Torna agli aggiornamenti
New releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

Analisi dinamica e statica con analisi malware in tempo reale con Antivirus per Windows, inclusi XDR open-source (3 progetti EDR), ClamAV, YARA-X, intelligenza artificiale basata su machine learning, analisi comportamentale, Unpacker, Deobfuscator, Decompiler, firme per siti web, Ghidra, Suricata, Sigma, protezione basata su Kernel e Hypervisor e molto più di quanto tu possa immaginare.

Condividi

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivirus — marchio retro

Project Wiki

📚 Per documentazione dettagliata, diagrammi di architettura e guide sui componenti, visita la nostra Wiki del Progetto.

Hydra Dragon GUI

Sanctum EDR

OpenEDR

ATTENZIONE: SVILUPPO ATTIVO IN CORSO

Questo progetto non è pronto per la produzione. Sono previste modifiche sostanziali (breaking changes), bug e funzionalità incomplete.

⚠️ AVVISO: Questo repository è destinato esclusivamente a ESPERTI ANALISTI MALWARE e RICERCATORI DI SICUREZZA. Contiene componenti di sistema di basso livello e driver di sicurezza sperimentali che richiedono conoscenze professionali per essere gestiti in sicurezza.

[!CAUTION]

🛑 RESPONSABILITÀ DELL'UTENTE E LIMITI DELLE PROTEZIONI

HydraDragon è progettato per proteggere da minacce automatizzate dannose, non da errori umani o modifiche intenzionali del sistema.

  1. Eliminazione Manuale: L'antivirus NON TI IMPEDIRÀ di eseguire comandi come rd C: /s /q o di eliminare manualmente i tuoi file. Riconosce che se tu (l'Amministratore) stai eliminando esplicitamente qualcosa, si tratta di un vero errore dell'utente piuttosto che di un'intrusione malware. Il sistema è progettato per consentire decisioni amministrative intenzionali senza interferenze.
  2. Configurazione Errata di Driver/Sistema: Il software non protegge dall'installazione manuale di driver incompatibili o da impostazioni di sistema errate. Un errore "Inaccessible Boot Device" o altri guasti di sistema causati da modifiche manuali al registro o da esperimenti con i driver NON sono considerati comportamento malware e non vengono bloccati.
  3. Natura Sperimentale: Sei responsabile di qualsiasi perdita di dati o instabilità del sistema causata dall'uso di questo software sperimentale. Testa sempre prima in una Virtual Machine (VM).

Progetto di una Sola Persona

  • HydraDragon è un progetto open-source antivirus/EDR indipendente di tre anni, sviluppato principalmente da un singolo sviluppatore.

TODO

  • Aggiungere HydraDragonIDE al progetto (analizzatore statico).
  • Rimuovere Npcap poiché non è realmente open source e sostituirlo con una build personalizzata di Suricata.

Informazioni sulle Funzionalità del Progetto

  • L'ho detto circa un mese fa: NOTA: Questo progetto è diventato molto più complesso di quanto pensi, quindi sono passato ad Android per unirmi ad AV-Test e diventare il primo antivirus open source che parteciperà a test professionali: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • Poi questo AGGIORNAMENTO: Stavo pianificando di usare solo le migliori firme e di rimuovere gran parte dell'antivirus basato su analisi dinamica, mantenendo solo Owlyshield + OpenEDR + Firewall, perché nel mondo reale dobbiamo concentrarci sulla protezione in tempo reale senza firme pesanti.
  • Quindi questo sarà di nuovo un compito molto complesso. Buona fortuna a me.

Compatibilità con i PC

  • Supporto Piattaforme: Questo progetto è esclusivamente per Windows x86-64. aarch64 e altre architetture non sono supportate.

  • Questo installer è progettato per essere utilizzato su PC Windows puliti o appena formattati.

  • Per ottenere i migliori risultati, installa HydraDragon Antivirus solo su sistemi in cui i componenti di terze parti richiesti non sono già stati installati manualmente.

Avviso Importante

Non eseguire questo installer se uno dei seguenti programmi è già installato sul tuo PC:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR o componenti EDR correlati

Installare HydraDragon Antivirus su un sistema in cui questi componenti sono già installati può causare conflitti di versione, problemi di percorso, conflitti di servizi o comportamenti imprevisti dell'installer.

