Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
awesome-malware-analysis — Defund la polizia. | Kitploit
Strumenti/GitHubGitHub/rshipp/awesome-malware-analysis
Memory ForensicsAnalisi delle VulnerabilitàReverse EngineeringInformatica ForenseRaccolta InformazioniSicurezza di ReteAnalisi MalwareThreat IntelligencePaper e RicercaApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
14.1k2.7k512 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Percorsi e Corsi
Top in Risorse Curate n.9
Top in Apprendimento e Formazione n.10
Top in Percorsi e Corsi n.14
Top in Paper e Ricerca n.13
GitHubrshipp/awesome-malware-analysis

awesome-malware-analysis

Defund la polizia.

Vedi RepositorySito web

Awesome Malware Analysis Awesome

Una lista curata di fantastici strumenti e risorse per l'analisi di malware. Ispirata da awesome-python e awesome-php.

Drop ICE

  • Raccolta di Malware
    • Anonimizzatori
    • Honeypot
    • Corpora di Malware
  • Intelligence Open Source sulle Minacce
    • Strumenti
    • Altre Risorse
  • Rilevamento e Classificazione
  • Scanner Online e Sandbox
  • Analisi dei Domini
  • Malware del Browser
  • Documenti e Shellcode
  • Carving di File
  • Deoffuscamento
  • Debug e Reverse Engineering
  • Rete
  • Analisi della Memoria
  • Manufatti di Windows
  • Archiviazione e Flusso di Lavoro
  • Varie
  • Risorse
    • Libri
    • Altro
  • Liste Awesome Correlate
  • Contribuire
  • Ringraziamenti

Visualizza la traduzione in cinese: 恶意软件分析大合集.md.


Raccolta di Malware

Anonimizzatori

Anonimizzatori del traffico web per gli analisti.

  • Anonymouse.org - Un anonimizzatore web gratuito.
  • OpenVPN - Software VPN e soluzioni di hosting.
  • Privoxy - Un server proxy open source con alcune funzionalità di privacy.
  • Tor - The Onion Router, per navigare sul web senza lasciare tracce dell'IP del client.

Honeypot

Cattura e raccogli i tuoi campioni.

  • Conpot - Honeypot per ICS/SCADA.
  • Cowrie - Honeypot SSH, basato su Kippo.
  • DemoHunter - Honeypot distribuiti a bassa interazione.
  • Dionaea - Honeypot progettato per catturare malware.
  • Glastopf - Honeypot per applicazioni web.
  • Honeyd - Crea una honeynet virtuale.
  • HoneyDrive - Distribuzione Linux con pacchetto honeypot.
  • Honeytrap - Sistema open source per eseguire, monitorare e gestire honeypot.
  • MHN - MHN è un server centralizzato per la gestione e la raccolta dati di honeypot. MHN ti consente di distribuire sensori rapidamente e raccogliere dati immediatamente, visualizzabili da una bella interfaccia web.
  • Mnemosyne - Un normalizzatore per dati di honeypot; supporta Dionaea.
  • Thug - Honeyclient a bassa interazione, per investigare siti web dannosi.

Corpora di Malware

Campioni di malware raccolti per l'analisi.

  • Clean MX - Database in tempo reale di malware e domini dannosi.
  • Contagio - Una raccolta di recenti campioni di malware e analisi.
  • Exploit Database - Campioni di exploit e shellcode.
  • Infosec - CERT-PA - Raccolta e analisi di campioni di malware.
  • InQuest Labs - Corpus ricercabile in continua crescita di documenti Microsoft dannosi.
  • Javascript Mallware Collection - Raccolta di quasi 40.000 campioni di malware JavaScript.
  • Malpedia - Una risorsa che fornisce identificazione rapida e contesto operativo per le indagini su malware.
  • Malshare - Ampio repository di malware attivamente prelevato da siti dannosi.
  • Ragpicker - Crawler di malware basato su plugin con funzionalità di pre-analisi e reportistica.
  • theZoo - Campioni di malware reali per analisti.
  • Tracker h3x - Aggregatore per tracker di corpus di malware e siti di download dannosi.
  • vduddu malware repo - Raccolta di vari file di malware e codice sorgente.
  • VirusBay - Repository di malware basato sulla comunità e social network.
  • ViruSign - Database di malware rilevato da molti programmi anti-malware tranne ClamAV.
  • VirusShare - Repository di malware, registrazione richiesta.
  • VX Vault - Raccolta attiva di campioni di malware.
  • Zeltser's Sources - Un elenco di fonti di campioni di malware compilato da Lenny Zeltser.
  • - Codice sorgente del trojan Zeus trapelato nel 2011.

