
HydraDragonAntivirus openedr-demo
Analisi dinamica e statica con analisi malware in tempo reale con Antivirus per Windows, inclusi XDR open-source (3 progetti EDR), ClamAV, YARA-X, intelligenza artificiale basata su machine learning, analisi comportamentale, Unpacker, Deobfuscator, Decompiler, firme per siti web, Ghidra, Suricata, Sigma, protezione basata su Kernel e Hypervisor e molto più di quanto tu possa immaginare.
Hydra Dragon Antivirus
📚 Per documentazione dettagliata, diagrammi di architettura e guide sui componenti, visita la nostra Wiki del Progetto.
ATTENZIONE: SVILUPPO ATTIVO IN CORSO
Questo progetto non è pronto per la produzione. Sono previste modifiche sostanziali (breaking changes), bug e funzionalità incomplete.
⚠️ AVVISO: Questo repository è destinato esclusivamente a ESPERTI ANALISTI MALWARE e RICERCATORI DI SICUREZZA. Contiene componenti di sistema di basso livello e driver di sicurezza sperimentali che richiedono conoscenze professionali per essere gestiti in sicurezza.
[!CAUTION]
🛑 RESPONSABILITÀ DELL'UTENTE E LIMITI DELLE PROTEZIONI
HydraDragon è progettato per proteggere da minacce automatizzate dannose, non da errori umani o modifiche intenzionali del sistema.
- Eliminazione Manuale: L'antivirus NON TI IMPEDIRÀ di eseguire comandi come
rd C: /s /qo di eliminare manualmente i tuoi file. Riconosce che se tu (l'Amministratore) stai eliminando esplicitamente qualcosa, si tratta di un vero errore dell'utente piuttosto che di un'intrusione malware. Il sistema è progettato per consentire decisioni amministrative intenzionali senza interferenze.- Configurazione Errata di Driver/Sistema: Il software non protegge dall'installazione manuale di driver incompatibili o da impostazioni di sistema errate. Un errore "Inaccessible Boot Device" o altri guasti di sistema causati da modifiche manuali al registro o da esperimenti con i driver NON sono considerati comportamento malware e non vengono bloccati.
- Natura Sperimentale: Sei responsabile di qualsiasi perdita di dati o instabilità del sistema causata dall'uso di questo software sperimentale. Testa sempre prima in una Virtual Machine (VM).
Progetto di una Sola Persona
- HydraDragon è un progetto open-source antivirus/EDR indipendente di tre anni, sviluppato principalmente da un singolo sviluppatore.
TODO
- Aggiungere HydraDragonIDE al progetto (analizzatore statico).
- Rimuovere Npcap poiché non è realmente open source e sostituirlo con una build personalizzata di Suricata.
Informazioni sulle Funzionalità del Progetto
- L'ho detto circa un mese fa: NOTA: Questo progetto è diventato molto più complesso di quanto pensi, quindi sono passato ad Android per unirmi ad AV-Test e diventare il primo antivirus open source che parteciperà a test professionali: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
- Poi questo AGGIORNAMENTO: Stavo pianificando di usare solo le migliori firme e di rimuovere gran parte dell'antivirus basato su analisi dinamica, mantenendo solo Owlyshield + OpenEDR + Firewall, perché nel mondo reale dobbiamo concentrarci sulla protezione in tempo reale senza firme pesanti.
- Quindi questo sarà di nuovo un compito molto complesso. Buona fortuna a me.
Compatibilità con i PC
-
Supporto Piattaforme: Questo progetto è esclusivamente per Windows x86-64. aarch64 e altre architetture non sono supportate.
-
Questo installer è progettato per essere utilizzato su PC Windows puliti o appena formattati.
-
Per ottenere i migliori risultati, installa HydraDragon Antivirus solo su sistemi in cui i componenti di terze parti richiesti non sono già stati installati manualmente.
Avviso Importante
Non eseguire questo installer se uno dei seguenti programmi è già installato sul tuo PC:
- Python 3.12
- Node.js
- Npcap
- ClamAV
- Suricata
- OpenEDR o componenti EDR correlati
Installare HydraDragon Antivirus su un sistema in cui questi componenti sono già installati può causare conflitti di versione, problemi di percorso, conflitti di servizi o comportamenti imprevisti dell'installer.