Utilizzo Consigliato

Usa questo installer su:

  • Installazioni Windows nuove
  • Macchine di test pulite
  • Macchine virtuali
  • PC senza dipendenze da motori antivirus esistenti

Se hai già installato uno dei componenti richiesti, disinstallalo prima o utilizza un ambiente Windows pulito prima di installare HydraDragon Antivirus.

Note Importanti e Limitazioni

Ambito del Progetto

HydraDragon è un progetto antivirus locale (ad eccezione del cloud Xcitium) attualmente in fase di sviluppo attivo e sperimentale.

  • Opera localmente sul sistema.
  • È pensato per ricerca, apprendimento e sperimentazione nell'analisi malware.

Questo progetto non mira a sostituire la tua soluzione antivirus principale di tutti i giorni.


Filosofia di Rilevamento

  • Possono verificarsi falsi positivi.
  • Il sistema presuppone che la macchina sia in uno stato pulito (non post-infezione).
  • Il progetto privilegia un'analisi più approfondita rispetto alla velocità.
  • L'obiettivo è il miglioramento del rilevamento a lungo termine piuttosto che un rilevamento rapido ma superficiale.
  • Questo NON significa che il progetto raggiunga un tasso di rilevamento del 99% — riflette solo la filosofia di sviluppo.
  • Questo antivirus non usa solo le sue migliori firme, ma quasi tutte le nuove firme. Ecco perché è pesante.

Stato Sperimentale

  • Questo è un progetto altamente sperimentale.
  • Alcune decisioni architetturali delle versioni precedenti non erano ottimali e hanno influito sulla stabilità.
  • Il progetto è in costante miglioramento e affinamento.
  • Usare con cautela.

Limitazioni Note

  • I file più grandi di 2 GB vengono saltati dallo scanner e non vengono scansionati. Non trattare un file saltato come pulito.
  • Il Proxy/Inspector TLS Trasparente può installare un certificato HydraDragon Firewall CA locale quando il consenso all'installazione del certificato è abilitato. La GUI del firewall può aggiungerlo/rimuoverlo manualmente e il disinstallatore lo rimuove al meglio delle sue possibilità.

Politica di Rilevamento dei Campioni

  • Campioni di malware molto vecchi potrebbero non essere rilevati.

  • Riferimento per il ritiro delle firme: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • Filtri Critici per l'Avvio: MBRFilter è ora configurato come UpperFilter SERVICE_BOOT_START (0). Questo garantisce che il Master Boot Record sia protetto dal primissimo momento in cui lo stack del disco si inizializza, fornendo resistenza a livello hardware contro bootkit e ransomware stile Petya.

  • I file che appaiono come dati spazzatura o completamente sconosciuti possono essere ignorati intenzionalmente.

  • Se un header PE viene rimosso, alcuni motori di rilevamento potrebbero non segnalare più il file.

  • I rilevamenti YARA potrebbero comunque attivarsi a seconda della logica delle regole (ad esempio, regole che non verificano il tipo di file).

Esempio:

Campione con header PE rimosso: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

Campione originale: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


Note di Installazione e Utilizzo

[!IMPORTANT] Problema dei Percorsi Lunghi in OpenEDR: OpenEDR contiene strutture di directory profondamente annidate che superano il limite predefinito di 260 caratteri dei percorsi di Windows. Prima di clonare o compilare, esegui:

git config --global core.longpaths true

Senza questo, la clonazione o la compilazione del componente OpenEDR fallirà con errori relativi ai percorsi.

