
Collection of scripts for malware analysis, deobfuscation, and configuration extraction. Supports static analysis, unpacking, shellcode conversion, and C2 extraction for malware families like AgentTesla, Qakbot, and CobaltStrike.
मैलवेयर विश्लेषण, डीओबफस्केशन और कॉन्फ़िगरेशन निष्कर्षण के लिए छोटी स्क्रिप्ट्स का रिपॉजिटरी।
अधिक जानकारी के लिए फ़ोल्डर्स के अंदर README.md फ़ाइलें देखें।
| फ़ोल्डर | स्क्रिप्ट | निर्भरता | स्थैतिक | उद्देश्य |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | JavaScript डीओबफस्केशन। दिए गए प्रारंभ फ़ंक्शन के आधार पर सभी कॉल किए गए फ़ंक्शन को पुनरावृत्त रूप से निकालता है |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | JavaScript डीओबफस्केशन। सभी पहचानकर्ताओं का नाम बदलकर ren_<number> करता है |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | Ghidra-प्रदत्त 32-बिट PropagateExternalParameters स्क्रिप्ट का x64 संस्करण |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | सभी कॉलर फ़ंक्शन को malware:: नाम स्थान में ले जाता है |
| ktrace | ktrace/ktrace.py | Python | ✅ | कर्नेल मोड ड्राइवर एमुलेटर और ट्रेसर |
| Nuitka | nuitka_extractor.py | Python | ✅ | Nuitka एकल फ़ाइल निष्पादन योग्य निकालता है |
| PKG | pkg_vfs_extract.py | Python | ✅ | vercel/pkg बाइनरी से एम्बेडेड वर्चुअल फ़ाइल सिस्टम निकालता और निरीक्षण करता है |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | किसी DLL के सभी निर्यातित फ़ंक्शन के प्रतीकों की सूची प्राप्त करता है |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | दिए गए फ़ोल्डर में परिवर्तनों की निगरानी करता है और बदली गई फ़ाइलों को डंप करता है |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | कस्टम स्टब और कस्टम एन्क्रिप्शन का उपयोग करने वाली PyInstaller फ़ाइलें निकालता है |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | क्विक बैच फ़ाइल कंपाइलर फ़ाइलें निकालता है |
| RenPy | rpa_extractor.py | Python | ✅ | RenPy आर्काइव (.rpa, .rpi) निकालता है |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | रॉ शेलकोड को PE फ़ाइल में परिवर्तित करता है जिसमें शेलकोड प्रवेश बिंदु होता है |
जब तक अन्यथा न कहा गया हो, इस रिपॉजिटरी के उपकरण MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त हैं (LICENSE देखें)।
कुछ उपकरण GPLv3 परियोजनाओं से व्युत्पन्न हैं और इसलिए GPLv3+ के अंतर्गत लाइसेंस प्राप्त रहते हैं। इन उपकरणों में उनकी अपनी LICENSE फ़ाइलें और हेडर शामिल हैं।
| लक्ष्य | निर्भरता | स्थैतिक | कॉन्फ़िगरेशन निष्कर्षण | C2 निष्कर्षण | डीओबफस्केशन | अनपैकिंग | पैक किए गए नमूने को संभालता है |
|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |