
Framework semplice per estrarre dati "utilizzabili" da malware Android (C&C, numeri di telefono, ecc.)
Framework semplice per estrarre dati "utilizzabili" da malware Android (C&C, numeri di telefono, ecc.)
È necessario installare i seguenti pacchetti prima di iniziare a utilizzare questo progetto:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)L'idea è molto semplice e modulare. Il progetto ha un paio di directory, che ospitano uno spazio per l'analisi statica o l'elaborazione dell'output:
plugins - qui si trova il codice responsabile dell'identificazione del malware e dell'estrazione dei dati. Ogni classe deve ereditare dalla classe Plugin di templates.recon identifica il malware - inserisci qui tutto il codice necessario per assicurarti di poter estrarre i dati.extract esegue l'estrazione standard. Non esiste un formato specifico per i dati estratti, ma è bene mantenerli in un dizionario Python, in modo che i processori di output possano leggerli in modo uniforme.processing - qui si inseriscono le classi che ereditano dalla classe OutputProcessor. Vengono invocate dopo l'estrazione dei dati e ricevono le informazioni estratte.process prende i dati e produce una sorta di risultato (ad es. aggiunge un file o un C&C al database, verifica se il C&C è attivo, ecc.)Se vuoi contribuire, scrivi un plugin che decodifichi una nuova famiglia di malware. È semplice, basta guardare i plugin esistenti.
Quindi, hai un campione APK e non sai cosa sia e dove sia il C&C? Digita:
python maldrolyzer.py [percorso_del_campione]
Se maldrolyzer conosce la famiglia di malware, mostrerà alcune informazioni utili come:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
E puoi tracciare i C&C di diverse famiglie di malware utilizzando http://amtrckr.info