Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
malware-check — Strumento di analisi statica e dinamica per il rilevamento di codice malevolo, binari sospetti e violazioni della privacy | Kitploit
Strumenti/GitHubGitHub/momenbasel/malware-check
Analisi StaticaAnalisi Dinamica (Sandboxing)Analisi del CodiceReverse EngineeringAnalisi MalwareDevSecOpsSicurezza MobilePrivacyAnalisi di BinariSicurezza della Supply Chain
GitHubmomenbasel/malware-check

malware-check

6383 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di analisi statica e dinamica per il rilevamento di codice malevolo, binari sospetti e violazioni della privacy

Vedi Repository

malware-check

Installazione - Utilizzo - Analisi Dinamica - Regole YARA - CI/CD

PyPI Python Licenza CI

Documenti: English | Tiếng Việt


Strumento di analisi statica e dinamica per rilevare codice malevolo, binari sospetti e violazioni della privacy. Analizza codice sorgente, eseguibili compilati (.exe, .dll, .elf), bundle macOS (.app, .dmg, .pkg), app mobili (.apk, .ipa) e pacchetti applicativi con regole YARA, sandbox comportamentale Docker, analisi mobile MobSF, deoffuscazione dei payload e report multi-formato (JSON, HTML, SARIF).

Funzionalità

Analisi Statica

  • Scanner di Codice Sorgente - Rileva reverse shell, backdoor, web shell, payload offuscati, miner di criptovalute, pattern ransomware, keylogger, furto di credenziali, attacchi alla supply chain e meccanismi di persistenza in oltre 15 linguaggi
  • Analizzatore di Binari - Analisi PE (Windows), Mach-O (macOS) ed ELF (Linux) con rilevamento dell'entropia, ispezione della tabella degli import, estrazione di stringhe, verifica della firma del codice e rilevamento di sezioni RWX
  • Riconoscimento AI del Tipo di File - Integrazione opzionale con Magika per il riconoscimento basato sul contenuto di file senza estensione o camuffati
  • Motore YARA - Scansione basata su firme con regole incluse per famiglie di malware, packer e pattern sospetti. Supporta directory di regole personalizzate
  • Analizzatore della Privacy - Rileva SDK di tracciamento, gestione di campi PII, permessi invasivi (manifest Android/iOS), fingerprinting del dispositivo, monitoraggio degli appunti e trasmissione non autorizzata di dati

Analisi Dinamica (Sandbox Docker)

  • Esegue binari sospetti in un contenitore Docker isolato con:
    • tracciamento delle syscall tramite strace (chiamate di rete, file, processi)
    • monitoraggio della rete tramite tcpdump (query DNS, richieste HTTP, connessioni C2)
    • monitoraggio del filesystem (creazione, modifica, cancellazione di file)
    • monitoraggio dei processi (generazione di processi figli, tentativi di injection)
  • Isolamento completo: nessuna rete (predefinito), limiti di memoria, capacità rimosse, rootfs in sola lettura
  • Risultati comportamentali: rilevamento di porte C2, modifica massiva di file (ransomware), accesso a file sensibili, anti-debugging

Reportistica

  • Console - Output terminale ricco con tabelle colorate per gravità e risultati dettagliati
  • JSON - Risultati leggibili da macchina per pipeline di automazione
  • HTML - Dashboard professionale a tema scuro con barre di gravità, dettagli dei risultati e prove
  • SARIF 2.1.0 - Integrazione diretta con GitHub Code Scanning, Azure DevOps e GitLab SAST

Copertura

Installazione

Prerequisiti

  • Python 3.10+
  • pip o pipx

Installazione Rapida (pip)

root@kitploit:~
pip install malware-check

Installazione Rapida (pipx) - raccomandata per uso CLI

root@kitploit:~
pipx install malware-check

Da Sorgente

root@kitploit:~
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

Questo installa la CLI principale. L'analisi binaria tramite pefile/lief, il rilevamento file basato su AI tramite magika, e la scansione YARA tramite yara-python sono extra opzionali.

Installazione Completa (tutti gli analizzatori)

root@kitploit:~
# Core + analisi binaria + rilevamento file AI + YARA
pip install malware-check[full]

# Oppure installa solo ciò che ti serve
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# Oppure installa gli extra manualmente
pip install pefile lief magika yara-python

Riconoscimento AI del Tipo di File (Magika)

root@kitploit:~
pip install malware-check[detect]

Quando installato, malware-check utilizza Magika per migliorare l'identificazione dei file multipiattaforma, arricchire i metadati file_type e indirizzare i file senza estensione o camuffati all'analizzatore corretto in base al contenuto anziché al nome del file.

