
एंड्रॉइड मालवेयर (C&Cs, फोन नंबर आदि) से "कार्रवाई योग्य" डेटा निकालने के लिए सरल फ्रेमवर्क
Android मैलवेयर (C&Cs, फ़ोन नंबर आदि) से "कार्रवाई योग्य" डेटा निकालने के लिए सरल फ्रेमवर्क
इस प्रोजेक्ट का उपयोग शुरू करने से पहले आपको निम्नलिखित पैकेज स्थापित करने होंगे:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)अवधारणा वास्तव में सरल और मॉड्यूलर है। प्रोजेक्ट में कुछ निर्देशिकाएँ हैं, जो आपके स्थैतिक विश्लेषण या आउटपुट प्रोसेसिंग के लिए स्थान प्रदान करती हैं:
plugins - यह वह जगह है जहाँ मैलवेयर पहचान और डेटा निष्कर्षण के लिए जिम्मेदार कोड होता है। प्रत्येक क्लास को templates से Plugin क्लास से इनहेरिट करना होता है।recon विधि मैलवेयर की पहचान करती है - यह सुनिश्चित करने के लिए आवश्यक सारा कोड वहाँ रखें कि आप डेटा निकाल सकें।extract विधि सामान्य निष्कर्षण करती है। निकाले गए डेटा के लिए कोई विशिष्ट प्रारूप नहीं है, लेकिन इसे Python डिक्शनरी में रखना अच्छा है, ताकि आउटपुट प्रोसेसर इसे एक समान तरीके से पढ़ सकें।processing - यह वह जगह है जहाँ आप OutputProcessor क्लास से इनहेरिट करने वाली क्लासें रखते हैं। डेटा निष्कर्षण के बाद उन्हें बुलाया जाता है और वे निकाली गई जानकारी प्राप्त करती हैं।process विधि डेटा लेती है और किसी प्रकार का परिणाम उत्पन्न करती है (जैसे आपके डेटाबेस में फ़ाइल या C&C जोड़ना, यह जाँचना कि C&C लाइव है या नहीं, आदि)यदि आप योगदान देना चाहते हैं, तो एक प्लगइन लिखें जो किसी नए मैलवेयर परिवार को डिकोड करता हो। यह आसान है, बस मौजूदा प्लगइन्स को देखें।
तो, आपके पास एक APK सैंपल है और आप नहीं जानते कि यह क्या है और C&C कहाँ है? टाइप करें:
python maldrolyzer.py [sample_path]
यदि maldrolyzer मैलवेयर परिवार को पहचानता है, तो यह कुछ उपयोगी जानकारी प्रदर्शित करेगा, जैसे:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
और आप http://amtrckr.info का उपयोग करके कई मैलवेयर परिवारों के C&Cs को ट्रैक कर सकते हैं।