  • Il processo di installazione non è completamente automatizzato. Npcap, i driver, i componenti del Firewall e alcune altre dipendenze potrebbero richiedere l'approvazione manuale durante l'installazione.
  • Devi disinstallare manualmente il driver ELAM se il disinstallatore automatico ha riscontrato problemi. Consulta la Guida alla Disinstallazione per i passaggi di pulizia del registro.
  • Gli errori temporanei di aggiornamento di ClamAV durante l'installazione possono essere ignorati in sicurezza.
  • Se l'installazione del driver fallisce, disabilita Secure Boot e riprova.
  • Si consiglia di attendere il caricamento completo dell'interfaccia dell'antivirus, anche se alcune protezioni sembrano attive.
  • Poiché ELAM non può avviarsi automaticamente in modalità test-signing, utilizziamo un avvio ritardato per l'antivirus per evitare che il driver venga eseguito tramite abuso. (Nota: Tutti i driver devono essere firmati. Sebbene il test-signing WDK sia accettabile per lo sviluppo generale, non è sufficiente per i driver ELAM).
  • Il ciclo di hash cert.ps1 / sign.bat / build.rs di Sanctum è solo un processo artefatto di sviluppo e test CI. Nella produzione reale, non distribuire sanctum.sys con il sanctum.pfx locale auto-firmato, la password PFX di esempio, le impostazioni di avvio in modalità test-signing/debug o un hash ELAM generato dalla CI. Le release di produzione dei driver dovrebbero utilizzare una pipeline di firma protetta e la firma tramite Microsoft Partner Center / Hardware Dev Center. Per ELAM, utilizza il percorso di invio del pacchetto HLK/WHCP piuttosto che questo ciclo locale auto-firmato; vedi Note sulla firma di Sanctum.
  • Per garantire che l'antivirus sia completamente funzionale, Memory Integrity deve essere disabilitata. Riferimento: https://github.com/adrianyy/kernelhook/issues/1

Protezione dei Processi e Orchestrazione

  • Orchestrazione Unificata: HydraDragonController agisce come orchestratore principale per l'intero stack di sicurezza. Gestisce il ciclo di vita del Motore AV in C++, del Core EDR in Python e del Sanctum PPL Runner.
  • Launcher Protetto: Il launcher dell'antivirus stesso è protetto. Sebbene possa essere terminato manualmente da un Amministratore, il malware non può terminarlo poiché il driver verifica l'origine di tutte le richieste di terminazione.
  • Controllo Manuale: Se chiudi manualmente la GUI, i motori di sicurezza in background rimangono attivi.

Directory di Quarantena

C:\ProgramData\HydraDragonQuarantine


Limitazione del Recupero da Ransomware

  • L'attuale risposta ai ransomware si concentra su rilevamento, blocco, terminazione dei processi, quarantena e telemetria.
  • Attualmente non esiste un ripristino automatico dei file dopo che il ransomware ha modificato o cifrato i file.
  • Esiste un rollback dei file basato su Shadow Copy, ma non fidartene.
  • Il rollback del registro esiste già per le modifiche supportate di persistenza o configurazione legate a ransomware; è separato dal ripristino del contenuto dei file.
  • Mantieni backup indipendenti e punti di ripristino; il rilevamento non sostituisce il recupero.

Nota sugli Avvisi Firewall / HIPS

  • Non mettere in quarantena ogni avviso che appare dalle notifiche "nuova connessione" del firewall.
  • Un avviso di nuova connessione non equivale a un verdetto automatico completo di malware.
  • La telemetria di Firewall e HIPS è ancora parzialmente separata, quindi alcuni avvisi sono informativi, contestuali o richiedono una revisione manuale prima della quarantena.
  • Esamina prima il percorso del processo, il processo padre, la destinazione e altra telemetria, invece di presumere che ogni avviso di rete sia dannoso.

Descrizione

In questa fase:

  • L'applicazione funziona solo in locale (ad eccezione del cloud Xcitium).

  • Le funzionalità potrebbero essere incomplete o instabili.

  • Possono verificarsi modifiche sostanziali (breaking changes) senza preavviso.

  • Questo progetto non è pronto per la produzione e dovrebbe essere utilizzato solo per scopi di sviluppo e test.

  • Analisi dinamica e statica con Analisi Malware in Tempo Reale con Antivirus per Windows, inclusi XDR open-source (3 progetti EDR), ClamAV, YARA-X, intelligenza artificiale con machine learning, analisi comportamentale, Unpacker, Deobfuscator, Decompiler, firme per siti web, Ghidra, Suricata, Sigma, protezione basata su Kernel e Hypervisor e molto più di quanto tu possa immaginare.

Licenza

Questo progetto è concesso in licenza sotto la GNU General Public License v2.0 (GPLv2).
Vedi il file LICENSE per maggiori informazioni.

