Strumento di analisi statica e dinamica per il rilevamento di codice malevolo, binari sospetti e violazioni della privacy
Installazione - Utilizzo - Analisi Dinamica - Regole YARA - CI/CD
Documenti: English | Tiếng Việt
Strumento di analisi statica e dinamica per rilevare codice malevolo, binari sospetti e violazioni della privacy. Analizza codice sorgente, eseguibili compilati (.exe, .dll, .elf), bundle macOS (.app, .dmg, .pkg), app mobili (.apk, .ipa) e pacchetti applicativi con regole YARA, sandbox comportamentale Docker, analisi mobile MobSF, deoffuscazione dei payload e report multi-formato (JSON, HTML, SARIF).
| Categoria | Esempi di Rilevamento |
|---|---|
| Reverse Shell | Python socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat |
| Backdoor | Web shell (PHP/JSP/ASP.NET), injection di comandi (Python/JS/Java/Ruby/Go/C), bind shell, route nascoste, caricamento remoto di codice, creazione di utenti, SSTI, deserializzazione non sicura |
| Offuscamento | Catene Base64+eval, costruzione di codici char, payload hex, import dinamici |
| Miner di Criptovalute | Connessioni a pool Stratum, API di mining, indirizzi wallet (BTC/ETH/XMR) |
| Ransomware | Scansione per cifratura file, messaggi di riscatto, pattern cifra+rinomina |
| Furto di Credenziali | Segreti hardcodati, furto dagli appunti, raccolta di variabili d'ambiente, file di credenziali del browser |
| Supply Chain | Hook npm/pip sospetti, dependency confusion, registry personalizzati |
| Persistenza | Creazione di cron/schtasks, chiavi Registry Run, LaunchAgent/Daemon, manipolazione SUID |
| Escalation dei Privilegi | Manipolazione del bit SUID, setuid(0), chown root |
| Anti-Analisi | Rilevamento debugger, rilevamento VM, callback TLS, uso di ptrace |
| Keylogger | GetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate |
| Privacy | SDK di tracciamento (40+), campi PII (SSN, carte di credito, dati biometrici, salute), permessi invasivi, fingerprinting del dispositivo |
| Indicatori Binari | Binari impacchettati (UPX, alta entropia), sezioni RWX, import sospetti, codice non firmato/manomesso |
pip install malware-check
pipx install malware-check
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"
Questo installa la CLI principale. L'analisi binaria tramite pefile/lief, il rilevamento file basato su AI tramite magika, e la scansione YARA tramite yara-python sono extra opzionali.
# Core + analisi binaria + rilevamento file AI + YARA
pip install malware-check[full]
# Oppure installa solo ciò che ti serve
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]
# Oppure installa gli extra manualmente
pip install pefile lief magika yara-python
pip install malware-check[detect]
Quando installato, malware-check utilizza Magika per migliorare l'identificazione dei file multipiattaforma, arricchire i metadati file_type e indirizzare i file senza estensione o camuffati all'analizzatore corretto in base al contenuto anziché al nome del file.
# Richiede Docker - https://docs.docker.com/get-docker/
# Costruisci l'immagine sandbox (configurazione una tantum)
malware-check build-sandbox
malware-check info
Il comando info mostrerà se il rilevamento file basato su Magika è disponibile.
Installa come skill di Claude Code in modo che Claude possa analizzare i file per te:
# Installa la skill da GitHub
npx skills install momenbasel/malware-check --skill malware-check
# Oppure manualmente: copia skill/SKILL.md nella directory delle tue skill
cp -r skill/ ~/.claude/skills/malware-check/
Poi in Claude Code, dì: "scansiona questo file per malware" o "questo binario è sicuro?" e Claude userà automaticamente malware-check.
Hai anche bisogno dello strumento CLI installato:
pip install malware-check pefile lief yara-python
Installa lo strumento e aggiungilo alle istruzioni del tuo agente Codex:
# 1. Installa la CLI
pip install malware-check pefile lief yara-python
# 2. Aggiungi alle tue istruzioni Codex (codex.md o prompt di sistema)
echo 'Usa `malware-check scan <percorso> --verbose` per analizzare file per malware.' >> AGENTS.md
# 3. Oppure installa come skill Codex
cp -r skill/ .codex/skills/malware-check/