PEpper
एक ओपन सोर्स टूल जो Portable Executable पर मैलवेयर स्थैतिक विश्लेषण करता है
स्थापना
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
स्क्रीनशॉट
और अधिक पंक्तियाँ..
CSV आउटपुट
और अधिक कॉलम..
निकाली गई विशेषताएँ
- संदिग्ध एंट्रोपी अनुपात
- संदिग्ध नाम अनुपात
- संदिग्ध कोड आकार
- संदिग्ध डिबगिंग टाइम-स्टैम्प
- निर्यात की संख्या
- एंटी-डिबगिंग कॉल की संख्या
- वर्चुअल-मशीन पहचान कॉल की संख्या
- संदिग्ध API कॉल की संख्या
- संदिग्ध स्ट्रिंग की संख्या
- YARA नियम मिलान की संख्या
- मिले URL की संख्या
- मिले IP की संख्या
- स्टैक पर कुकी (GS) समर्थन
- Control Flow Guard (CFG) समर्थन
- Data Execution Prevention (DEP) समर्थन
- Address Space Layout Randomization (ASLR) समर्थन
- Structured Exception Handling (SEH) समर्थन
- Thread Local Storage (TLS) समर्थन
- मेनिफेस्ट की उपस्थिति
- संस्करण की उपस्थिति
- डिजिटल प्रमाणपत्र की उपस्थिति
- पैकर पहचान
- VirusTotal डेटाबेस पहचान
- आयात हैश
नोट्स
- एकल या एकाधिक PE (एक निर्देशिका में रखे गए) पर चलाया जा सकता है
- आउटपुट (pepper.py के उसी निर्देशिका में) FILENAME-output.csv के रूप में सहेजा जाएगा
- VirusTotal स्कैन का उपयोग करने के लिए, "virustotal.py" नामक मॉड्यूल में अपनी निजी कुंजी जोड़ें (इंटरनेट कनेक्शन आवश्यक)
-
श्रेय
उन सभी का बहुत-बहुत धन्यवाद जिन्होंने अप्रत्यक्ष रूप से इस कार्य में मेरी मदद की, विशेष रूप से:
- LIEF प्रोजेक्ट और इसकी शानदार लाइब्रेरी
- PEstudio, PE का विश्लेषण करने के लिए वास्तव में एक अद्भुत सॉफ्टवेयर
- guelfoweb द्वारा PEframe, पोर्टेबल एक्जीक्यूटेबल मैलवेयर और दुर्भावनापूर्ण MS Office दस्तावेज़ों पर स्थैतिक विश्लेषण करने के लिए एक अविश्वसनीय व्यापक उपकरण
- Yara-Rules प्रोजेक्ट, जो संकलित हस्ताक्षर प्रदान करता है, वर्गीकृत और यथासंभव अद्यतित रखा जाता है