
Collection of scripts for malware analysis, deobfuscation, and configuration extraction. Supports static analysis, unpacking, shellcode conversion, and C2 extraction for malware families like AgentTesla, Qakbot, and CobaltStrike.
| फ़ोल्डर | स्क्रिप्ट | निर्भरता | स्थैतिक | उद्देश्य |
|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | JavaScript डीओबफस्केशन। दिए गए प्रारंभ फ़ंक्शन के आधार पर सभी कॉल किए गए फ़ंक्शन को पुनरावृत्त रूप से निकालता है |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | JavaScript डीओबफस्केशन। सभी पहचानकर्ताओं का नाम बदलकर ren_<number> करता है |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | Ghidra-प्रदत्त 32-बिट PropagateExternalParameters स्क्रिप्ट का x64 संस्करण |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | सभी कॉलर फ़ंक्शन को malware:: नाम स्थान में ले जाता है |
| ktrace | ktrace/ktrace.py | Python | ✅ | कर्नेल मोड ड्राइवर एमुलेटर और ट्रेसर |
| Nuitka | nuitka_extractor.py | Python | ✅ | Nuitka एकल फ़ाइल निष्पादन योग्य निकालता है |
| PKG | pkg_vfs_extract.py | Python | ✅ | vercel/pkg बाइनरी से एम्बेडेड वर्चुअल फ़ाइल सिस्टम निकालता और निरीक्षण करता है |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | किसी DLL के सभी निर्यातित फ़ंक्शन के प्रतीकों की सूची प्राप्त करता है |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | दिए गए फ़ोल्डर में परिवर्तनों की निगरानी करता है और बदली गई फ़ाइलों को डंप करता है |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | कस्टम स्टब और कस्टम एन्क्रिप्शन का उपयोग करने वाली PyInstaller फ़ाइलें निकालता है |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | क्विक बैच फ़ाइल कंपाइलर फ़ाइलें निकालता है |
| RenPy | rpa_extractor.py | Python | ✅ | RenPy आर्काइव (.rpa, .rpi) निकालता है |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | रॉ शेलकोड को PE फ़ाइल में परिवर्तित करता है जिसमें शेलकोड प्रवेश बिंदु होता है |
| लक्ष्य | निर्भरता | स्थैतिक | कॉन्फ़िगरेशन निष्कर्षण | C2 निष्कर्षण | डीओबफस्केशन | अनपैकिंग | पैक किए गए नमूने को संभालता है |
|---|---|---|---|---|---|---|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ |
जब तक अन्यथा न कहा गया हो, इस रिपॉजिटरी के उपकरण MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त हैं (LICENSE देखें)।
कुछ उपकरण GPLv3 परियोजनाओं से व्युत्पन्न हैं और इसलिए GPLv3+ के अंतर्गत लाइसेंस प्राप्त रहते हैं। इन उपकरणों में उनकी अपनी LICENSE फ़ाइलें और हेडर शामिल हैं।
| ✅ |
| ⛔ |
| ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |