Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
scan — Rilevamento malware 0-day per binari, sorgenti e script (che non fa schifo) | Kitploit
Strumenti/GitHubGitHub/atomdrift-project/scan
Strumenti DifensiviAnalisi StaticaScanner di VulnerabilitàAnalisi del CodiceAnalisi Dinamica del Codice (DAST)Reverse EngineeringAnalisi MalwareAnalisi di BinariThreat IntelligenceSicurezza della Supply ChainMachine Learning
51271 giorno faRevisionato da Kitploit
Risposta agli Incidenti
GitHubatomdrift-project/scan

scan

Rilevamento malware 0-day per binari, sorgenti e script (che non fa schifo)

Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Atomdrift Scan

Latest release License

Atomdrift Scan è un moderno scanner di malware basato su ML progettato per rilevare attacchi 0-day contro la software supply-chain.

È progettato per essere deterministico, veloce e flessibile, e integrabile in qualsiasi workflow o strumento di sicurezza tu abbia in mente, e può operare su file, archivi, URL, PURL o processi.

A partire da settembre 2026, Atomdrift Scan ha un tasso di rilevamento 0-day del 98%, +34% rispetto a qualsiasi altro scanner: commerciale o open.

Atomdrift Scan terminal output

Come fa Atomdrift a ottenere risultati così eccellenti? Innanzitutto, copre più terreno di qualsiasi altro scanner:

  • Oltre 100 formati di file supportati: dal sorgente C a ELF a PDF
  • Oltre 125.000 regole di rilevamento che coprono malware su ogni piattaforma da AIX a iOS a Windows
  • Oltre 15.000.000 di hash per software noto buono/malware
  • Analisi AST integrata tramite tree-sitter
  • Reverse engineering binario automatizzato tramite rizin

Soprattutto, le regole vengono costantemente aggiornate utilizzando il reinforcement learning su nuovi campioni, blog e articoli tecnici, con il risultato di circa 1000 regole aggiornate ogni giorno.

Installazione

Se sei su un host di tipo UNIX (macOS, Linux, BSD, Solaris, illumos, Android):

root@kitploit:~
curl -fsSL https://install.atomdrift.org/scan.sh | sh

Se sei su Windows:

root@kitploit:~
irm https://install.atomdrift.org/scan.ps1 | iex

Oppure, se hai Rust installato e vuoi semplicemente compilarlo dai sorgenti:

root@kitploit:~
make install

Se è richiesta un'analisi binaria più approfondita, dovresti anche installare 7-Zip, rizin, upx e innoextract.

Su Windows, usando winget:

root@kitploit:~
winget install --exact --id 7zip.7zip
winget install --exact --id Rizin.Rizin
winget install --exact --id UPX.UPX
winget install --exact --id dscharrer.innoextract

Su sistemi di tipo Unix, installa 7-Zip upstream (brew install sevenzip, apt install 7zip) invece di p7zip — il suo 7z non riesce a leggere APFS, quindi il contenuto dei .dmg non viene analizzato.

Utilizzo

root@kitploit:~
# Scan a file, directory, or archive recusively:
atomscan ./project
atomscan release.tgz

# Fetch a package from its registry and scan it.
atomscan purl npm/[email protected]

# Fetch and scan a URL.
atomscan url https://example.com/download

# EXPERIMENTAL: Scan running process executables, or triage the wider host
atomscan ps
atomscan sys

# JSON output for programmatic access
atomscan -f json ./project

I codici di uscita rendono banale l'integrazione in CI:

  • 0: tutti i campioni sono benigni
  • 1: rilevato campione ostile
  • 2: rilevato campione sospetto
  • 3: errore di analisi
  • 4: il set di regole era incompleto — la scansione è stata eseguita con meno regole di quelle definite dal trait set, quindi qualsiasi risultato diverso da ostile non prova nulla. Rieseguila.

Come funziona

Diagramma

  1. stng estrae il contenuto, anche se offuscato
  2. cleave decomprime i container ed estrae le capacità
  3. Il report viene convertito in un vettore di feature standardizzato, uniforme tra i tipi di file.
  4. Gli ensemble di modelli LightGBM di azoth assegnano un punteggio al campione.

Rete e privacy

atomscan non invierà mai dati di telemetria. Tuttavia si collegherà a Internet per 2 motivi:

  • aggiornamenti delle regole: ogni 24h, può essere disabilitato usando --no-update o SCAN_NO_UPDATE_CHECK=1
  • seguire i riferimenti scoperti: per rilevare se un pacchetto benigno dipende da o scarica un payload compromesso. Imposta --follow=none per analizzare solo l'artefatto richiesto.

Regolare il livello di falsi positivi

A differenza di altri scanner di malware, Atomdrift ti consente di regolare la sensibilità in termini di un livello accettabile di falsi positivi usando il flag -l:

  • -l0: stretto, imposta la soglia di confidenza a un punto in cui non sono stati osservati falsi positivi.
  • -l25: il punto di default: 25 falsi positivi per 100 milioni di file.
  • -l1000: permissivo, circa 1 falso positivo per 100.000 file.

NOTA: per i formati di file di cui non abbiamo 100 milioni di campioni, il tasso di falsi positivi osservato può essere fino a 5-6 volte il livello richiesto. I risultati possono variare.

