Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DECAF — DECAF (acronimo di Dynamic Executable Code Analysis Framework) è una piattaforma di analisi binaria basata su QEMU. Questa è anche la sede della piattaforma dinamica di analisi malware Android DroidScope. DroidScope è ora un'estensione di DECAF. | Kitploit
Strumenti/GitHubGitHub/decaf-project/decaf
Sicurezza AndroidAnalisi Dinamica (Sandboxing)Reverse EngineeringAnalisi MalwareAnalisi di Binari
GitHubdecaf-project/decaf

DECAF

DECAF (acronimo di Dynamic Executable Code Analysis Framework) è una piattaforma di analisi binaria basata su QEMU. Questa è anche la sede della piattaforma dinamica di analisi malware Android DroidScope. DroidScope è ora un'estensione di DECAF.

Vedi Repository
83716775 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Build Status

DECAF

DECAF (acronimo di Dynamic Executable Code Analysis Framework) è una piattaforma di analisi binaria basata su QEMU.

DECAF++

DECAF++, la nuova versione di DECAF, l'analisi del taint è circa 2 volte più veloce, rendendolo, al meglio delle nostre conoscenze, il framework di analisi dinamica del taint a livello di sistema più veloce. Ciò si traduce in una usabilità molto migliore, imponendo solo il 4% di overhead (SPEC CPU2006) quando non esiste input sospetto (taintato). Anche sotto carichi di lavoro intensi di analisi del taint, DECAF++ ha prestazioni molto migliori, circa il 25% più veloce su nbench, grazie alla sua elasticità. L'elasticità di DECAF++ lo rende molto adatto per attività di analisi di sicurezza che analizzano selettivamente l'input, ad esempio sistemi di rilevamento delle intrusioni (IDS) che possono filtrare il traffico benigno. Per ulteriori dettagli tecnici, consultare il nostro articolo RAID 2019. Per attivare le ottimizzazioni, consultare la nostra pagina wiki DECAF++.

PUBBLICAZIONI

  1. Ali Davanian, Zhenxiao Qi, Yu Qu e Heng Yin, DECAF++: Elastic Whole-System Dynamic Taint Analysis, In the 22nd International Symposium on Research in Attacks, Intrusions and Defenses (RAID), Settembre 2019. (Se desideri citare la nuova versione ottimizzata di DECAF, ti preghiamo di citare questo articolo)

  2. "Make it work, make it right, make it fast: building a platform-neutral whole-system dynamic binary analysis platform", Andrew Henderson, Aravind Prakash, Lok Kwong Yan, Xunchao Hu, Xujiewen Wang, Rundong Zhou e Heng Yin, in corso di pubblicazione in International Symposium on Software Testing and Analysis (ISSTA'14), San Jose, CA, Luglio 2014.(Se desideri citare DECAF, ti preghiamo di citare questo articolo)

  3. Lok Kwong Yan, Andrew Henderson, Xunchao Hu, Heng Yin e Stephen McCamant?.On soundness and precision of dynamic taint analysis. Technical Report SYR-EECS-2014-04, Syracuse University, Gennaio 2014.

  4. DroidScope: Seamlessly Reconstructing OS and Dalvik Semantic Views for Dynamic Android Malware Analysis", Lok-Kwong Yan e Heng Yin, nel 21° USENIX Security Symposium, Bellevue, WA, 8-10 Agosto 2012.

Sistemi Accademici Selezionati Che Utilizzano DECAF

  1. Luo, L., Fu, Y., Wu, D., Zhu, S. e Liu, P. (2016, Giugno). Repackage-proofing android apps. In 2016 46th Annual IEEE/IFIP International Conference on Dependable Systems and Networks (DSN) (pp. 550-561). IEEE.

  2. Wei, J., Yan, L. K. e Hakim, M. A. (2015, Dicembre). Mose: Live migration based on-the-fly software emulation. In Proceedings of the 31st Annual Computer Security Applications Conference (ACSAC) (pp. 221-230).

  3. Carmony, C., Hu, X., Yin, H., Bhaskar, A.V. e Zhang, M. (2016). Extract Me If You Can: Abusing PDF Parsers in Malware Detectors. In Proceedings of 2016 Network and Distributed System Security Symposium (NDSS).