Scarica il Database Machine Learning di Malware e File Benigni

  • Database più recente:

  • Database PE Benigni (202k+): Link di Download

  • Database JS Benigni (53k+)Link di Download

  • Database JS Malware (39k+): Link di Download

  • Il database PE Malware rimane invariato.

  • Database vecchio (con falsi negativi e falsi positivi):

  • Database PE Malware (53k+): Link di Download

  • Database PE Benigni (204k+): Link di Download

  • Database JS Benigni (53k+): Link di Download

  • Database JS Malware (39k+): Link di Download

  • Nota: La raccolta contiene solo file PE più piccoli di 10MB. A causa della mia chiavetta USB rotta e non più recuperabile, circa 6.000 campioni benigni sono andati persi per sempre. Alcuni di questi campioni non erano nemmeno disponibili su VirusTotal.

  • Password: infected

Guida all'Addestramento del Machine Learning

  • Installa il database dei file dannosi (datamaliciousorder) e benigni (data2), poi installa requirements.txt da train.py e avvia semplicemente train.py con la stessa cartella di datamaliciousorder e data2.
  • Quindi elimina results.pkl e rinomina ml_definitions.pkl in results.pkl per consolidare i dati pickle.

Guida alla compilazione dal sorgente

  • La documentazione di build viene suddivisa in pagine per componente.
  • Altre pagine specifiche per componente verranno aggiunte nel tempo.

Codice Sorgente di Ghidra

Java Development Kit

Installazione

  • File di setup nella release HydraDragonAntivirus.exe

Disinstallazione

Per la rimozione completa dei driver del kernel e dei servizi di sistema, segui la Guida alla Disinstallazione.

[!IMPORTANT] È necessario un riavvio in Safe Mode per rimuovere completamente i file dei driver protetti (.sys) e le DLL associate.

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • Script di Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

IMPORTANTE

  • Driver Vulnerabili e Rischio Post-Infezione: Questo progetto utilizza driver come WinDivert. Questi driver sono attualmente vulnerabili. Se vedi questo driver abusato, probabilmente sei infetto.
  • Scenario Post-Infezione: Per impostazione predefinita, questo progetto presuppone che il tuo sistema sia pulito al momento dell'installazione. NON è progettato per ripulire o riparare un sistema già infetto.
  • Zero Responsabilità: Se installi questo software su un sistema già compromesso, il malware residente potrebbe sfruttare questi driver o la struttura centralizzata delle dipendenze (Python/Node.js) per escalare o persistere. Lo sviluppatore non è responsabile di alcun danno in uno scenario post-infezione.
  • Non Eseguire in Safe Mode: HydraDragonAntivirus non è compatibile con la Safe Mode e il suo utilizzo in tale modalità è fortemente sconsigliato. Per impedire al malware di abusare della Safe Mode, HydraDragonAntivirus include una regola di protezione della Safe Mode che rileva i tentativi di abilitare le opzioni di avvio in Safe Mode, modificare le relative impostazioni del registro o costringere in altro modo il sistema ad avviarsi in Safe Mode.
  • Blocco del Protocollo QUIC: Il firewall HydraDragon blocca il traffico QUIC (porta UDP 443) per impostazione predefinita per impedire al malware di aggirare l'ispezione TLS tradizionale. Questo costringe le applicazioni a utilizzare HTTPS/TLS standard, consentendo una corretta ispezione approfondita dei pacchetti. Alcune applicazioni moderne (Chrome, Firefox, ecc.) potrebbero subire ritardi iniziali di connessione mentre passano da QUIC a HTTPS.

Come è Possibile un Attacco (Modello di Minaccia)

In uno stato post-infezione, il malware ha già il Vantaggio della Prima Mossa. Poiché questo progetto utilizza driver non firmati e regole di protezione del kernel hardcoded (ad esempio in OwlyshieldRansomFilter e nella policy di self-defense di OpenEDR), un attaccante può eseguire quanto segue:

  1. Directory Squatting: Il malware pre-crea C:\Program Files\HydraDragonAntivirus prima che tu esegua l'installer. Imposta ACL restrittivi o inserisce file di configurazione "avvelenati". Quando il driver si avvia, carica ciecamente queste regole dannose dal percorso hardcoded.
  2. Dependency Hijacking: Poiché Python e Node.js sono installati nella sottodirectory dell'AV, il malware può inserire una python312.dll o un node.exe dannosi in quelle cartelle. L'AV eseguirà quindi inconsapevolmente codice dannoso con privilegi amministrativi durante il suo normale funzionamento.
  3. Abuso di Driver Vulnerabili (BYOVD): Gli attaccanti possono "Bring Their Own Vulnerable Driver" (o abusare di quelli inclusi qui) per bypassare le protezioni del kernel di Windows. Senza ELAM e Firme Digitali, l'AV non può verificare la propria identità o l'integrità del proprio ambiente durante il processo di avvio.