Utilizzo Consigliato
Usa questo installer su:
- Installazioni Windows nuove
- Macchine di test pulite
- Macchine virtuali
- PC senza dipendenze da motori antivirus esistenti
Se hai già installato uno dei componenti richiesti, disinstallalo prima o utilizza un ambiente Windows pulito prima di installare HydraDragon Antivirus.
Note Importanti e Limitazioni
Ambito del Progetto
HydraDragon è un progetto antivirus locale (ad eccezione del cloud Xcitium) attualmente in fase di sviluppo attivo e sperimentale.
- Opera localmente sul sistema.
- È pensato per ricerca, apprendimento e sperimentazione nell'analisi malware.
Questo progetto non mira a sostituire la tua soluzione antivirus principale di tutti i giorni.
Filosofia di Rilevamento
- Possono verificarsi falsi positivi.
- Il sistema presuppone che la macchina sia in uno stato pulito (non post-infezione).
- Il progetto privilegia un'analisi più approfondita rispetto alla velocità.
- L'obiettivo è il miglioramento del rilevamento a lungo termine piuttosto che un rilevamento rapido ma superficiale.
- Questo NON significa che il progetto raggiunga un tasso di rilevamento del 99% — riflette solo la filosofia di sviluppo.
- Questo antivirus non usa solo le sue migliori firme, ma quasi tutte le nuove firme. Ecco perché è pesante.
Stato Sperimentale
- Questo è un progetto altamente sperimentale.
- Alcune decisioni architetturali delle versioni precedenti non erano ottimali e hanno influito sulla stabilità.
- Il progetto è in costante miglioramento e affinamento.
- Usare con cautela.
Limitazioni Note
- I file più grandi di 2 GB vengono saltati dallo scanner e non vengono scansionati. Non trattare un file saltato come pulito.
- Il Proxy/Inspector TLS Trasparente può installare un certificato HydraDragon Firewall CA locale quando il consenso all'installazione del certificato è abilitato. La GUI del firewall può aggiungerlo/rimuoverlo manualmente e il disinstallatore lo rimuove al meglio delle sue possibilità.
Politica di Rilevamento dei Campioni
-
Campioni di malware molto vecchi potrebbero non essere rilevati.
-
Riferimento per il ritiro delle firme: https://blog.clamav.net/2025/12/clamav-signature-retirement.html
-
Filtri Critici per l'Avvio:
MBRFilterè ora configurato come UpperFilter SERVICE_BOOT_START (0). Questo garantisce che il Master Boot Record sia protetto dal primissimo momento in cui lo stack del disco si inizializza, fornendo resistenza a livello hardware contro bootkit e ransomware stile Petya. -
I file che appaiono come dati spazzatura o completamente sconosciuti possono essere ignorati intenzionalmente.
-
Se un header PE viene rimosso, alcuni motori di rilevamento potrebbero non segnalare più il file.
-
I rilevamenti YARA potrebbero comunque attivarsi a seconda della logica delle regole (ad esempio, regole che non verificano il tipo di file).
Esempio:
Campione con header PE rimosso: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f
Campione originale: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326
Note di Installazione e Utilizzo
[!IMPORTANT] Problema dei Percorsi Lunghi in OpenEDR: OpenEDR contiene strutture di directory profondamente annidate che superano il limite predefinito di 260 caratteri dei percorsi di Windows. Prima di clonare o compilare, esegui:
git config --global core.longpaths trueSenza questo, la clonazione o la compilazione del componente OpenEDR fallirà con errori relativi ai percorsi.
- Il processo di installazione non è completamente automatizzato. Npcap, i driver, i componenti del Firewall e alcune altre dipendenze potrebbero richiedere l'approvazione manuale durante l'installazione.
- Devi disinstallare manualmente il driver ELAM se il disinstallatore automatico ha riscontrato problemi. Consulta la Guida alla Disinstallazione per i passaggi di pulizia del registro.
- Gli errori temporanei di aggiornamento di ClamAV durante l'installazione possono essere ignorati in sicurezza.
