Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
subparse — मॉड्यूलर मैलवेयर विश्लेषण कलाकृति संग्रह और सहसंबंध ढांचा | Kitploit
उपकरण/GitHubGitHub/jstrosch/subparse
स्थैतिक विश्लेषणगतिशील विश्लेषण (सैंडबॉक्सिंग)फोरेंसिकजानकारी एकत्र करनामालवेयर विश्लेषणखतरा खुफिया
GitHubjstrosch/subparse

subparse

मॉड्यूलर मैलवेयर विश्लेषण कलाकृति संग्रह और सहसंबंध ढांचा

रिपॉजिटरी देखें
56122 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

subparse

Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge Generic badge

Subparse, एक मॉड्यूलर फ्रेमवर्क है जिसे जॉश स्ट्रोचिन, आरोन बेकर और ओडिन बर्नस्टीन द्वारा विकसित किया गया है। यह फ्रेमवर्क मैलवेयर फ़ाइलों को पार्स और इंडेक्स करने तथा पार्सिंग के दौरान प्राप्त जानकारी को खोजने योग्य वेब-व्यूअर में प्रस्तुत करने के लिए डिज़ाइन किया गया है। फ्रेमवर्क मॉड्यूलर है, जो एक कोर पार्सिंग इंजन, पार्सिंग मॉड्यूल और विभिन्न एनरिचर्स का उपयोग करता है जो मैलवेयर इंडेक्स में अतिरिक्त जानकारी जोड़ते हैं। फ्रेमवर्क के लिए मुख्य इनपुट मान मैलवेयर फ़ाइलों की निर्देशिकाएँ हैं, जिन्हें कोर पार्सिंग इंजन या उपयोगकर्ता-निर्दिष्ट पार्सिंग इंजन पार्स करता है, इससे पहले कि किसी भी उपयोगकर्ता-निर्दिष्ट एनरिचमेंट इंजन से अतिरिक्त जानकारी जोड़ी जाए, और फिर पार्स की गई जानकारी को एक elasticsearch इंडेक्स में इंडेक्स किया जाता है। एकत्रित जानकारी को खोजा और वेब-व्यूअर के माध्यम से देखा जा सकता है, जो किसी भी फ़ाइल से प्राप्त किसी भी मान पर फ़िल्टरिंग की अनुमति भी देता है। वर्तमान में 3 पार्सिंग इंजन हैं: डिफ़ॉल्ट पार्सिंग इंजन (PEParser, OLEParser और ELFParser), और 2 एनरिचमेंट इंजन (ABUSEEnricher और CAPEEnricher)।

 

आरंभ करना

सॉफ्टवेयर आवश्यकताएँ

Subparse का उपयोग शुरू करने के लिए, हमारे सॉफ्टवेयर के साथ काम करने से पहले कुछ आवश्यक/अनुशंसित प्रोग्रामों को स्थापित और सेटअप करने की आवश्यकता है।

सॉफ्टवेयरस्थितिलिंक

अतिरिक्त आवश्यकताएँ

अपने सिस्टम पर आवश्यक/अनुशंसित सॉफ्टवेयर स्थापित करने के बाद, Subparse को स्थापित करने के लिए कुछ अन्य कदम उठाने होंगे।

Python आवश्यकताएँ
Python को कुछ अन्य पैकेजों की आवश्यकता होती है जिन पर Subparse अपनी प्रक्रियाओं के लिए निर्भर है। Python सेटअप पूरा करने के लिए, अपने Subparse इंस्टॉलेशन के स्थान पर जाएँ और *parser* फ़ोल्डर में जाएँ। Python आवश्यकताओं को स्थापित करने के लिए आपको निम्नलिखित कमांड का उपयोग करना होगा:
root@kitploit:~
sudo get apt install build-essential
pip3 install -r ./requirements.txt
Docker आवश्यकताएँ
चूँकि Subparse अपने बैकएंड और वेब इंटरफ़ेस के लिए Docker का उपयोग करता है, इसलिए प्रोग्राम का उपयोग करने से पहले Docker कंटेनरों का सेटअप पूरा करना होगा। ऐसा करने के लिए, Subparse इंस्टॉलेशन स्थान की रूट डायरेक्टरी पर जाएँ, और Docker इंस्टेंस सेट अप करने के लिए निम्नलिखित कमांड का उपयोग करें:
root@kitploit:~
docker-compose up

नोट: Subparse द्वारा आवश्यक कंटेनरों को डाउनलोड करने और सेट अप करने में थोड़ा समय लग सकता है।