Architettura di Distribuzione delle Regole Rinforzate e di Sicurezza

HydraDragon utilizza una Architettura di Regole Zero-Disk per prevenire manomissioni post-infezione e attacchi basati sui percorsi (per il Kernel):

  1. Zero Dipendenza dal Disco: I driver del kernel non leggono più le regole di configurazione o esclusione da percorsi disco hardcoded (ad es., C:\Program Files\HydraDragonAntivirus\hydradragon). Questo elimina le vulnerabilità di Directory Squatting e TOCTOU (Time-of-Check to Time-of-Use) in cui un attaccante potrebbe sostituire o "avvelenare" i file delle regole prima che il driver si inizializzi.
  2. Resilienza all'Avvio Anticipato: Spostando le regole dal disco alla memoria, mitigiamo gli attacchi in cui malware avviato precocemente tenta di eliminare o sostituire i file delle regole prima che il servizio AV si avvii. Tuttavia, in uno scenario "Post-Infezione" in cui il malware ha già raggiunto la persistenza, potrebbe tentare di eliminare i binari AV stessi. Per difendersi da questo, HydraDragon si affida a ELAM (Early Launch Anti-Malware) e PPL (Protected Process Lite) per garantire che il core dell'antivirus si inizializzi e si protegga prima che il codice dannoso di terze parti possa essere eseguito.

[!IMPORTANT] Per un'analisi di sicurezza dettagliata sul perché evitare percorsi disco hardcoded sia fondamentale per la sicurezza dei driver, fai riferimento alla sezione Protection Mechanisms della Wiki del Progetto.

  • Per evitare la perdita di velocità di connessione, assicurati che "late_blocking_mode" sia impostato su true in C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json. Questo potrebbe causare un rilevamento leggermente più tardivo del malware.
  • Per il debug, ricorda di impostare HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING su 1.
  • Accetta la finestra di dialogo di attendibilità del certificato che Windows mostra mentre il firewall è in esecuzione.
  • Qualsiasi log verrà rimosso quando riavvii il programma. Quindi fai attenzione!
  • Devi riavviare il programma dopo l'analisi.
  • Per favore, non condividere il tuo IP nei log.
  • Assicurati che il database ClamAV sia installato senza problemi.
  • Ti consigliamo vivamente di fare uno snapshot e poi di ripristinarlo quando hai finito il tuo lavoro.
  • Rendi casuale il tuo nome utente (ad esempio, per evitare l'anti-analisi).
  • L'installer include anche daily.cvd, main.cvd, bytecode.cvd a causa di problemi di download con il database ClamAV.
  • Non puoi installare le firme ClamAV da un IP russo https://github.com/Cisco-Talos/clamav/issues/500

Server della Community Discord

Preparare l'ambiente

  • Crea molti file per rilevare i ransomware.

Guida

Nota 1:.

  • Consenti Java nel firewall di Windows, poiché decompilerà il file PE.

Nota 2:

  • Se trovi un problema, per favore apri una segnalazione (issue). Il software antivirus potrebbe essere attivato dalle firme dei siti web perché non sono offuscate, quindi escludi la cartella %ProgramFiles%\aHydraDragonAntivirus\hydradragon. A causa dei rischi, usalo solo in una VM.

Nota 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

Nota 4:.

  • Dovrai disporre di una connessione Internet per installare. Non è un installer offline.
  • Nota dell'installer: quando il setup disabilita Hyper-V/VBS o chiede un riavvio, ciò riguarda solo il driver Windows di questo repository e la verifica di compatibilità.
  • Non è la stessa cosa del materiale hypervisor separato menzionato nel wiki o in altre cartelle.