- Se l'installazione del driver fallisce, disabilita Secure Boot e riprova.
- Si consiglia di attendere il caricamento completo dell'interfaccia dell'antivirus, anche se alcune protezioni sembrano attive.
- Poiché ELAM non può avviarsi automaticamente in modalità test-signing, utilizziamo un avvio ritardato per l'antivirus per evitare che il driver venga eseguito tramite abuso. (Nota: Tutti i driver devono essere firmati. Sebbene il test-signing WDK sia accettabile per lo sviluppo generale, non è sufficiente per i driver ELAM).
- Il ciclo di hash
cert.ps1/sign.bat/build.rsdi Sanctum è solo un processo artefatto di sviluppo e test CI. Nella produzione reale, non distribuiresanctum.syscon ilsanctum.pfxlocale auto-firmato, la password PFX di esempio, le impostazioni di avvio in modalità test-signing/debug o un hash ELAM generato dalla CI. Le release di produzione dei driver dovrebbero utilizzare una pipeline di firma protetta e la firma tramite Microsoft Partner Center / Hardware Dev Center. Per ELAM, utilizza il percorso di invio del pacchetto HLK/WHCP piuttosto che questo ciclo locale auto-firmato; vedi Note sulla firma di Sanctum. - Per garantire che l'antivirus sia completamente funzionale, Memory Integrity deve essere disabilitata. Riferimento: https://github.com/adrianyy/kernelhook/issues/1
Protezione dei Processi e Orchestrazione
- Orchestrazione Unificata:
HydraDragonControlleragisce come orchestratore principale per l'intero stack di sicurezza. Gestisce il ciclo di vita del Motore AV in C++, del Core EDR in Python e del Sanctum PPL Runner. - Launcher Protetto: Il launcher dell'antivirus stesso è protetto. Sebbene possa essere terminato manualmente da un Amministratore, il malware non può terminarlo poiché il driver verifica l'origine di tutte le richieste di terminazione.
- Controllo Manuale: Se chiudi manualmente la GUI, i motori di sicurezza in background rimangono attivi.
Directory di Quarantena
C:\ProgramData\HydraDragonQuarantine
Limitazione del Recupero da Ransomware
- L'attuale risposta ai ransomware si concentra su rilevamento, blocco, terminazione dei processi, quarantena e telemetria.
- Attualmente non esiste un ripristino automatico dei file dopo che il ransomware ha modificato o cifrato i file.
- Esiste un rollback dei file basato su Shadow Copy, ma non fidartene.
- Il rollback del registro esiste già per le modifiche supportate di persistenza o configurazione legate a ransomware; è separato dal ripristino del contenuto dei file.
- Mantieni backup indipendenti e punti di ripristino; il rilevamento non sostituisce il recupero.
Nota sugli Avvisi Firewall / HIPS
- Non mettere in quarantena ogni avviso che appare dalle notifiche "nuova connessione" del firewall.
- Un avviso di nuova connessione non equivale a un verdetto automatico completo di malware.
- La telemetria di Firewall e HIPS è ancora parzialmente separata, quindi alcuni avvisi sono informativi, contestuali o richiedono una revisione manuale prima della quarantena.
- Esamina prima il percorso del processo, il processo padre, la destinazione e altra telemetria, invece di presumere che ogni avviso di rete sia dannoso.
Descrizione
In questa fase:
-
L'applicazione funziona solo in locale (ad eccezione del cloud Xcitium).
-
Le funzionalità potrebbero essere incomplete o instabili.
-
Possono verificarsi modifiche sostanziali (breaking changes) senza preavviso.
-
Questo progetto non è pronto per la produzione e dovrebbe essere utilizzato solo per scopi di sviluppo e test.
-
Analisi dinamica e statica con Analisi Malware in Tempo Reale con Antivirus per Windows, inclusi XDR open-source (3 progetti EDR), ClamAV, YARA-X, intelligenza artificiale con machine learning, analisi comportamentale, Unpacker, Deobfuscator, Decompiler, firme per siti web, Ghidra, Suricata, Sigma, protezione basata su Kernel e Hypervisor e molto più di quanto tu possa immaginare.