Intelligence Open Source sulle Minacce

Strumenti

Raccogli e analizza gli IOC.

  • AbuseHelper - Un framework open-source per ricevere e ridistribuire feed di abuso e threat intel.
  • AlienVault Open Threat Exchange - Condividi e collabora nello sviluppo di Threat Intelligence.
  • Combine - Strumento per raccogliere indicatori di Threat Intelligence da fonti pubblicamente disponibili.
  • Fileintel - Ottieni intelligence per hash di file.
  • Hostintel - Ottieni intelligence per host.
  • IntelMQ - Uno strumento per CERT per elaborare dati di incidenti usando una coda di messaggi.
  • IOC Editor - Un editor gratuito per file IOC XML.
  • iocextract - Estrattore avanzato di Indicator of Compromise (IOC), libreria Python e strumento da riga di comando.
  • ioc_writer - Libreria Python per lavorare con oggetti OpenIOC, da Mandiant.
  • MalPipe - Motore di ingestione ed elaborazione di malware/IOC che arricchisce i dati raccolti.
  • Massive Octo Spice - Precedentemente noto come CIF (Collective Intelligence Framework). Aggrega IOC da varie liste. Curato dalla CSIRT Gadgets Foundation.
  • MISP - Piattaforma di condivisione informazioni sul malware curata da The MISP Project.
  • Pulsedive - Piattaforma di threat intelligence gratuita e guidata dalla comunità che raccoglie IOC da feed open-source.
  • PyIOCe - Un editor OpenIOC in Python.
  • RiskIQ - Ricerca, connetti, tagga e condividi IP e domini. (Ex PassiveTotal.)

Altre Risorse

Risorse di threat intelligence e IOC.

  • Autoshun (lista) - Plugin Snort e blocklist.
  • Bambenek Consulting Feeds - Feed OSINT basati su algoritmi DGA dannosi.
  • Fidelis Barncat - Ampio database di configurazioni di malware (è necessario richiedere l'accesso).
  • CI Army (lista) - Blocklist di sicurezza di rete.
  • Critical Stack- Free Intel Market - Aggregatore gratuito di intel con deduplicazione, oltre 90 feed e oltre 1,2 milioni di indicatori.
  • Cybercrime tracker - Tracker attivo di vari botnet.
  • FireEye IOCs - Indicator of Compromise condivisi pubblicamente da FireEye.
  • FireHOL IP Lists - Analisi per oltre 350 liste IP con focus su attacchi, malware e abusi. Evoluzione, storico delle modifiche, mappe per paese, età degli IP elencati, politica di conservazione, sovrapposizioni.
  • HoneyDB - Raccolta e aggregazione di dati da sensori honeypot guidata dalla comunità.
  • hpfeeds - Protocollo feed per honeypot.
  • Infosec - CERT-PA lists (IP - Domini - URL) - Servizio di blocklist.
  • InQuest REPdb - Aggregazione continua di IOC da una varietà di fonti di reputazione aperte.
  • InQuest IOCdb - Aggregazione continua di IOC da vari blog, repository Github e Twitter.
  • Internet Storm Center (DShield) - Diario e database di incidenti ricercabile, con web. ().