Nota 5:

  • Non dimenticare di fare una pulizia, perché occupa troppo spazio durante l'elaborazione dei file contro ransomware, ecc.
  • Hai bisogno di molto spazio di archiviazione perché registra tutto.

Nota 6:

  • Ho raccolto ogni IP e dominio dannoso da Internet. Quindi ci devono essere molti falsi positivi, ma li gestisco.

Nota 7:

  • Versione Inno Setup 6.7.3

Nota 8:

  • Lo scanner Sanctum non è una scansione completa del motore antivirus. Controlla solo alcuni componenti statici.

Suggerimenti

Suggerimento 1:

  • Non usare nomi di VM sospetti sulla tua macchina. (John Doe, ecc.)

Suggerimento 2:

  • Usa VSCode, VSCodium o un altro editor per vedere le modifiche in tempo reale ai file .log.

Suggerimento 3:

  • Dove trovare i log:
    • Motori principali (AV/Python): Cerca in %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\
    • Motore Sanctum: Cerca in %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log
    • Sanctum PPL Runner: questo componente registra nel Registro eventi di Windows (Origine: SanctumPPLRunner). Controlla Visualizzatore eventi -> Registri Windows -> Applicazione.
    • Controller principale: registra nel Registro eventi di Windows (Origine: HydraDragonController).

Suggerimento 4:

  • Chiudi il firewall di Windows sulla VM per evitare blocchi del firewall. Stiamo testando questo programma, non Windows Firewall.

FAQ

Per le domande frequenti, fare riferimento a FAQ.md.

Crediti:

Directory di estrazione e decompilazione

Questo documento descrive tutte le directory di output utilizzate dallo strumento di analisi eseguibile per varie operazioni di estrazione, decompilazione e unpacking.

Output di estrazione e decompilazione HydraDragon — README

Questo documento descrive le directory di output utilizzate dallo strumento di analisi HydraDragon e cosa contiene ciascuna directory. Tieni questo README vicino all'output dell'analisi così gli analisti possono trovare rapidamente gli artefatti decompilati/estratti.


Come è organizzato l'output

  • Ogni estrattore/decompilatore scrive in una directory dedicata sotto la radice dell'analisi.
  • Gli strumenti creano sottocartelle numerate (1/, 2/, ...) per evitare sovrascritture quando lo stesso packer/risultato viene elaborato più volte.
  • Nomi di file e sottocartelle vengono preservati dove possibile per rendere più facile risalire all'artefatto originale.
  • Le directory vengono create automaticamente dai moduli di estrazione/decompilazione.

Categorie di directory di primo livello (riferimento rapido)

  • Estrazione Packer/Obfuscator: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • Analisi .NET: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • Android/APK: jadx_decompiled/, androguard/
  • Python: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • JavaScript / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • Java: jar_extracted/, FernFlower_decompiled/
  • Installer / archivi: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • Decompilatori di script: autohotkey_decompiled/, autoit_extracted/
  • Output Go / Ungarbler: ungarbler/, ungarbler_string/
  • Varie / artefatti di analisi: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

Descrizioni dettagliate delle directory

(Ogni riga mostra il nome della directory e lo scopo dei file che si trovano al suo interno.)