Licenza
Questo progetto è concesso in licenza sotto la GNU General Public License v2.0 (GPLv2).
Vedi il file LICENSE per maggiori informazioni.
Scarica il Database Machine Learning di Malware e File Benigni
-
Database più recente:
-
Database PE Benigni (202k+): Link di Download
-
Database JS Benigni (53k+)Link di Download
-
Database JS Malware (39k+): Link di Download
-
Il database PE Malware rimane invariato.
-
Database vecchio (con falsi negativi e falsi positivi):
-
Database PE Malware (53k+): Link di Download
-
Database PE Benigni (204k+): Link di Download
-
Database JS Benigni (53k+): Link di Download
-
Database JS Malware (39k+): Link di Download
-
Nota: La raccolta contiene solo file PE più piccoli di 10MB. A causa della mia chiavetta USB rotta e non più recuperabile, circa 6.000 campioni benigni sono andati persi per sempre. Alcuni di questi campioni non erano nemmeno disponibili su VirusTotal.
-
Password: infected
Guida all'Addestramento del Machine Learning
- Installa il database dei file dannosi (datamaliciousorder) e benigni (data2), poi installa requirements.txt da train.py e avvia semplicemente train.py con la stessa cartella di datamaliciousorder e data2.
- Quindi elimina results.pkl e rinomina ml_definitions.pkl in results.pkl per consolidare i dati pickle.
Guida alla compilazione dal sorgente
- La documentazione di build viene suddivisa in pagine per componente.
- Altre pagine specifiche per componente verranno aggiunte nel tempo.
Codice Sorgente di Ghidra
- Attualmente uso la 12.0.4: https://ghidra-sre.org/
Java Development Kit
- Basta dare un'occhiata a https://www.oracle.com/java/technologies/downloads/#jdk25-windows
Installazione
- File di setup nella release HydraDragonAntivirus.exe
Disinstallazione
Per la rimozione completa dei driver del kernel e dei servizi di sistema, segui la Guida alla Disinstallazione.
[!IMPORTANT] È necessario un riavvio in Safe Mode per rimuovere completamente i file dei driver protetti (
.sys) e le DLL associate.
Ghidra
- Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
- Script di Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts
Sigma-HQ - Hayabusa
- https://github.com/Yamato-Security/hayabusa/releases/tag/v3.9.0 (hayabusa-3.9.0-win-x64.zip)
IMPORTANTE
- Driver Vulnerabili e Rischio Post-Infezione: Questo progetto utilizza driver come
WinDivert. Questi driver sono attualmente vulnerabili. Se vedi questo driver abusato, probabilmente sei infetto. - Scenario Post-Infezione: Per impostazione predefinita, questo progetto presuppone che il tuo sistema sia pulito al momento dell'installazione. NON è progettato per ripulire o riparare un sistema già infetto.
- Zero Responsabilità: Se installi questo software su un sistema già compromesso, il malware residente potrebbe sfruttare questi driver o la struttura centralizzata delle dipendenze (Python/Node.js) per escalare o persistere. Lo sviluppatore non è responsabile di alcun danno in uno scenario post-infezione.
- Non Eseguire in Safe Mode: HydraDragonAntivirus non è compatibile con la Safe Mode e il suo utilizzo in tale modalità è fortemente sconsigliato. Per impedire al malware di abusare della Safe Mode, HydraDragonAntivirus include una regola di protezione della Safe Mode che rileva i tentativi di abilitare le opzioni di avvio in Safe Mode, modificare le relative impostazioni del registro o costringere in altro modo il sistema ad avviarsi in Safe Mode.
- Blocco del Protocollo QUIC: Il firewall HydraDragon blocca il traffico QUIC (porta UDP 443) per impostazione predefinita per impedire al malware di aggirare l'ispezione TLS tradizionale. Questo costringe le applicazioni a utilizzare HTTPS/TLS standard, consentendo una corretta ispezione approfondita dei pacchetti. Alcune applicazioni moderne (Chrome, Firefox, ecc.) potrebbero subire ritardi iniziali di connessione mentre passano da QUIC a HTTPS.