Rilevamento e Classificazione

Antivirus e altri strumenti di identificazione del malware

  • AnalyzePE - Wrapper per una varietà di strumenti per la segnalazione di file PE di Windows.
  • Assemblyline - Un sistema scalabile di triage e analisi di malware che integra i migliori strumenti della comunità della cybersecurity.
  • BinaryAlert - Una pipeline AWS open source, serverless che scansiona e avvisa sui file caricati basandosi su un set di regole YARA.
  • capa - Rileva capacità nei file eseguibili.
  • chkrootkit - Rilevamento locale di rootkit Linux.
  • ClamAV - Motore antivirus open source.
  • Detect It Easy(DiE) - Un programma per determinare i tipi di file.
  • Exeinfo PE - Rilevatore di packer, compressori, informazioni di unpack, strumenti interni per exe.
  • ExifTool - Leggere, scrivere e modificare metadati di file.
  • File Scanning Framework - Soluzione modulare e ricorsiva di scansione file.
  • fn2yara - FN2Yara è uno strumento per generare firme Yara per abbinare funzioni (codice) in un programma eseguibile.
  • Generic File Parser - Un parser a singola libreria per estrarre meta-informazioni, analisi statica e rilevare macro all'interno dei file.
  • hashdeep - Calcola hash digest con una varietà di algoritmi.
  • HashCheck - Estensione shell di Windows per calcolare hash con una varietà di algoritmi.
  • Loki - Scanner host-based per IOC.
  • Malfunction - Cataloga e confronta malware a livello di funzione.
  • Manalyze - Analizzatore statico per eseguibili PE.

Scanner Online e Sandbox

Scanner multi-AV basati sul web e sandbox per malware per analisi automatizzate.* anlyz.io - Sandbox online.

  • any.run - Sandbox interattiva online.
  • AndroTotal - Analisi online gratuita di APK contro più app antivirus mobili.
  • BoomBox - Distribuzione automatica del laboratorio malware Cuckoo Sandbox tramite Packer e Vagrant.
  • Cryptam - Analizza documenti Office sospetti.
  • Cuckoo Sandbox - Sandbox open source, auto-hosting e sistema di analisi automatizzata.
  • cuckoo-modified - Versione modificata di Cuckoo Sandbox rilasciata sotto GPL. Non integrata upstream per preoccupazioni legali dell'autore.
  • cuckoo-modified-api - API Python per controllare una sandbox cuckoo-modified.
  • DeepViz - Analizzatore di file multiformato con classificazione tramite machine learning.
  • detux - Sandbox sviluppata per l'analisi del traffico di malware Linux e la cattura di IOC.
  • DRAKVUF - Sistema di analisi dinamica di malware.
  • filescan.io - Analisi statica di malware, emulazione VBA/Powershell/VBS/JS
  • firmware.re - Decomprime, scansiona e analizza quasi qualsiasi pacchetto firmware.
  • HaboMalHunter - Strumento di analisi automatica di malware per file ELF Linux.
  • Hybrid Analysis - Strumento online di analisi malware, basato su VxSandbox.
  • Intezer - Rileva, analizza e classifica malware identificando riutilizzo e similarità del codice.
  • IRMA - Piattaforma asincrona e personalizzabile per l'analisi di file sospetti.
  • Joe Sandbox - Analisi approfondita di malware con Joe Sandbox.

Analisi dei Domini

Ispeziona domini e indirizzi IP.

  • AbuseIPDB - Progetto dedicato a contrastare la diffusione di hacker, spammer e attività abusive su internet.
  • badips.com - Servizio di blacklist IP basato sulla comunità.
  • boomerang - Strumento progettato per la cattura coerente e sicura di risorse web offline.
  • Cymon - Tracker di threat intelligence con ricerca per IP/dominio/hash.
  • Desenmascara.me - Strumento con un clic per recuperare quanti più metadati possibile da un sito web e valutarne la reputazione.
  • Dig - Strumenti online gratuiti per dig e altre funzioni di rete.
  • dnstwist - Motore di permutazione dei nomi di dominio per rilevare typo squatting, phishing e spionaggio industriale.
  • IPinfo - Raccoglie informazioni su un IP o dominio cercando risorse online.
  • Machinae - Strumento OSINT per raccogliere informazioni su URL, IP o hash. Simile ad Automator.
  • mailchecker - Libreria multilingua per il rilevamento di email temporanee.
  • MaltegoVT - Transform di Maltego per l'API VirusTotal. Consente ricerca su domini/IP e ricerca di hash di file e rapporti di scansione.
  • Multi rbl - Multiple DNS blacklist e lookup inverso confermato su oltre 300 RBL.
  • NormShield Services - API gratuite per rilevare possibili domini di phishing, indirizzi IP blacklistati e account compromessi.
  • PhishStats - Statistiche sul phishing con ricerca per IP, dominio e titolo del sito
  • Spyse - Sottodomini, whois, domini correlati, DNS, host, AS, info SSL/TLS.
  • SecurityTrails - WHOIS storico e attuale, registrazioni DNS storiche e attuali, domini simili, informazioni sui certificati e altri strumenti e API relativi a domini e IP.

