
Tracer runtime per l'analisi di malware Node.js che aggancia i moduli core, registra le chiamate, inganna i controlli anti-analisi e cattura scritture di file e richieste HTTP.
Semplice tracer per Node.js che registra le chiamate ai moduli core, può falsificare certe chiamate per aggirare l'anti-analisi, salvare i file scritti dall'applicazione e altro. Utile per analizzare malware Node.js pesantemente offuscato.
node -r .\tracer.js main.js
Esempio di trace con DISPLAY_STACK attivo:

Modifica le costanti nello script per configurare le seguenti opzioni:
const DISPLAY_STACK = true // Mostra la traccia dello stack per ogni chiamata
const SAVE_FILE_WRITES = true // Salva i file scritti dall'applicazione nella directory di lavoro corrente
const LOG_HTTP_REQUESTS = true // Registra le richieste HTTP in requests.txt
const SKIP_SLEEPS = false // Salta le chiamate a sleep e timer
const TRACE_ERRORS = false // Registra gli errori, catturati e non catturati
const IGNORED_APIS = [] // Elenco di API che non verranno hookate (es. ['path.normalize'])
A seconda del malware potresti dover regolare le intercettazioni anti-anti-VM all'inizio dello script.
Attualmente implementa le seguenti funzionalità anti-anti-VM:
tasklist (se il malware tenta di elencare gli strumenti di analisi in esecuzione)