
speakeasy v2.0.0b6
Framework di emulazione malware Windows che esegue binari, driver e shellcode in un runtime modellato, emulando API, comportamento dei processi/thread, filesystem, registro e attività di rete per report JSON strutturati.
Speakeasy
Speakeasy è un framework di emulazione di malware Windows che esegue binari, driver e shellcode in un runtime Windows modellizzato invece di una macchina virtuale completa. Emula API, comportamento di processi/thread, filesystem, registro di sistema e attività di rete, consentendo ai campioni di proseguire attraverso percorsi di esecuzione realistici. Puoi eseguirlo dalla CLI speakeasy per un triage rapido o incorporarlo come libreria Python e consumare report JSON strutturati.
Contesto: Il post di panoramica di Mandiant.
Avvio rapido
Installa da PyPI:
python3 -m pip install speakeasy-emulator
Esegui un campione e ispeziona i campi del report di alto livello (sostituisci sample.dll con il tuo target):
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
Prova eseguibile per questo snippet: doc/readme-quickstart-showboat.md.
Mappa della documentazione
Inizia qui
- Installazione e utilizzo di Docker
- Utilizzo della libreria Python
- Aiuto e risoluzione dei problemi
- Indice della documentazione
Utilizzo da CLI
- Riferimento CLI
- Ricette di analisi CLI
- Override dell'ambiente CLI
- Controlli di esecuzione CLI
- Snapshot di aiuto CLI (showboat)
Report, configurazione e comportamento runtime
Debug ed estensione
- Riferimento per il debug con GDB
- Sessioni GDB (showboat)
- Montaggio di file host con
--volume - Aggiunta di handler API
- Directory degli esempi
- Schema della guida a Speakeasy 2
Domande e aiuto
Inizia con doc/help.md.
Se hai ancora bisogno di aiuto, apri un problema su github.com/mandiant/speakeasy/issues.