PEpper
Uno strumento open source per eseguire analisi statica del malware su Portable Executable
Installazione
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
Screenshot
e altre righe..
Output CSV
e altre colonne..
Caratteristiche estratte
- Rapporto di entropia sospetta
- Rapporto di nome sospetto
- Dimensione del codice sospetta
- Timestamp di debug sospetto
- Numero di export
- Numero di chiamate anti-debugging
- Numero di chiamate di rilevamento macchina virtuale
- Numero di chiamate API sospette
- Numero di stringhe sospette
- Numero di corrispondenze di regole YARA
- Numero di URL trovati
- Numero di IP trovati
- Supporto Cookie on the stack (GS)
- Supporto Control Flow Guard (CFG)
- Supporto Data Execution Prevention (DEP)
- Supporto Address Space Layout Randomization (ASLR)
- Supporto Structured Exception Handling (SEH)
- Supporto Thread Local Storage (TLS)
- Presenza di manifest
- Presenza di versione
- Presenza di certificato digitale
- Rilevamento packer
- Rilevamento database VirusTotal
- Hash degli import
Note
- Può essere eseguito su PE singoli o multipli (posti all'interno di una directory)
- L'output verrà salvato (nella stessa directory di pepper.py) come FILENAME-output.csv
- Per utilizzare la scansione VirusTotal, aggiungi la tua chiave privata nel modulo chiamato "virustotal.py" (connessione Internet richiesta)
-
Crediti
Molte grazie a coloro che mi hanno indirettamente aiutato in questo lavoro, in particolare:
- Il progetto LIEF e la sua fantastica libreria
- PEstudio, un software davvero fantastico per analizzare i PE
- PEframe di guelfoweb, uno strumento incredibilmente diffuso per eseguire analisi statica su malware Portable Executable e documenti MS Office maliziosi
- Il progetto Yara-Rules, che fornisce firme compilate, classificate e mantenute il più aggiornate possibile