
PE एक्ज़ीक्यूटेबल्स के लिए स्थैतिक विश्लेषक जिसमें पैकर्स, कंपाइलर्स, संदिग्ध इम्पोर्ट्स, क्रिप्टोग्राफ़िक कॉन्स्टेंट्स, और ClamAV सिग्नेचर्स का प्लगइन-आधारित पता लगाना शामिल है। VirusTotal हैश सबमिशन और ऑथेंटिकोड सत्यापन का समर्थन करता है।
Manalyze PE फ़ाइलों के लिए एक स्थैतिक विश्लेषण उपकरण है जिसका उपयोग आप किसी निष्पादन योग्य (या निष्पादन योग्यों के सेट) पर प्रारंभिक मूल्यांकन करने के लिए कर सकते हैं। यह कमज़ोर संकेत एकत्र करता है जो दुर्भावनापूर्ण व्यवहार का संकेत दे सकते हैं और ऐसी जानकारी प्रदर्शित करता है जो बाद के मैन्युअल विश्लेषण में सहायता कर सकती है।
यदि आप उपकरण द्वारा उत्पन्न कुछ नमूना रिपोर्ट देखना चाहते हैं, तो इसके लिए बनाई गई मेरी वेब सेवा आज़माने में संकोच न करें: manalyzer.org।
Manalyze को Windows और Linux के लिए C++ में लिखा गया है और इसे GPLv3 लाइसेंस की शर्तों के तहत जारी किया गया है। यह PE फ़ाइलों के लिए एक मजबूत पार्सर है जिसमें एक लचीली प्लगइन आर्किटेक्चर है जो उपयोगकर्ताओं को फ़ाइलों का गहराई से स्थैतिक विश्लेषण करने की अनुमति देता है। Manalyze...
WriteProcessMemory + CreateRemoteThread)मुझे किसी ओपन-सोर्स प्रोजेक्ट को चेक आउट करने और उसे बनाने में दो घंटे बिताने से ज़्यादा कुछ नफ़रत नहीं है। यही कारण है कि मैंने Manalyze को यथासंभव आसानी से बनाने की पूरी कोशिश की है। यदि ये कुछ पंक्तियाँ आपके लिए काम नहीं करती हैं, तो मैं अपने काम में असफल रहा हूँ और आपको मुझे एक संदेश भेजना चाहिए ताकि मैं इसे ठीक कर सकूं।
$> [sudo या root के रूप में] apt-get install libboost-dev libboost-system-dev libssl-dev build-essential cmake git
$> [वैकल्पिक रूप से, sudo या root के रूप में भी] pkg install boost libressl cmake git
$> git clone https://github.com/JusticeRage/Manalyze.git && cd Manalyze
$> cmake .
$> make -j5
$> cd bin && ./manalyze --version
नोट: VirusTotal प्लगइन वैकल्पिक है और इसके लिए Boost.System लाइब्रेरी की आवश्यकता है।
अंत में, यदि आप अपनी मशीन के प्रत्येक निर्देशिका से Manalyze तक पहुँचना चाहते हैं, तो प्रोजेक्ट के रूट फ़ोल्डर से $> make install का उपयोग करके इसे स्थापित करें।
cd boost_1_XX_0 && ./bootstrap.bat && ./b2.exe --build-type=complete --with-systemBOOST_ROOT जोड़ें जिसमें आपके boost_1_XX_0 फ़ोल्डर का पथ हो।git clone https://github.com/JusticeRage/Manalyze.git && cd Manalyze && cmake .Manalyze फ़ोल्डर में एक Visual Studio प्रोजेक्ट manalyze.sln दिखाई देना चाहिए!# यदि आपके पास पहले से एक स्वस्थ बिल्ड वातावरण है तो इन दो पंक्तियों को छोड़ दें
user$ xcode-select --install
user$ sudo installer -pkg /Library/Developer/CommandLineTools/Packages/macOS_SDK_headers_for_macOS_10.14.pkg -target /
user$ git clone https://github.com/JusticeRage/Manalyze.git && cd Manalyze
user$ brew install openssl boost
user$ cmake . -DOPENSSL_ROOT_DIR=/usr/local/opt/openssl/ && make -j5
user$ bin && ./manalyze --version
यदि आपको इंटरनेट एक्सेस के बिना किसी मशीन पर Manalyze बनाने की आवश्यकता है, तो आपको निम्नलिखित प्रोजेक्ट्स को मैन्युअल रूप से चेक आउट करना होगा:
दोनों फ़ोल्डरों को external फ़ोल्डर में क्रमशः external/yara और external/hash-library के रूप में रखें। फिर cmake . -DGitHub=OFF चलाएँ और सामान्य रूप से जारी रखें।
Manalyze के लिए एक Docker इमेज समुदाय द्वारा प्रदान की गई है। docker pull evanowe/manalyze चलाएँ और अतिरिक्त जानकारी यहाँ प्राप्त करें।