  • hydra_dragon_dumper_extracted/ — Output estratto di Hydra Dragon Dumper (Mega Dumper Fork).
  • enigma1_extracted/ — File estratti di Enigma Virtual Box.
  • decompiled/ — File decompilati generici da strumenti vari.
  • upx_extracted/ — File estratti di UPX (Ultimate Packer for eXecutables).
  • webcrack_javascript_deobfuscated/ — File JavaScript deoffuscati con webcrack.
  • inno_setup_unpacked/ — File installer estratti di Inno Setup.
  • autohotkey_decompiled/ — Output decompilati di script AutoHotkey.
  • themida_unpacked/ — Output unpacked di Themida.
  • nuitka/ — Directory estratta di Nuitka onefile.
  • ole2/ — Risorse OLE2 estratte e strutture di file composti.
  • dotnet/ — Sorgenti .NET decompilati.
  • jadx_decompiled/ — APK decompilati con JADX (sorgenti Java).
  • androguard/ — Output APK decompilato da androguard (smali/java).
  • asar/ — Contenuti estratti dell'archivio ASAR (Electron).
  • npm_pkg_extracted/ — Estrazione di pacchetti NPM (bundle JavaScript).
  • decompiled_jsc/ — Oggetti bytecode V8 / JSC e artefatti decompilati.
  • obfuscar/ — Assembly .NET offuscati con Obfuscar.
  • de4dot_extracted/ — File .NET deoffuscati usando de4dot.
  • net_reactor_extracted/ — Output di .NET Reactor Slayer.
  • un_confuser_ex_extracted/ — Output di deoffuscazione di UnConfuserEx.
  • eazfixer/ — Output di deoffuscazione di EazFixer per assembly .NET protetti da Eazfuscator.
  • pyinstaller_extracted/ — Risultati dell'estrazione PyInstaller onefile.
  • pyarmor8_and_9_extracted/ — Output unpacked di PyArmor 8/9.
  • pyarmor7_extracted/ — Output di unpacking specifici per PyArmor 7.
  • cx_freeze_extracted/ — Contenuti estratti di cx_Freeze library.zip.
  • pe_extracted/ — Parti interne dei file PE e sezioni/risorse estratte.
  • zip_extracted/ — Contenuti di archivi ZIP.
  • seven_zip_extracted/ — Contenuti di archivi 7-Zip.
  • general_extracted_with_7z/ — Area di estrazione generale per le operazioni 7-Zip.
  • nuitka_extracted/ — Output binari di Nuitka e file di supporto.
  • advanced_installer_extracted/ — Output di estrazione di Advanced Installer.
  • tar_extracted/ — Contenuti di archivi TAR.
  • memory/ — File di dump della memoria dell'analisi dinamica (.dmp / dump di memoria grezzi).
  • resource_extractor/ — RCData e risorse incorporate estratte dall'estrattore di risorse.
  • ungarbler/ — Binari Go (garble) deoffuscati e output.
  • ungarbler_string/ — Stringhe deoffuscate dagli output Go Garble.
  • debloat/ — Directory dei file debloatati (installer/binari ridotti).
  • jar_extracted/ — Contenuti estratti dei file JAR.
  • FernFlower_decompiled/ — JAR decompilati con FernFlower.
  • pylingual_extracted/ — Sorgenti Python reversati con pylingual (.pyc -> .py).
  • vmprotect_unpacked/ — Directory unpacked di VMProtect.
  • python_deobfuscated/ — Sorgenti Python deoffuscati.
  • python_deobfuscated_marshal_pyc/ — .pyc deoffuscati da blocchi marshal.
  • pycdas_extracted/ — Sorgenti Python estratti con pycdas / Decompyle++. (21-Oct-2025)
  • python_source_code/ — Sorgenti di progetti Python estratti e organizzati.
  • nuitka_source_code/ — Albero dei sorgenti di Nuitka ricostruito con reverse engineering.
  • html_extracted/ — Risorse HTML e di pagine web catturate durante l'analisi.
  • installshield_extracted/ — Output unpack di InstallShield.
  • autoit_extracted/ — Risultati di estrazione di script AutoIt.

Utilizzo e migliori pratiche

  • Ispeziona ogni directory di estrazione dopo l'esecuzione per individuare blocchi di configurazione, risorse incorporate, stringhe e binari sospetti.
  • Se devi rigenerare gli output estratti, esegui di nuovo l'estrattore corrispondente; le sottocartelle numerate prevengono sovrascritture accidentali.

Risoluzione dei problemi

  • Se una directory è vuota, controlla il log di estrazione corrispondente per errori. Gli strumenti potrebbero fallire silenziosamente se i binari sono corrotti.
  • Se i riferimenti sembrano malformati (ad es. Unknown.0,Unknown), esegui lo script reference_fix_and_rebuild.py fornito per normalizzare e ricostruire i riferimenti.
  • Se il loader è lento, abilita la cache degli shard o le query batch (vedi documentazione del loader) invece di ricaricare ogni shard per ogni ricerca.

Contatti

Per modifiche a questo README o per aggiungere nuove directory di estrazione, aggiorna questo file e caricalo nel tuo repository così tutti possono vedere la mappatura.

Dona:

Categorie