  4. Feng, Q., Prakash, A., Yin, H. e Lin, Z. (2014, Dicembre). Mace: High-coverage and robust memory analysis for commodity operating systems. In Proceedings of the 30th annual computer security applications conference (pp. 196-205)

  5. Alwabel, A., Shi, H., Bartlett, G. e Mirkovic, J. (2014). Safe and automated live malware experimentation on public testbeds. In 7th Workshop on Cyber Security Experimentation and Test (CSET'14).

Introduzione

DECAF (Dynamic Executable Code Analysis Framework) è il successore delle tecniche di analisi binaria sviluppate per TEMU (componente di analisi dinamica di BitBlaze) come parte del lavoro di Heng Yin sul progetto BitBlaze guidato da Dawn Song. DECAF si basa su TEMU. Apprezziamo tutti coloro che hanno lavorato con noi su quel progetto.

Figura 1 l'architettura generale di DECAF

La Figura 1 illustra l'architettura generale di DECAF. DECAF è un framework di analisi binaria dinamica a livello di sistema indipendente dalla piattaforma. Fornisce le seguenti caratteristiche chiave.

Introspezione della Macchina Virtuale Right-on-Time

Diversamente da TEMU, DECAF non utilizza un driver guest per recuperare le semantiche a livello di sistema operativo. Il componente VMI di DECAF è in grado di ricostruire una visione fresca a livello di sistema operativo della macchina virtuale, inclusi processi, thread, moduli di codice e simboli per supportare l'analisi binaria. Inoltre, per supportare più architetture e sistemi operativi, segue un design indipendente dalla piattaforma. Il flusso di lavoro per estrarre informazioni semantiche a livello di sistema operativo è comune a più architetture e sistemi operativi. L'unica gestione specifica della piattaforma risiede in quali strutture dati del kernel e quali campi estrarre le informazioni.

Supporto per Più Piattaforme

Idealmente, vorremmo che lo stesso codice di analisi (con il minimo codice specifico della piattaforma) funzioni per diverse architetture CPU (ad esempio x86 e ARM) e diversi sistemi operativi (ad esempio Windows e Linux). Richiede che il framework di analisi nasconda i dettagli specifici dell'architettura e del sistema operativo ai plugin di analisi. Inoltre, per rendere il framework di analisi stesso manutenibile ed estendibile a nuove architetture e sistemi operativi, il codice specifico della piattaforma all'interno del framework dovrebbe essere minimizzato. DECAF può fornire supporto sia per più architetture che per più sistemi operativi. Attualmente, DECAF supporta Windows XP/Windows 7 a 32 bit/linux e X86/ARM.

Taint Preciso e Senza Perdite

DECAF garantisce un taint preciso mantenendo una precisione a livello di bit per i registri CPU e la memoria, e inlineando regole di taint precise nei blocchi di codice tradotti. Pertanto, lo stato di taint per ciascun registro CPU e locazione di memoria viene elaborato e aggiornato in modo sincrono durante l'esecuzione del codice della macchina virtuale. La propagazione delle etichette di taint viene eseguita in modo asincrono. Implementando tale logica di taint principalmente a livello di rappresentazione intermedia (più concretamente, a livello di TCG IR), diventa facile estendere il supporto del taint a una nuova architettura CPU.

Interfacce di Programmazione Event-Driven

DECAF fornisce un'interfaccia di programmazione event-driven. Ciò significa che il paradigma di 'strumentare' nella fase di traduzione e poi analizzare nella fase di esecuzione è invisibile ai plugin di analisi. I plugin di analisi devono solo registrarsi per gli eventi di interesse e implementare le corrispondenti funzioni di gestione degli eventi. I dettagli dell'instrumentazione del codice sono gestiti dal framework.

Gestione Dinamica dell'Instrumentazione

Per ridurre l'overhead di runtime, il codice di instrumentazione viene inserito nel codice tradotto solo quando necessario. Ad esempio, quando un plugin registra un hook di funzione all'entry point di una funzione, il codice di instrumentazione per questo hook viene posizionato solo all'entry point della funzione. Quando il plugin deregistra questo hook di funzione, anche il codice di instrumentazione verrà rimosso dal codice tradotto di conseguenza. Per facilitare lo sviluppo dei plugin, la gestione dell'instrumentazione dinamica del codice è completamente gestita dal framework, e quindi invisibile ai plugin.

Documenti di Aiuto

Si prega di fare riferimento alla nostra pagina wiki per i documenti di aiuto.

Scarica lo strumento