
सामान्य रिमोट एक्सेस ट्रोजन के लिए पायथन डिकोडर
Malconf एक python3 लाइब्रेरी है जिसका उपयोग विशिष्ट मैलवेयर परिवारों का स्थैतिक रूप से विश्लेषण करने और उनका कॉन्फ़िगरेशन डेटा निकालने के लिए किया जा सकता है, जिसका उपयोग घटना के दौरान घटना प्रतिक्रिया दल (Incident Responders) कर सकते हैं।
एक लाइब्रेरी के रूप में इसे स्वचालित मैलवेयर विश्लेषण पाइपलाइनों में भी स्थापित किया जा सकता है।
कुछ पूर्व-आवश्यकताएँ हैं जो pip सेटअप और requirements.txt में शामिल हैं
सभी डिकोडरों के लिए आपको yara और yara-python की आवश्यकता होगी। .NET मैलवेयर से निपटने के लिए आपको dotnet समर्थन के साथ yara-python स्थापित करने की आवश्यकता होगी
git clone --recursive https://github.com/VirusTotal/yara-python
python3 setup.py build --enable-magic --enable-dotnet
sudo python3 setup.py install
pip3 install --upgrade malwareconfig
git clone [email protected]:kevthehermit/RATDecoders.git
cd RATDecoders
pip3 install -r requirements.txt
python3 setup.py install
वर्तमान में समर्थित RATs की सूची नीचे दी गई है:
आपूर्ति किए गए कमांड लाइन टूल malconf का उपयोग करके आप -r फ़्लैग के साथ एक फ़ाइल या एक निर्देशिका पास कर सकते हैं और यह स्वतः ही परिवार का पता लगाने और कोई भी कॉन्फ़िगरेशन निकालने का प्रयास करेगा।
आप परिणामों को किसी फ़ाइल में लिखने के लिए -o विकल्प का भी उपयोग कर सकते हैं।
malconf
malconf -l यह सभी समर्थित RATs को सूचीबद्ध करेगा
malconf /path/to/sample यह स्वतः ही परिवार का पता लगाएगा और डिकोडर चलाएगा
⇒ malconf tests/samples/alienspy
__ __ _ ____ __
| \/ | __ _| |/ ___|___ _ __ / _|
| |\/| |/ _` | | | / _ \| '_ \| |_
| | | | (_| | | |__| (_) | | | | _|
|_| |_|\__,_|_|\____\___/|_| |_|_|
Malware Configuration Parser by @kevthehermit
[+] Loading File: tests/samples/alienspy
[-] Found: AlienSpy
[-] Running Decoder
[-] Config Output
{'ConfigKey': 'fzGUoTaQH3SUW7E82IKQK2J2J2IISIS',
'NAME': 'ok',
'Version': 'B',
'connetion_time': '0',
'desktop': 'true',
'dns': '213.208.129.211',
'extensionname': 'qQJ',
'folder': 'java',
'instalar': 'true',
यदि आप pip install करते हैं तो आप इसे लाइब्रेरी के रूप में भी उपयोग कर सकते हैं।
from malwareconfig import fileparser
from malwareconfig.modules import __decoders__, __preprocessors__
# Open and parse the file
sample_path = '/path/to/sample.exe'
file_info = fileparser.FileParser(file_path=sample_path)
# Check for a valid decoder and then parse
if file_info.malware_name in __decoders__:
module = __decoders__[file_info.malware_name]['obj']()
module.set_file(file_info)
module.get_config()
conf = module.config
pprint(conf)
जहाँ श्रेय दिया जाना चाहिए, वहाँ पूरा श्रेय।
Malware.lu को प्रारंभिक Xtreme RAT राइटअप के लिए - https://code.google.com/p/malware-lu/wiki/en_xtreme_RAT
Fireye को उनके Poison Ivy और Xtreme RAT राइटअप्स के लिए (भले ही उन्होंने मेरे ट्वीट्स को अनदेखा किया :-) ) - http://www.fireeye.com/blog/technical/2014/02/xtremerat-nuisance-or-threat.html
Shawn Denbow और Jesse Herts को उनके शोधपत्र के लिए - http://www.matasano.com/research/PEST-CONTROL.pdf इसने मेरा बहुत समय बचाया