 

इंस्टॉलेशन चरण

  • इंस्टॉलेशन चरण

उपयोग

कमांड लाइन विकल्प

subparse/parser/subparse.py के लिए उपलब्ध कमांड लाइन विकल्प:

परिणाम देखना

Subparse के पार्सरों से परिणाम देखने के लिए, localhost:8080 पर जाएँ। यदि आपको साइट देखने में परेशानी हो रही है, तो सुनिश्चित करें कि आपने Docker में कंटेनर शुरू किया है और पोर्ट 8080 पर कोई अन्य प्रक्रिया नहीं चल रही है जो साइट को अनुपलब्ध कर सकती है।

 

एकत्रित की गई सामान्य जानकारी

किसी भी पार्सर को निष्पादित करने से पहले, अंतर्निहित फ़ाइल प्रकार की परवाह किए बिना, सैंपल के बारे में सामान्य जानकारी एकत्रित की जाती है। इस जानकारी में शामिल हैं:

  • सैंपल का MD5 हैश
  • सैंपल का SHA256 हैश
  • सैंपल का नाम
  • सैंपल का आकार
  • सैंपल का एक्सटेंशन
  • सैंपल का व्युत्पन्न एक्सटेंशन

पार्सर मॉड्यूल

पार्सर केवल उन सैंपलों पर निष्पादित किए जाते हैं जो फ़ाइल प्रकार से मेल खाते हैं। उदाहरण के लिए, PE फ़ाइलों पर डिफ़ॉल्ट रूप से PEParser निष्पादित किया जाएगा क्योंकि फ़ाइल प्रकार उनसे मेल खाता है जिनकी PEParser जाँच कर सकता है।

डिफ़ॉल्ट मॉड्यूल

ELFParser
यह डिफ़ॉल्ट पार्सिंग मॉड्यूल है जो ELF फ़ाइलों पर निष्पादित किया जाएगा। एकत्रित की जाने वाली जानकारी:
  • सामान्य जानकारी
  • प्रोग्राम हेडर
  • सेक्शन हेडर
  • नोट्स
  • आर्किटेक्चर-विशिष्ट डेटा
  • संस्करण जानकारी
  • Arm अनवाइंड जानकारी
  • पुनःस्थापन डेटा
  • डायनेमिक टैग
OLEParser
यह डिफ़ॉल्ट पार्सिंग मॉड्यूल है जो OLE और RTF स्वरूपित फ़ाइलों पर निष्पादित किया जाएगा, यह डेटा प्राप्त करने के लिए OLETools पैकेज का उपयोग करता है। एकत्रित की जाने वाली जानकारी:
  • मेटा डेटा
  • MRaptor
  • RTF
  • टाइम्स
  • संकेतक
  • VBA / VBA मैक्रोज़
  • OLE ऑब्जेक्ट्स
PEParser
यह डिफ़ॉल्ट पार्सिंग मॉड्यूल है जो PE फ़ाइलों पर निष्पादित किया जाएगा जो फ़ाइल प्रकारों: PE32 और MS-Dos से मेल खाती हैं या उन्हें शामिल करती हैं। एकत्रित की जाने वाली जानकारी:
  • सेक्शन कोड और गणना
  • एंट्री पॉइंट
  • इमेज बेस
  • हस्ताक्षर
  • आयात
  • निर्यात

 

एनरिचर मॉड्यूल

ये वैकल्पिक मॉड्यूल हैं जो केवल तभी निष्पादित होंगे यदि कमांड लाइन पर -e | --enrichers फ़्लैग के माध्यम से निर्दिष्ट किए गए हों।