Malware del Browser

Analizza URL malevoli. Vedi anche le sezioni analisi dei domini e documenti e shellcode.

  • Bytecode Viewer - Combina più visualizzatori e decompilatori di bytecode Java in un unico strumento, incluso il supporto per APK/DEX.
  • Firebug - Estensione Firefox per sviluppo web.
  • Java Decompiler - Decompila e ispeziona applicazioni Java.
  • Java IDX Parser - Analizza file cache Java IDX.
  • JSDetox - Strumento di analisi di malware JavaScript.
  • jsunpack-n - Unpacker javascript che emula le funzionalità del browser.
  • Krakatau - Decompilatore, assemblatore e disassemblatore Java.
  • Malzilla - Analizza pagine web malevole.
  • RABCDAsm - Un "Robust ActionScript Bytecode Disassembler."
  • SWF Investigator - Analisi statica e dinamica di applicazioni SWF.
  • swftools - Strumenti per lavorare con file Adobe Flash.
  • xxxswf - Script Python per l'analisi di file Flash.

Documenti e Shellcode

Analizza JS malevolo e shellcode da PDF e documenti Office. Vedi anche la sezione malware del browser.

  • AnalyzePDF - Strumento per l'analisi di PDF per determinare se sono malevoli.
  • box-js - Strumento per studiare malware JavaScript, con supporto per JScript/WScript ed emulazione ActiveX.
  • diStorm - Disassemblatore per analizzare shellcode malevolo.
  • InQuest Deep File Inspection - Carica esche di malware comuni per ispezione approfondita dei file e analisi euristica.
  • JS Beautifier - Unpacking e deoffuscamento JavaScript.
  • libemu - Libreria e strumenti per l'emulazione di shellcode x86.
  • malpdfobj - Decompone PDF malevoli in una rappresentazione JSON.
  • OfficeMalScanner - Scansiona tracce malevole in documenti MS Office.
  • olevba - Script per analizzare documenti OLE e OpenXML ed estrarre informazioni utili.
  • Origami PDF - Strumento per l'analisi di PDF malevoli, e altro.
  • PDF Tools - pdfid, pdf-parser e altro da Didier Stevens.
  • PDF X-Ray Lite - Strumento di analisi PDF, versione senza backend di PDF X-RAY.
  • peepdf - Strumento Python per esplorare PDF potenzialmente malevoli.
  • QuickSand - Framework C compatto per analizzare documenti sospetti di malware, identificare exploit in flussi di diverse codifiche e localizzare ed estrarre eseguibili incorporati.
  • Spidermonkey - Motore JavaScript di Mozilla, per il debug di JS malevolo.

File Carving

Per estrarre file da immagini disco e memoria.

  • bulk_extractor - Strumento di file carving veloce.
  • EVTXtract - Carica file di log eventi Windows da dati binari grezzi.
  • Foremost - Strumento di file carving progettato dall'US Air Force.
  • hachoir3 - Libreria Python per visualizzare e modificare un flusso binario campo per campo.
  • Scalpel - Un altro strumento di data carving.
  • SFlock - Estrazione/decompressione di archivi annidati (usato in Cuckoo Sandbox).

Deoffuscamento

Reverse XOR e altri metodi di offuscamento del codice.