Analisi Dinamica (Sandbox Docker)

root@kitploit:~
# Richiede Docker - https://docs.docker.com/get-docker/
# Costruisci l'immagine sandbox (configurazione una tantum)
malware-check build-sandbox

Verifica Installazione

root@kitploit:~
malware-check info

Il comando info mostrerà se il rilevamento file basato su Magika è disponibile.

Claude Code (Skill)

Installa come skill di Claude Code in modo che Claude possa analizzare i file per te:

root@kitploit:~
# Installa la skill da GitHub
npx skills install momenbasel/malware-check --skill malware-check

# Oppure manualmente: copia skill/SKILL.md nella directory delle tue skill
cp -r skill/ ~/.claude/skills/malware-check/

Poi in Claude Code, dì: "scansiona questo file per malware" o "questo binario è sicuro?" e Claude userà automaticamente malware-check.

Hai anche bisogno dello strumento CLI installato:

root@kitploit:~
pip install malware-check pefile lief yara-python

Codex CLI

Installa lo strumento e aggiungilo alle istruzioni del tuo agente Codex:

root@kitploit:~
# 1. Installa la CLI
pip install malware-check pefile lief yara-python

# 2. Aggiungi alle tue istruzioni Codex (codex.md o prompt di sistema)
echo 'Usa `malware-check scan <percorso> --verbose` per analizzare file per malware.' >> AGENTS.md

# 3. Oppure installa come skill Codex
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / Altri Agenti AI

Per qualsiasi agente di codifica AI che supporta l'uso di strumenti o istruzioni personalizzate:

root@kitploit:~
# 1. Installa
pip install malware-check

# 2. Aggiungi alle istruzioni dell'agente:
# "Quando ti viene chiesto di controllare codice/binari per malware, usa: malware-check scan <target> --verbose"
# "Per report: malware-check scan <target> --format html -o report.html"
# "Per CI/CD: malware-check scan <target> --format sarif -o report.sarif --exit-code"

Utilizzo

Scansiona un file

root@kitploit:~
malware-check scan file_sospetto.py

Scansiona un file senza estensione o rinominato

root@kitploit:~
# Migliori risultati quando malware-check[detect] è installato
malware-check scan payload_sospetto --verbose

Scansiona una directory

root@kitploit:~
malware-check scan /percorso/progetto --verbose

Scansiona un binario con analisi dinamica

root@kitploit:~
# Costruisci sandbox prima (una tantum)
malware-check build-sandbox

# Scansiona con analisi comportamentale
malware-check scan malware.exe --dynamic

Scansiona un bundle macOS .app

root@kitploit:~
malware-check scan /Applicazioni/AppSospetta.app --dynamic --verbose

Genera report

root@kitploit:~
# Report JSON
malware-check scan target/ --format json -o report.json

# Dashboard HTML
malware-check scan target/ --format html -o report.html

# SARIF per CI/CD
malware-check scan target/ --format sarif -o risultati.sarif

Integrazione CI/CD

root@kitploit:~
# Esce con codice non zero in caso di risultati (per gate CI)
malware-check scan . --format sarif -o risultati.sarif --exit-code

Verifica capacità

root@kitploit:~
malware-check info

Integrazione GitHub Actions

root@kitploit:~
name: Scansione di Sicurezza
on: [push, pull_request]

jobs:
  malware-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Configura Python
        uses: actions/setup-python@v5
        with:
          python-version: "3.12"

      - name: Installa malware-check
        run: pip install malware-check

      - name: Esegui scansione
        run: malware-check scan . --format sarif -o risultati.sarif --exit-code

      - name: Carica SARIF
        if: always()
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: risultati.sarif

Architettura

root@kitploit:~
malware-check/
├── src/malware_check/
│   ├── cli.py                 # Punto di ingresso CLI Click
│   ├── scanner.py             # Orchestratore + rilevamento file opzionale basato su Magika
│   ├── models.py              # Modelli dati Finding, FileAnalysis, ScanResult
│   ├── analyzers/
│   │   ├── code.py            # Pattern matching codice sorgente (40+ regole)
│   │   ├── binary.py          # Analisi PE/Mach-O/ELF
│   │   ├── privacy.py         # PII, tracciamento, permessi
│   │   ├── yara_engine.py     # Compilazione e scansione regole YARA
│   │   └── dynamic.py         # Analisi comportamentale sandbox Docker
│   └── reporters/
│       ├── console_reporter.py  # Output terminale Rich
│       ├── json_reporter.py     # Esportazione JSON
│       ├── html_reporter.py     # Dashboard HTML (Jinja2)
│       └── sarif_reporter.py    # SARIF 2.1.0 per CI/CD
├── rules/yara/                # Regole YARA incluse
├── tests/                     # Suite di test pytest
└── pyproject.toml             # Metadati del progetto