Come è Possibile un Attacco (Modello di Minaccia)
In uno stato post-infezione, il malware ha già il Vantaggio della Prima Mossa. Poiché questo progetto utilizza driver non firmati e regole di protezione del kernel hardcoded (ad esempio in OwlyshieldRansomFilter e nella policy di self-defense di OpenEDR), un attaccante può eseguire quanto segue:
- Directory Squatting: Il malware pre-crea
C:\Program Files\HydraDragonAntivirusprima che tu esegua l'installer. Imposta ACL restrittivi o inserisce file di configurazione "avvelenati". Quando il driver si avvia, carica ciecamente queste regole dannose dal percorso hardcoded. - Dependency Hijacking: Poiché Python e Node.js sono installati nella sottodirectory dell'AV, il malware può inserire una
python312.dllo unnode.exedannosi in quelle cartelle. L'AV eseguirà quindi inconsapevolmente codice dannoso con privilegi amministrativi durante il suo normale funzionamento. - Abuso di Driver Vulnerabili (BYOVD): Gli attaccanti possono "Bring Their Own Vulnerable Driver" (o abusare di quelli inclusi qui) per bypassare le protezioni del kernel di Windows. Senza ELAM e Firme Digitali, l'AV non può verificare la propria identità o l'integrità del proprio ambiente durante il processo di avvio.
Architettura di Distribuzione delle Regole Rinforzate e di Sicurezza
HydraDragon utilizza una Architettura di Regole Zero-Disk per prevenire manomissioni post-infezione e attacchi basati sui percorsi (per il Kernel):
- Zero Dipendenza dal Disco: I driver del kernel non leggono più le regole di configurazione o esclusione da percorsi disco hardcoded (ad es.,
C:\Program Files\HydraDragonAntivirus\hydradragon). Questo elimina le vulnerabilità di Directory Squatting e TOCTOU (Time-of-Check to Time-of-Use) in cui un attaccante potrebbe sostituire o "avvelenare" i file delle regole prima che il driver si inizializzi. - Resilienza all'Avvio Anticipato: Spostando le regole dal disco alla memoria, mitigiamo gli attacchi in cui malware avviato precocemente tenta di eliminare o sostituire i file delle regole prima che il servizio AV si avvii. Tuttavia, in uno scenario "Post-Infezione" in cui il malware ha già raggiunto la persistenza, potrebbe tentare di eliminare i binari AV stessi. Per difendersi da questo, HydraDragon si affida a ELAM (Early Launch Anti-Malware) e PPL (Protected Process Lite) per garantire che il core dell'antivirus si inizializzi e si protegga prima che il codice dannoso di terze parti possa essere eseguito.
[!IMPORTANT] Per un'analisi di sicurezza dettagliata sul perché evitare percorsi disco hardcoded sia fondamentale per la sicurezza dei driver, fai riferimento alla sezione Protection Mechanisms della Wiki del Progetto.
- Per evitare la perdita di velocità di connessione, assicurati che "late_blocking_mode" sia impostato su true in C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json. Questo potrebbe causare un rilevamento leggermente più tardivo del malware.
- Per il debug, ricorda di impostare HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING su 1.
- Accetta la finestra di dialogo di attendibilità del certificato che Windows mostra mentre il firewall è in esecuzione.
- Qualsiasi log verrà rimosso quando riavvii il programma. Quindi fai attenzione!
- Devi riavviare il programma dopo l'analisi.
- Per favore, non condividere il tuo IP nei log.
- Assicurati che il database ClamAV sia installato senza problemi.
- Ti consigliamo vivamente di fare uno snapshot e poi di ripristinarlo quando hai finito il tuo lavoro.
- Rendi casuale il tuo nome utente (ad esempio, per evitare l'anti-analisi).
- L'installer include anche daily.cvd, main.cvd, bytecode.cvd a causa di problemi di download con il database ClamAV.
- Non puoi installare le firme ClamAV da un IP russo https://github.com/Cisco-Talos/clamav/issues/500
Server della Community Discord
- Ecco il link del server: https://discord.gg/7XMCuj5mbP
Preparare l'ambiente
- Crea molti file per rilevare i ransomware.
