
अर्ध-स्वचालित जावास्क्रिप्ट मैलवेयर विश्लेषण, डीऑबफस्केशन और पेलोड निष्कर्षण के लिए सैंडबॉक्स। Node.js के लिए लिखा गया।
अर्ध-स्वचालित Javascript मैलवेयर विश्लेषण, डीओबफस्केशन और पेलोड निष्कर्षण के लिए सैंडबॉक्स। Node.js के लिए लिखित।
malware-jail Node के 'vm' सैंडबॉक्स के लिए लिखित है। वर्तमान में WScript (Windows Scripting Host) संदर्भ env/wscript.js लागू करता है, कम से कम वह भाग जो मैलवेयर द्वारा बार-बार उपयोग किया जाता है। इंटरनेट ब्राउज़र संदर्भ आंशिक रूप से env/browser.js में लागू किया गया है।
किसी भी ऑपरेटिंग सिस्टम पर चलता है। Linux पर विकसित और परीक्षण किया गया, Node.js v6.6.0।
कुछ ES6 सुविधाओं के उपयोग के कारण, आपको Node.js >= 6.x की आवश्यकता होगी।
विश्लेषित मैलवेयर नमूनों के लिए EXAMPLES देखें।
यदि आपके पास नए मैलवेयर नमूने हैं, तो कृपया उन्हें javascript-malware-collection में सबमिट करें, या तो मुद्दे या पुल अनुरोध के माध्यम से।
WMI क्वेरीज़ को एक फ़ाइल में गिनता है: wmis.json
नया पैरामीटर जोड़ा गया:
--t404 - HTTP अनुरोध हमेशा HTTP/404 लौटाते हैं और एक अपवाद फेंकते हैं। यह सभी दूरस्थ URL की गणना करने में सक्षम बनाता है।
URL अब urls.json में सहेजे जाते हैं। नवीनतम EXAMPLES#malware-of-issue-14 देखें।
विभिन्न बग फिक्स और सुधार।
विभिन्न बग फिक्स और सुधार।
नए पैरामीटर जोड़े गए:
-t msecs - निष्पादन समय को "msecs" मिलीसेकंड तक सीमित करता है, डिफ़ॉल्ट 60 सेकंड।
--h404 - HTTP अनुरोध हमेशा HTTP/404 लौटाते हैं और अपवाद नहीं फेंकते। यह सभी दूरस्थ URL की गणना करने में सक्षम बनाता है।
आपको Node.js और npm स्थापित होना चाहिए।
malware-jail minimist, iconv-lite और entities पर आधारित है।
स्रोत को git से खींचें:
git clone https://github.com/HynekPetrak/malware-jail.git
cd malware-jail
फिर सभी निर्भरताएँ (minimist, entities, iconv-lite) स्थापित करें:
npm install
अभी तक उपलब्ध नहीं है, जल्द ही आ रहा है ...
वास्तविक मैलवेयर के साथ काम करते समय सावधान रहें। एक मैलवेयर, जो इस सैंडबॉक्स के बारे में जानता है, बचने और आपके पीसी को नुकसान पहुंचाने का प्रयास कर सकता है। इसे या तो एक अप्रिविलेज्ड Linux खाते से या वर्चुअलाइज्ड Windows मशीन के भीतर चलाने की सिफारिश की जाती है। मैलवेयर फ़ोल्डर में Angler फ़ाइलें निष्क्रिय नहीं की गई हैं।
bash@linux# node jailme.js -h -b list
7 May 20:54:52 - malware-jail, एक मैलवेयर सैंडबॉक्स ver. 0.19
7 May 20:54:52 - ------------------------
7 May 20:54:52 - उपयोग: node jailme.js [[-e file1] [-e file2] .. ] [-c ./config.json] \
7 May 20:54:52 - [-o ofile] [-b id] \
7 May 20:54:52 - [-s odir] [--down] [malware1 [malware2] .. ]
7 May 20:54:52 - -c config .. वैकल्पिक कॉन्फ़िग फ़ाइल का उपयोग करें, ./ से पहले
7 May 20:54:52 - -e ifile ... js जो विशिष्ट वातावरण का अनुकरण करता है
7 May 20:54:52 - -o ofile ... उस फ़ाइल का नाम जहां अंत में सैंडबॉक्स डंप किया जाना चाहिए
7 May 20:54:52 - -s odir ... उत्पन्न फ़ाइलों (मैलवेयर पेलोड) के लिए आउटपुट निर्देशिका
7 May 20:54:52 - -b id ... ब्राउज़र प्रकार, संभावित मानों के लिए -b list का उपयोग करें
7 May 20:54:52 - -t msecs ... निष्पादन समाप्त करने से पहले मिलीसेकंड की संख्या, डिफ़ॉल्ट 1 मिनट
7 May 20:54:52 - --trace ... प्रत्येक लॉग लाइन के साथ स्टैक ट्रेस प्रिंट करें
7 May 20:54:52 - --down ... दूरस्थ सर्वर से मैलवेयर पेलोड डाउनलोड करने की अनुमति दें
7 May 20:54:52 - --h404 ... डाउनलोड पर हमेशा HTTP/404 लौटाएं
7 May 20:54:52 - malware ... मैलवेयर कोड वाली js
7 May 20:54:52 - यदि कोई तर्क निर्दिष्ट नहीं किया गया है, तो डिफ़ॉल्ट मान config.json से लिए जाते हैं
7 May 20:54:52 - संभावित -b मान: [ 'IE11_W10', 'IE8', 'IE7', 'iPhone', 'Firefox', 'Chrome' ]
उदाहरण फ़ोल्डर में आपको एक निष्क्रिय मैलवेयर फ़ाइल मिल सकती है। विश्लेषण चलाएं:
node jailme.js -c ./config_wscript_only.json --down=y malware/example.js
इंटरनेट ब्राउज़र आधारित मैलवेयर का परीक्षण आप इसके साथ कर सकते हैं:
node jailme.js -b IE11_W10 malware/example_browser.js
विश्लेषण के अंत में, पूर्ण सैंडबॉक्स संदर्भ 'sandbox_dump_after.json' फ़ाइल में डंप किया जाता है।
आप 'sandbox_dump_after.json' के निम्नलिखित प्रविष्टियों की जांच करना चाह सकते हैं:
'sandbox_dump_after.json' JSONPath का उपयोग करता है, जो JSON-js/cycle.js द्वारा कार्यान्वित है, एक ही ऑब्जेक्ट के डुप्लिकेट या चक्रीय संदर्भों को सहेजने के लिए।