डिफ़ॉल्ट मॉड्यूल

ABUSEEnricher
यह एनरिचर [Abuse.ch](https://abuse.ch/) API और [Malware Bazaar](https://bazaar.abuse.ch) का उपयोग करके subparse द्वारा विश्लेषित सैंपल(सैंपलों) के बारे में अधिक जानकारी एकत्रित करता है, फिर जानकारी को एकत्रित करके Elastic डेटाबेस में संग्रहीत किया जाता है।
CAPEEnricher
यह एनरिचर CAPEv2 सैंडबॉक्स उदाहरण के साथ संवाद करने के लिए उपयोग किया जाता है, ताकि डायनामिक विश्लेषण के माध्यम से सैंपल(सैंपलों) के बारे में अधिक जानकारी एकत्रित की जा सके, फिर जानकारी को पृष्ठभूमि प्रसंस्करण के लिए Kafka मैसेजिंग सेवा का उपयोग करके Elastic डेटाबेस में एकत्रित और संग्रहीत किया जाता है।
STRINGEnricher
यह एनरिचर एक स्मार्ट स्ट्रिंग एनरिचर है, जो संभावित रुचिकर स्ट्रिंग्स के लिए सैंपल को पार्स करेगा। यह एनरिचर जिन श्रेणियों की स्ट्रिंग्स की तलाश करता है उनमें शामिल हैं: ऑडियो, इमेज, एक्ज़ीक्यूटेबल फ़ाइलें, कोड कॉल्स, संपीड़ित फ़ाइलें, कार्य (ऑफिस डॉक्स), IP पते, IP पता + पोर्ट, वेबसाइट URL, कमांड लाइन आर्गुमेंट।
YARAEnricher
यह एनरिचर एक प्री-कंपाइल्ड yara फ़ाइल का उपयोग करता है जो स्थित है: parser/src/enrichers/yara_rules. इस प्री-कंपाइल्ड फ़ाइल में VirusTotal और YaraRulesProject के नियम शामिल हैं।

 

कस्टम पार्सर और एनरिचर विकसित करना

Subparse का वेब व्यू Bootstrap का उपयोग करके बनाया गया था, यह आपको अपने स्वयं के कस्टम पार्सर/एनरिचर Vue.js फ़ाइलों को विकसित करते समय किसी भी निर्मित Bootstrap CSS का उपयोग करने की अनुमति देता है। हमने शुरू करने में मदद के लिए प्रत्येक के लिए एक उदाहरण भी प्रदान किया है और विकास की प्रक्रिया को आसान बनाने और जानकारी प्रदर्शित करने के तरीके में मानकीकरण को बढ़ावा देने के लिए कुछ कस्टम विजेट भी लागू किए हैं। सभी Vue.js फ़ाइलों का उपयोग कस्टम पार्सर/एनरिचर से जानकारी को गतिशील रूप से प्रदर्शित करने के लिए किया जाता है और डेटा के लिए टेम्पलेट के रूप में उपयोग किया जाता है।

नोट: क्लास और फ़ाइल नाम दोनों के साथ नामकरण परंपराओं का सख्ती से पालन किया जाना चाहिए, यदि आपको अपने कस्टम पार्सर/एनरिचर को निष्पादित करने में समस्या आती है तो यह पहली चीज़ है जिसकी जाँच की जानी चाहिए। आपके पार्सर/एनरिचर का नामकरण सम्मेलन सभी फ़ाइलों और क्लास नामों में समान नाम का उपयोग करना चाहिए।

  • Python विकास
  • Vue विकास
  • Vue सहायक


लॉगिंग

लॉगर ऑब्जेक्ट डिफ़ॉल्ट Python लॉगर का एक सिंगलटन कार्यान्वयन है। गहन उपयोग के लिए कृपया आधिकारिक दस्तावेज़ देखें। Subparse के लिए हम केवल आउटपुट के लिए लॉगिंग स्तरों का उपयोग करने की अनुशंसा करते हैं। ये हैं:

  • debug
  • warning
  • error
  • critical
  • exception
  • log
  • info


आभार

  • यह शोध और सभी सह-लेखक NSA अनुदान H98230-20-1-0326 द्वारा समर्थित हैं।
टूल डाउनलोड करें
Dockerआवश्यकइंस्टॉलेशन गाइड
Python3.8.1आवश्यकइंस्टॉलेशन गाइड
Pyenvअनुशंसितइंस्टॉलेशन गाइड
आर्गुमेंटविकल्पआवश्यकविवरण
-h--helpनहींसहायता मेनू दिखाता है
-d SAMPLES_DIR--directory SAMPLES_DIRहाँपार्स करने के लिए सैंपलों की निर्देशिका
-e ENRICHER_MODULES--enrichers ENRICHER_MODULESनहींअतिरिक्त पार्सिंग के लिए उपयोग किए जाने वाले एनरिचर मॉड्यूल
-r--resetनहींकॉन्फ़िगर किए गए Elasticsearch क्लस्टर में सभी डेटा रीसेट/हटाएँ
-v--verboseनहींविस्तृत कमांडलाइन आउटपुट दिखाएँ
-s--service-modeनहींसेवा मोड में प्रवेश करता है जो प्रोसेसिंग के दौरान SAMPLES_DIR में और सैंपल जोड़ने की अनुमति देता है