Guida
Nota 1:.
- Consenti Java nel firewall di Windows, poiché decompilerà il file PE.
Nota 2:
- Se trovi un problema, per favore apri una segnalazione (issue). Il software antivirus potrebbe essere attivato dalle firme dei siti web perché non sono offuscate, quindi escludi la cartella
%ProgramFiles%\aHydraDragonAntivirus\hydradragon. A causa dei rischi, usalo solo in una VM.
Nota 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd
-
https://github.com/GDATAAdvancedAnalytics/de4dotEx/releases/tag/3.4.0
-
https://www.rathlev-home.de/index-e.html?tools/prog-e.html#unpack
-
https://github.com/glmcdona/Process-Dump/releases/tag/v2.1.1
-
https://github.com/radareorg/radare2/releases/tag/6.1.4 (radare2-6.1.4-w64.zip)
-
Ho usato questi progetti per decompilare.
-
Ho usato questi progetti per l'IA.
-
Ho usato questi progetti per l'EDR (nota: i fork più recenti sono stati aggiunti al repository principale invece che ad altri repository).
-
https://github.com/danisss9/Xvirus (malvendor.db)
-
Ho usato questi progetti come antivirus.
-
Ho usato questi progetti per l'hooking.
-
Ho usato questi progetti per il MITM.
-
Ho usato questi progetti per il rilevamento basato su firme.
-
Ho usato questo progetto per la protezione dell'MBR.
-
https://github.com/clamwin/python-clamav (Convertito in C++)
-
Ho usato questi progetti per ottimizzare l'antivirus.
-
https://github.com/HyperDbg/RedDbg (Potrebbe essere necessario unirlo a SimpleSVM, ma per ora uso questo.)
-
Ho usato questi progetti per l'hypervisor.
-
Ho usato questi progetti per la whitelist.
-
https://github.com/swelljoe/clam-juice/blob/main/clam_juice.py
-
Ho usato questi progetti per evitare che l'antivirus sia appesantito dalle firme.
-
https://github.com/HydraDragonAntivirus/HydraDragonAntivirus/releases/tag/HashDatabase
-
Ho usato questi progetti per il rilevamento basato su hash.
Nota 4:.
- Dovrai disporre di una connessione Internet per installare. Non è un installer offline.
- Nota dell'installer: quando il setup disabilita Hyper-V/VBS o chiede un riavvio, ciò riguarda solo il driver Windows di questo repository e la verifica di compatibilità.
- Non è la stessa cosa del materiale hypervisor separato menzionato nel wiki o in altre cartelle.
Nota 5:
- Non dimenticare di fare una pulizia, perché occupa troppo spazio durante l'elaborazione dei file contro ransomware, ecc.
- Hai bisogno di molto spazio di archiviazione perché registra tutto.
Nota 6:
- Ho raccolto ogni IP e dominio dannoso da Internet. Quindi ci devono essere molti falsi positivi, ma li gestisco.
Nota 7:
- Versione Inno Setup 6.7.3
Nota 8:
- Lo scanner Sanctum non è una scansione completa del motore antivirus. Controlla solo alcuni componenti statici.
Suggerimenti
Suggerimento 1:
- Non usare nomi di VM sospetti sulla tua macchina. (John Doe, ecc.)
Suggerimento 2:
- Usa VSCode, VSCodium o un altro editor per vedere le modifiche in tempo reale ai file .log.
Suggerimento 3:
- Dove trovare i log:
- Motori principali (AV/Python): Cerca in
%ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\ - Motore Sanctum: Cerca in
%ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log - Sanctum PPL Runner: questo componente registra nel Registro eventi di Windows (Origine:
SanctumPPLRunner). Controlla Visualizzatore eventi -> Registri Windows -> Applicazione. - Controller principale: registra nel Registro eventi di Windows (Origine:
HydraDragonController).
- Motori principali (AV/Python): Cerca in
Suggerimento 4:
- Chiudi il firewall di Windows sulla VM per evitare blocchi del firewall. Stiamo testando questo programma, non Windows Firewall.
FAQ
Per le domande frequenti, fare riferimento a FAQ.md.