Le sovrascritture grezze --threshold-hostile e --threshold-suspicious sono disponibili per gli utenti che vogliono gestire direttamente le soglie di probabilità, ma questi numeri non sono garantiti stabili, e questi flag non possono essere combinati con -l.

LLM locale opzionale (interpretazione)

Per un'interpretazione aggiuntiva, gli utenti possono fornire accesso a un LLM tramite il flag --llm. Questo flag ha due scopi:

  • Fornisce un'interpretazione testuale dei risultati tramite un modello linguistico di grandi dimensioni
  • Guida i casi limite in base all'accordo/disaccordo con il modello ML ( p fino al 33%)

Per impostazione predefinita, atomscan invia le evidenze interpretate (non il file originale) a http://localhost:8000/v1 - da usare con un servizio locale come Ollama o vLLM; ma può anche essere configurato per usare un servizio remoto come Claude, ChatGPT o DeepSeek.

Nessun modello è hardcoded: a meno che tu non passi --llm-model, atomscan chiede all'endpoint quali modelli serve e usa il più grande che elenca. Consigliamo di servire Qwen/Qwen3.8-27B.

Se l'endpoint richiede un bearer token, inseriscilo in ~/.tok/llm (modalità 0600) e atomscan lo invierà automaticamente; --llm-key e SCAN_LLM_KEY sovrascrivono quel file.

--llm accetta anche una catena di failover separata da virgole, provata in ordine — --llm 'https://llm.isotope13.ai/v1,openrouter' valuta sul tuo endpoint e ricorre a quello a pagamento solo quando non riesce a rispondere.

root@kitploit:~
atomscan --llm ./project
atomscan --llm http://model-host:8000/v1 --llm-model my-model ./project
atomscan --llm openrouter --llm-model qwen/qwen3.8-27b ./project

--llm openrouter comunica con https://openrouter.ai/api/v1. La chiave proviene da --llm-key, SCAN_LLM_KEY o ~/.tok/openrouter (prima riga non vuota). --llm-model è impostato di default su openrouter/auto (l'auto-router di OpenRouter) se omesso — il resto del catalogo non viene selezionato automaticamente.

make deploy su Linux accetta gli stessi nomi: LLM=openrouter (o LLM_URL=openrouter), e LLM_MODEL=qwen/qwen3.8-27b solo per fissare un modello invece di openrouter/auto. L'unità non può leggere la home dell'operatore (ProtectHome=true), quindi lo script di deploy copia ~/.tok/openrouter nella directory di stato del servizio.

Copertura

Lo scanner riconosce più di 100 tipi di file e container. La copertura rappresentativa include:

CategoriaFormati
Binari e bytecodeMach-O, ELF, PE, WebAssembly, Android DEX, Java .class, Python .pyc, BEAM
SorgentiPython, JavaScript, TypeScript, Go, Rust, Java, C, C++, C#, Ruby, PHP, Perl, Lua, Swift, Objective-C, Kotlin, Scala, Groovy, Zig, Elixir, Clojure, Shell, PowerShell, Batch, VBScript, AppleScript, JCL
File di build, manifest e lockpackage.json, package-lock.json, Cargo.toml, Cargo.lock, pyproject.toml, requirements.txt, Poetry, Pipenv, Composer, Yarn, pnpm, Go modules, binding.gyp, GitHub Actions, systemd units, Makefile, Dockerfile
Archivi e immagini discoZIP, TAR, gzip, bzip2, XZ, zstd, 7-Zip, RAR, CAB, ASAR, DMG, ISO
Pacchetti e containerdeb, rpm, APK, npm, wheel, egg, sdist, gem, crate, conda, NuGet, IPA, CRX, XPI, VSIX, immagini OCI/Docker, pacchetti FreeBSD, Arch, Void e Gentoo
Documenti e datiOLE2, OOXML, OpenDocument, PDF, RTF, Markdown, HTML, XML, SVG, plist, JPEG, PNG, LNK, CHM, Python pickle

Il set di regole include comportamenti specifici per piattaforma per Linux, macOS, Windows, Android, iOS, i BSD, AIX, Solaris, QNX, z/OS, ESXi, OpenWrt, VxWorks, RouterOS, FortiOS, PAN-OS, IOS-XE, Junos, NetScaler e appliance Ivanti.

La matrice di build predefinita copre Linux, macOS, FreeBSD, OpenBSD, NetBSD, illumos, Solaris e Windows su diverse architetture CPU. La profondità dei test varia in base al target; consulta il workflow di build per la matrice attuale.

Documentazione

  • Guida all'integrazione — CLI, server, worker, codici di uscita e scelte di deployment
  • Schema del report JSON — campi di output leggibili dalla macchina
  • API del server — servizio HTTP a lunga esecuzione
  • Worker — scansione distribuita con hopper
  • Comportamento delle dipendenze — grafo delle dipendenze recuperate e provenienza

Progetti correlati

  • cleave — estrazione delle capacità e analisi statica
  • azoth — pesi del modello, soglie e specifica delle feature
  • hopper — coda di lavoro distribuita
  • Atomdrift Lab — analisi gratuita dei campioni

Licenza

Atomdrift Scan è disponibile sotto la Apache License 2.0.

Tutti i contributi sono benvenuti!

Scarica lo strumento