  • Balbuzard - Strumento di analisi malware per invertire offuscamenti (XOR, ROL, ecc.) e altro.
  • de4dot - Deoffuscatore e unpacker .NET.
  • ex_pe_xor & iheartxor - Due strumenti di Alexander Hanel per lavorare con file codificati XOR a singolo byte.
  • FLOSS - FireEye Labs Obfuscated String Solver utilizza tecniche di analisi statica avanzata per deoffuscare automaticamente stringhe da binari malware.
  • NoMoreXOR - Indovina una chiave XOR a 256 byte tramite analisi delle frequenze.
  • PackerAttacker - Estrattore di codice nascosto generico per malware Windows.
  • PyInstaller Extractor - Script Python per estrarre il contenuto di un eseguibile Windows generato da PyInstaller. I contenuti del file pyz (solitamente file pyc) presenti all'interno dell'eseguibile vengono estratti e automaticamente corretti in modo che un decompilatore di bytecode Python li riconosca.
  • uncompyle6 - Decompilatore di bytecode Python cross-version. Traduce bytecode Python in codice sorgente Python equivalente.
  • un{i}packer - Unpacker automatico e indipendente dalla piattaforma per binari Windows basato su emulazione.
  • unpacker - Unpacker malware automatico per malware Windows basato su WinAppDbg.
  • unxor - Indovina chiavi XOR tramite attacchi a testo noto.
  • VirtualDeobfuscator - Strumento di reverse engineering per wrapper di virtualizzazione.
  • XORBruteForcer - Script Python per forza bruta di chiavi XOR a singolo byte.
  • XORSearch & XORStrings - Due programmi di Didier Stevens per trovare dati XOR.

Debugging e Reverse Engineering

Disassemblatori, debugger e altri strumenti di analisi statica e dinamica.* angr - Framework di analisi binaria platform-agnostico sviluppato al Seclab dell'UCSB.

  • bamfdetect - Identifica e estrae informazioni da bot e altri malware.
  • BAP - Framework di analisi binaria multipiattaforma e open source (MIT) sviluppato al Cylab della CMU.
  • BARF - Framework multipiattaforma e open source per l'analisi binaria e il reverse engineering.
  • binnavi - IDE per l'analisi binaria per il reverse engineering basato sulla visualizzazione di grafi.
  • Binary ninja - Piattaforma di reverse engineering alternativa a IDA.
  • Binwalk - Strumento per l'analisi del firmware.
  • BluePill - Framework per l'esecuzione e il debug di malware evasivi ed eseguibili protetti.
  • Capstone - Framework di disassemblaggio per analisi binaria e reverse engineering, con supporto per molte architetture e binding in diversi linguaggi.
  • codebro - Esploratore di codice basato sul web che utilizza clang per fornire analisi di codice di base.
  • Cutter - Interfaccia grafica per Radare2.
  • DECAF (Dynamic Executable Code Analysis Framework) - Piattaforma di analisi binaria basata su QEMU. DroidScope è ora un'estensione di DECAF.
  • dnSpy - Editor di assembly .NET, decompilatore e debugger.
  • dotPeek - Decompilatore .NET gratuito e Browser di Assembly.
  • Evan's Debugger (EDB) - Debugger modulare con interfaccia grafica Qt.
  • Fibratus - Strumento per l'esplorazione e il tracciamento del kernel Windows.
  • FPort - Segnala le porte TCP/IP e UDP aperte in un sistema attivo e le mappa all'applicazione proprietaria.

Rete

Analizza le interazioni di rete.

  • Bro - Analizzatore di protocolli che opera a scala incredibile; sia per file che per protocolli di rete.
  • BroYara - Usa le regole Yara da Bro.
  • CapTipper - Esploratore di traffico HTTP malevolo.
  • chopshop - Framework di analisi e decodifica dei protocolli.
  • CloudShark - Strumento basato sul web per l'analisi dei pacchetti e il rilevamento di traffico malware.
  • FakeNet-NG - Strumento di analisi di rete dinamica di nuova generazione.
  • Fiddler - Proxy web di intercettazione progettato per il "debug web".
  • Hale - Monitoraggio C&C di botnet.
  • Haka - Linguaggio open source orientato alla sicurezza per descrivere protocolli e applicare politiche di sicurezza sul traffico catturato (in tempo reale).
  • HTTPReplay - Libreria per analizzare e leggere file PCAP, inclusi flussi TLS utilizzando TLS Master Secrets (usato in Cuckoo Sandbox).
  • INetSim - Emulazione di servizi di rete, utile per costruire un laboratorio malware.
  • Laika BOSS - Laika BOSS è un sistema di analisi malware e rilevamento intrusioni incentrato sui file.
  • Malcolm - Malcolm è una potente suite di strumenti per l'analisi del traffico di rete, facilmente distribuibile, per artefatti di cattura completa di pacchetti (file PCAP) e log Zeek.
  • Malcom - Analizzatore di comunicazioni malware.
  • Maltrail - Sistema di rilevamento di traffico malevolo che utilizza elenchi (neri) pubblicamente disponibili contenenti tracce malevole e/o generalmente sospette e con un'interfaccia di reporting e analisi.
  • mitmproxy - Intercetta il traffico di rete al volo.