Regole YARA Personalizzate

Aggiungi regole personalizzate a qualsiasi directory e passa tramite --yara-rules:

root@kitploit:~
malware-check scan target/ --yara-rules /percorso/alle/mie/regole/

Le regole supportano campi di metadati per gravità, categoria, confidenza, CWE e mapping MITRE ATT&CK:

root@kitploit:~
rule Mia_Regola_Personalizzata {
    meta:
        description = "Rileva pattern malware personalizzato"
        severity = "critical"
        category = "backdoor"
        confidence = "0.90"
        mitre = "T1059"
        cwe = "CWE-94"
        recommendation = "Rimuovere il codice malevolo"

    strings:
        $pattern = "stringa_sospetta"

    condition:
        $pattern
}

Dettagli Analisi Dinamica

La sandbox Docker fornisce analisi comportamentale con isolamento completo:

Comportamenti monitorati:

  • Syscall (strace): connessioni di rete, operazioni sui file, creazione di processi
  • Rete (tcpdump): query DNS, connessioni TCP, analisi dei protocolli
  • Filesystem: nuovi file, modifiche, cancellazioni con rilevamento del tipo di file
  • Processi: generazione di figli, catene fork/exec

Copertura MITRE ATT&CK

Contribuire

root@kitploit:~
# Clona e installa le dipendenze di sviluppo
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

# Opzionale: includi Magika, YARA e extra binari durante lo sviluppo
pip install -e ".[dev,full]"

# Esegui i test
pytest

# Lint
ruff check src/ tests/

Licenza

Licenza MIT - consulta LICENSE per i dettagli.

Scarica lo strumento
CategoriaEsempi di Rilevamento
Reverse ShellPython socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
BackdoorWeb shell (PHP/JSP/ASP.NET), injection di comandi (Python/JS/Java/Ruby/Go/C), bind shell, route nascoste, caricamento remoto di codice, creazione di utenti, SSTI, deserializzazione non sicura
OffuscamentoCatene Base64+eval, costruzione di codici char, payload hex, import dinamici
Miner di CriptovaluteConnessioni a pool Stratum, API di mining, indirizzi wallet (BTC/ETH/XMR)
RansomwareScansione per cifratura file, messaggi di riscatto, pattern cifra+rinomina
Furto di CredenzialiSegreti hardcodati, furto dagli appunti, raccolta di variabili d'ambiente, file di credenziali del browser
Supply ChainHook npm/pip sospetti, dependency confusion, registry personalizzati
PersistenzaCreazione di cron/schtasks, chiavi Registry Run, LaunchAgent/Daemon, manipolazione SUID
Escalation dei PrivilegiManipolazione del bit SUID, setuid(0), chown root
Anti-AnalisiRilevamento debugger, rilevamento VM, callback TLS, uso di ptrace
KeyloggerGetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
PrivacySDK di tracciamento (40+), campi PII (SSN, carte di credito, dati biometrici, salute), permessi invasivi, fingerprinting del dispositivo
Indicatori BinariBinari impacchettati (UPX, alta entropia), sezioni RWX, import sospetti, codice non firmato/manomesso
ProtezioneImplementazione
Isolamento Rete--network none (predefinito)
Limite Memoria512MB
Limite CPU1 core
Limite Processi100 PID
Filesystem Sola Lettura--read-only con tmpfs per /tmp e /evidence
CapacitàTutte rimosse (--cap-drop=ALL)
Escalation PrivilegiBloccato (--security-opt=no-new-privileges)
TimeoutConfigurabile (predefinito 30s)
TecnicaIDRilevamento
Comando e Interprete di ScriptT1059Reverse shell, pattern eval/exec
Componente Software del Server: Web ShellT1505.003Web shell PHP/JSP/ASP
File o Informazioni OffuscateT1027Base64, codici char, codifica hex
Dirottamento RisorseT1496Pool di mining crypto e strumenti
Dati Cifrati per ImpattoT1486Cifratura file ransomware
Acquisizione Input: KeyloggingT1056.001Hook di tastiera e keylogger
Attività Pianificata/JobT1053Cron, schtasks, LaunchAgent
Avvio Automatico di Accesso o LoginT1547Chiavi Registry Run
Iniezione di ProcessoT1055VirtualAllocEx + WriteProcessMemory
Credenziali da Archivi di PasswordT1555Accesso a file di credenziali del browser
Controllo di Elevazione di AbusoT1548Manipolazione del bit SUID
Evasione del DebuggerT1622Chiamate API anti-debug
Compromissione della Supply ChainT1195Hook di installazione malevoli