Crediti:
- Tutto il merito va a Emirhan Uçan (sì, è un progetto di una sola persona finché non è arrivato Yusif https://github.com/Siradankullanici)
- Grazie a Yusif Musayev per il suo aiuto nel garantire che il progetto non rimanesse un progetto di una sola persona (https://github.com/elnureisayeva1-cloud).
- Grazie a Hacı Murad per aver raccolto e compilato alcune firme di machine learning (https://github.com/hacimurad41).
- Grazie a Yusuf per aver testato l'HyperVisor su Intel (https://github.com/caymazyusuf72).
- Grazie a Emrah per la cartella .agent (https://github.com/emrahd0732).
Directory di estrazione e decompilazione
Questo documento descrive tutte le directory di output utilizzate dallo strumento di analisi eseguibile per varie operazioni di estrazione, decompilazione e unpacking.
Output di estrazione e decompilazione HydraDragon — README
Questo documento descrive le directory di output utilizzate dallo strumento di analisi HydraDragon e cosa contiene ciascuna directory. Tieni questo README vicino all'output dell'analisi così gli analisti possono trovare rapidamente gli artefatti decompilati/estratti.
Come è organizzato l'output
- Ogni estrattore/decompilatore scrive in una directory dedicata sotto la radice dell'analisi.
- Gli strumenti creano sottocartelle numerate (
1/,2/, ...) per evitare sovrascritture quando lo stesso packer/risultato viene elaborato più volte. - Nomi di file e sottocartelle vengono preservati dove possibile per rendere più facile risalire all'artefatto originale.
- Le directory vengono create automaticamente dai moduli di estrazione/decompilazione.
Categorie di directory di primo livello (riferimento rapido)
- Estrazione Packer/Obfuscator:
hydra_dragon_dumper_extracted/,upx_extracted/,themida_unpacked/,vmprotect_unpacked/,debloat/ - Analisi .NET:
dotnet/,obfuscar/,de4dot_extracted/,net_reactor_extracted/,un_confuser_ex_extracted/,eazfixer/ - Android/APK:
jadx_decompiled/,androguard/ - Python:
pyinstaller_extracted/,pyarmor8_and_9_extracted/,pyarmor7_extracted/,nuitka/,nuitka_extracted/,nuitka_source_code/,cx_freeze_extracted/,pylingual_extracted/,python_deobfuscated/,python_deobfuscated_marshal_pyc/,pycdas_extracted/,python_source_code/ - JavaScript / Node / Electron:
webcrack_javascript_deobfuscated/,asar/,npm_pkg_extracted/,decompiled_jsc/ - Java:
jar_extracted/,FernFlower_decompiled/ - Installer / archivi:
inno_setup_unpacked/,advanced_installer_extracted/,installshield_extracted/,zip_extracted/,seven_zip_extracted/,tar_extracted/,general_extracted_with_7z/,pe_extracted/ - Decompilatori di script:
autohotkey_decompiled/,autoit_extracted/ - Output Go / Ungarbler:
ungarbler/,ungarbler_string/ - Varie / artefatti di analisi:
decompiled/,ole2/,memory/,resource_extractor/,html_extracted/
Descrizioni dettagliate delle directory
(Ogni riga mostra il nome della directory e lo scopo dei file che si trovano al suo interno.)