चूंकि ClamAV हस्ताक्षर विशाल और नियमित रूप से अद्यतन होते हैं, इसलिए उन्हें GitHub या बाइनरी के साथ वितरित करना बहुत अर्थपूर्ण नहीं था। जब आप पहली बार ClamAV प्लगइन का उपयोग करने का प्रयास करते हैं, तो आपको संभवतः निम्नलिखित त्रुटि संदेश मिलेगा: [!] Error: Could not load yara_rules/clamav.yara। उन्हें उत्पन्न करने के लिए, bin/yara_rules (स्रोत ट्री) या ${CMAKE_INSTALL_DATADIR}/manalyze/yara_rules (स्थापित, सामान्यतः /usr/share/manalyze/yara_rules या /usr/local/share/manalyze/yara_rules) में स्थित update_clamav_signatures.py Python स्क्रिप्ट चलाएँ।
जब भी आप हस्ताक्षरों को ताज़ा करना चाहें, स्क्रिप्ट चलाएँ। संकलित Yara कैश $XDG_CACHE_HOME/manalyze/yara_rules या ~/.cache/manalyze/yara_rules में संग्रहीत होते हैं, और MANALYZE_CACHE_DIR के साथ ओवरराइड किए जा सकते हैं।
डिफ़ॉल्ट स्थापना स्थान (CMAKE_INSTALL_PREFIX का सम्मान करते हुए) हैं:
${CMAKE_INSTALL_SYSCONFDIR}/manalyze/manalyze.conf (अक्सर /etc/manalyze/manalyze.conf या /usr/local/etc/manalyze/manalyze.conf)${CMAKE_INSTALL_DATADIR}/manalyze/yara_rules (अक्सर /usr/share/manalyze/yara_rules या /usr/local/share/manalyze/yara_rules)${CMAKE_INSTALL_LIBDIR}/manalyze/pluginsआप इन्हें पर्यावरण चर के साथ ओवरराइड कर सकते हैं:
MANALYZE_CONFIG_DIR, MANALYZE_DATA_DIR, MANALYZE_PLUGIN_DIR, MANALYZE_CACHE_DIR।
$ ./manalyze.exe --help
Usage:
-h [ --help ] Displays this message.
-v [ --version ] Prints the program's version.
--pe arg The PE to analyze. Also accepted as a positional
argument. Multiple files may be specified.
-r [ --recursive ] Scan all files in a directory (subdirectories will be
ignored).
-o [ --output ] arg The output format. May be 'raw' (default) or 'json'.
-d [ --dump ] arg Dump PE information. Available choices are any
combination of: all, summary, dos (dos header), pe (pe
header), opt (pe optional header), sections, imports,
exports, resources, version, debug, tls, config, delay, rich
--hashes Calculate various hashes of the file (may slow down the
analysis!)
-x [ --extract ] arg Extract the PE resources to the target directory.
-p [ --plugins ] arg Analyze the binary with additional plugins. (may slow
down the analysis!)
Available plugins:
- clamav: Scans the binary with ClamAV virus definitions.
- compilers: Tries to determine which compiler generated the binary.
- peid: Returns the PEiD signature of the binary.
- strings: Looks for suspicious strings (anti-VM, process names...).
- findcrypt: Detects embedded cryptographic constants.
- packer: Tries to structurally detect packer presence.
## Python bindings (manapy)
Python bindings live under `manapy/` and are imported as `manalyze`.
From the repository root:
cd manapy python -m pip install .
- imports: Looks for suspicious imports.
- resources: Analyzes the program's resources.
- mitigation: Displays the enabled exploit mitigation techniques (DEP, ASLR, etc.).
- overlay: Analyzes data outside of the PE's boundaries.
- authenticode: Checks if the digital signature of the PE is valid.
- virustotal: Checks existing AV results on VirusTotal.
- all: Run all the available plugins.
Examples:
manalyze.exe program.exe
manalyze.exe -dresources -dexports -x out/ program.exe
manalyze.exe --dump=imports,sections --hashes program.exe
manalyze.exe -r malwares/ --plugins=peid,clamav --dump all
यदि आप इस सूची में जोड़ा जाना चाहते हैं तो मुझसे संपर्क करें या एक पुल अनुरोध खोलें!