionne à la fois pour les commandes Windows (Powershell et CMD) et Linux (Bash). À notre connaissance, Flerken est la première solution prenant en charge la détection d'obfuscation multiplateforme.

Cet exposé partage d'abord quelques observations clés sur le CLOB, telles que ses vecteurs d'attaque et ses stratégies d'analyse. Ensuite, nous donnons une conception détaillée de Flerken. La description est divisée en deux parties, à savoir Kindle (pour Windows) et Octopus (pour Linux). Respectivement, nous montrerons comment la lisibilité humaine peut servir de caractéristique statistique efficace contre l'obfuscation PS/CMD, et comment l'analyse syntaxique dynamique peut être adoptée pour éliminer les faux positifs/négatifs contre le CLOB Bash. L'efficacité de Flerken est évaluée via des échantillons de commandes noires/blanches représentatives et des expériences de performance.

Nous soulignons ici les propriétés fonctionnelles que Flerken satisfait fondamentalement comme suit :

• Scalabilité. Flerken prend en charge la détection d'obfuscation multiplateforme. De plus, Flerken peut aider à réaliser un bullage d'obfuscation en temps réel dans les systèmes EDR serveur (avec une échelle de l'ordre de millions).

• Précision. Flerken est capable de distinguer correctement la plupart des obfuscations de commandes Windows/Linux. Par conséquent, Flerken peut être adopté par les entreprises dans de nombreuses enquêtes de sécurité sur les points de terminaison serveur.

• Disponibilité. Flerken est désormais accessible via sa page Web officielle. Tout ce que vous avez à faire est de coller la chaîne de commande et de tester ce que vous souhaitez analyser. Aucun format de fichier d'entrée spécifique n'est requis. Nous avons également open-sourcé Flerken sur Github afin que vous puissiez construire votre propre détecteur à la demande.

Prochaine version

  • Outil De-Obfuscated-Bash : Une image du docker octopusbash intégré.
  • Une plateforme de gestion Web pour surveiller, configurer le workflow de Flerken, et également analyser les résultats de sortie du workflow.

Code source de la démo Web

Veuillez consulter notre autre branche web-demo.

Obtenir de l'aide

Si vous avez des questions ou des commentaires sur Flerken, veuillez créer une issue et choisir un label approprié. Nous la résoudrons dès que possible.

CHANGELOG

Veuillez consulter notre CHANGELOG.md

Auteurs

  • Yao Zhang
  • Zhiyang Zeng

Remerciements

Nous tenons à remercier tous les contributeurs à ce projet de recherche et tous les membres de Tencent Blade Team. De plus, nous tenons à remercier les chercheurs en sécurité Daniel Bohannon et Andrew LeFevre pour leurs précieux commentaires et discussions.

Licence

Flerken est publié sous la licence Apache 2.0.

Télécharger l’outil