hydra_dragon_dumper_extracted/— Output estratto di Hydra Dragon Dumper (Mega Dumper Fork).enigma1_extracted/— File estratti di Enigma Virtual Box.decompiled/— File decompilati generici da strumenti vari.upx_extracted/— File estratti di UPX (Ultimate Packer for eXecutables).webcrack_javascript_deobfuscated/— File JavaScript deoffuscati con webcrack.inno_setup_unpacked/— File installer estratti di Inno Setup.autohotkey_decompiled/— Output decompilati di script AutoHotkey.themida_unpacked/— Output unpacked di Themida.nuitka/— Directory estratta di Nuitka onefile.ole2/— Risorse OLE2 estratte e strutture di file composti.dotnet/— Sorgenti .NET decompilati.jadx_decompiled/— APK decompilati con JADX (sorgenti Java).androguard/— Output APK decompilato da androguard (smali/java).asar/— Contenuti estratti dell'archivio ASAR (Electron).npm_pkg_extracted/— Estrazione di pacchetti NPM (bundle JavaScript).decompiled_jsc/— Oggetti bytecode V8 / JSC e artefatti decompilati.obfuscar/— Assembly .NET offuscati con Obfuscar.de4dot_extracted/— File .NET deoffuscati usando de4dot.net_reactor_extracted/— Output di .NET Reactor Slayer.un_confuser_ex_extracted/— Output di deoffuscazione di UnConfuserEx.eazfixer/— Output di deoffuscazione di EazFixer per assembly .NET protetti da Eazfuscator.pyinstaller_extracted/— Risultati dell'estrazione PyInstaller onefile.pyarmor8_and_9_extracted/— Output unpacked di PyArmor 8/9.pyarmor7_extracted/— Output di unpacking specifici per PyArmor 7.cx_freeze_extracted/— Contenuti estratti di cx_Freezelibrary.zip.pe_extracted/— Parti interne dei file PE e sezioni/risorse estratte.zip_extracted/— Contenuti di archivi ZIP.seven_zip_extracted/— Contenuti di archivi 7-Zip.general_extracted_with_7z/— Area di estrazione generale per le operazioni 7-Zip.nuitka_extracted/— Output binari di Nuitka e file di supporto.advanced_installer_extracted/— Output di estrazione di Advanced Installer.tar_extracted/— Contenuti di archivi TAR.memory/— File di dump della memoria dell'analisi dinamica (.dmp / dump di memoria grezzi).resource_extractor/— RCData e risorse incorporate estratte dall'estrattore di risorse.ungarbler/— Binari Go (garble) deoffuscati e output.ungarbler_string/— Stringhe deoffuscate dagli output Go Garble.debloat/— Directory dei file debloatati (installer/binari ridotti).jar_extracted/— Contenuti estratti dei file JAR.FernFlower_decompiled/— JAR decompilati con FernFlower.pylingual_extracted/— Sorgenti Python reversati con pylingual (.pyc -> .py).vmprotect_unpacked/— Directory unpacked di VMProtect.python_deobfuscated/— Sorgenti Python deoffuscati.python_deobfuscated_marshal_pyc/— .pyc deoffuscati da blocchi marshal.pycdas_extracted/— Sorgenti Python estratti con pycdas / Decompyle++. (21-Oct-2025)python_source_code/— Sorgenti di progetti Python estratti e organizzati.nuitka_source_code/— Albero dei sorgenti di Nuitka ricostruito con reverse engineering.html_extracted/— Risorse HTML e di pagine web catturate durante l'analisi.installshield_extracted/— Output unpack di InstallShield.autoit_extracted/— Risultati di estrazione di script AutoIt.
Utilizzo e migliori pratiche
- Ispeziona ogni directory di estrazione dopo l'esecuzione per individuare blocchi di configurazione, risorse incorporate, stringhe e binari sospetti.
- Se devi rigenerare gli output estratti, esegui di nuovo l'estrattore corrispondente; le sottocartelle numerate prevengono sovrascritture accidentali.
Risoluzione dei problemi
- Se una directory è vuota, controlla il log di estrazione corrispondente per errori. Gli strumenti potrebbero fallire silenziosamente se i binari sono corrotti.
- Se i riferimenti sembrano malformati (ad es.
Unknown.0,Unknown), esegui lo scriptreference_fix_and_rebuild.pyfornito per normalizzare e ricostruire i riferimenti. - Se il loader è lento, abilita la cache degli shard o le query batch (vedi documentazione del loader) invece di ricaricare ogni shard per ogni ricerca.
Contatti
Per modifiche a questo README o per aggiungere nuove directory di estrazione, aggiorna questo file e caricalo nel tuo repository così tutti possono vedere la mappatura.
Dona:
- Per donare al creatore di HydraDragonAV-Mobile vai qui:https://boosty.to/yusif_musayev/single-payment/donation/817954/target?share=target_link (Yusif Musayev creatore di HydraDragonAV-Mobile)