Forense della Memoria

Strumenti per dissezionare il malware nelle immagini di memoria o nei sistemi in esecuzione.

  • BlackLight - Client forense per Windows/MacOS che supporta l'analisi di hiberfil, pagefile e memoria raw.
  • DAMM - Analisi differenziale del malware in memoria, basato su Volatility.
  • evolve - Interfaccia web per il framework di forense della memoria Volatility.
  • FindAES - Trova chiavi di crittografia AES in memoria.
  • inVtero.net - Framework di analisi della memoria ad alta velocità sviluppato in .NET, supporta tutte le versioni di Windows x64, include integrità del codice e supporto per la scrittura.
  • Muninn - Script per automatizzare parti dell'analisi utilizzando Volatility e creare un report leggibile.
  • Orochi - Orochi è un framework open source per l'analisi collaborativa dei dump di memoria forense.
  • Rekall - Framework di analisi della memoria, fork di Volatility nel 2013.
  • TotalRecall - Script basato su Volatility per automatizzare varie attività di analisi malware.
  • VolDiff - Esegue Volatility su immagini di memoria prima e dopo l'esecuzione del malware e segnala le modifiche.
  • Volatility - Framework avanzato di forense della memoria.
  • VolUtility - Interfaccia web per il framework di analisi della memoria Volatility.
  • WDBGARK - Estensione WinDBG Anti-RootKit.
  • WinDbg - Ispezione della memoria live e debug del kernel per sistemi Windows.

Artefatti di Windows

  • AChoir - Script di risposta agli incidenti live per la raccolta di artefatti Windows.
  • python-evt - Libreria Python per analizzare i log degli eventi di Windows.
  • python-registry - Libreria Python per analizzare i file del registro.
  • RegRipper (GitHub) - Strumento di analisi del registro basato su plugin.

Archiviazione e Flusso di Lavoro

  • Aleph - Sistema di pipeline per l'analisi malware open source.
  • CRITs - Collaborative Research Into Threats, un repository di malware e minacce.
  • FAME - Framework di analisi malware con una pipeline estendibile con moduli personalizzati, che possono essere concatenati e interagire tra loro per eseguire analisi end-to-end.
  • Malwarehouse - Archivia, etichetta e cerca malware.
  • Polichombr - Piattaforma di analisi malware progettata per aiutare gli analisti a eseguire il reverse engineering dei malware in modo collaborativo.
  • stoQ - Framework di analisi dei contenuti distribuito con ampio supporto per plugin, dall'input all'output e tutto ciò che sta in mezzo.
  • Viper - Framework di gestione e analisi binaria per analisti e ricercatori.

Varie

  • al-khaser - Un PoC malware con buone intenzioni che mira a stressare i sistemi anti-malware.
  • CryptoKnight - Framework automatizzato di reverse engineering e classificazione di algoritmi crittografici.
  • DC3-MWCP - Framework per il parser di configurazione malware del Defense Cyber Crime Center.
  • FLARE VM - Distribuzione di sicurezza completamente personalizzabile basata su Windows per l'analisi malware.
  • MalSploitBase - Database contenente exploit utilizzati dal malware.
  • Malware Museum - Collezione di programmi malware distribuiti negli anni '80 e '90.
  • Malware Organiser - Semplice strumento per organizzare file grandi malevoli/benigni in una struttura ordinata.
  • Pafish - Paranoid Fish, uno strumento dimostrativo che impiega diverse tecniche per rilevare sandbox e ambienti di analisi allo stesso modo delle famiglie di malware.
  • REMnux - Distribuzione Linux e immagini Docker per reverse engineering e analisi malware.
  • Tsurugi Linux - Distribuzione Linux progettata per supportare le tue indagini DFIR, analisi malware e attività OSINT (Open Source Intelligence).
  • Santoku Linux - Distribuzione Linux per forense mobile, analisi malware e OSINT.

Risorse

Libri

Materiale di lettura essenziale per l'analisi malware.

  • Learning Malware Analysis - Learning Malware Analysis: Esplora i concetti, gli strumenti e le tecniche per analizzare e investigare il malware Windows
  • Malware Analyst's Cookbook and DVD - Strumenti e tecniche per combattere il codice malevolo.
  • Mastering Malware Analysis - Mastering Malware Analysis: La guida completa dell'analista malware per combattere software malevolo, APT, cybercrime e attacchi IoT
  • Mastering Reverse Engineering - Mastering Reverse Engineering: Ri-ingegnerizza le tue abilità di hacking etico
  • Practical Malware Analysis - Guida pratica per dissezionare software malevolo.
  • Practical Reverse Engineering - Reverse Engineering intermedio.
  • Real Digital Forensics - Sicurezza informatica e risposta agli incidenti.
  • Rootkits and Bootkits - Rootkits and Bootkits: Reversing Modern Malware and Next Generation Threats
  • The Art of Memory Forensics - Rilevamento di malware e minacce in memoria Windows, Linux e Mac.
  • The IDA Pro Book - La guida non ufficiale al disassemblatore più popolare al mondo.
  • The Rootkit Arsenal - The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System

Altro* APT Notes - Una raccolta di articoli e note relativi alle minacce persistenti avanzate (APT).

  • Ember - Endgame Malware BEnchmark for Research, un repository che facilita la (ri)creazione di un modello di machine learning per prevedere un punteggio per un file PE basato sull'analisi statica.
  • File Formats posters - Bella visualizzazione dei formati di file comunemente usati (inclusi PE ed ELF).
  • Honeynet Project - Strumenti honeypot, articoli e altre risorse.
  • Kernel Mode - Una comunità attiva dedicata all'analisi dei malware e allo sviluppo del kernel.
  • Malicious Software - Blog e risorse sui malware di Lenny Zeltser.
  • Malware Analysis Search - Motore di ricerca Google personalizzato di Corey Harrell.
  • Malware Analysis Tutorials - I tutorial di analisi malware del Dr. Xiang Fu, un'ottima risorsa per imparare l'analisi pratica dei malware.
  • Malware Analysis, Threat Intelligence and Reverse Engineering - Presentazione che introduce i concetti di analisi malware, threat intelligence e reverse engineering. Non è richiesta esperienza o conoscenza pregressa. Link ai laboratori nella descrizione.
  • Malware Persistence - Raccolta di varie informazioni incentrate sulla persistenza dei malware: rilevamento (tecniche), risposta, insidie e raccolta di log (strumenti).
  • Malware Samples and Traffic - Questo blog si concentra sul traffico di rete relativo alle infezioni malware.
  • Malware Search+++ Estensione Firefox che permette di cercare facilmente alcuni dei database di malware più popolari.
  • Practical Malware Analysis Starter Kit - Questo pacchetto contiene la maggior parte del software citato nel libro "Practical Malware Analysis".

Liste Awesome correlate

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

Contribuire

Le pull request e le issue con suggerimenti sono benvenute! Si prega di leggere le linee guida CONTRIBUTING prima di inviare una PR.

Ringraziamenti

Questa lista è stata resa possibile da:

  • Lenny Zeltser e altri collaboratori per lo sviluppo di REMnux, dove ho trovato molti degli strumenti presenti in questa lista;
  • Michail Hale Ligh, Steven Adair, Blake Hartstein e Mather Richard per aver scritto il Malware Analyst's Cookbook, che è stata una grande ispirazione per la creazione della lista;
  • E tutti gli altri che hanno inviato pull request o suggerito link da aggiungere qui!

Grazie!

Scarica lo strumento
Zeus Source Code
  • VX Underground - Collezione massiccia e in crescita di campioni di malware gratuiti.
  • threataggregator - Aggrega minacce alla sicurezza da diverse fonti, incluse alcune elencate di seguito in altre risorse.
  • ThreatConnect - TC Open ti permette di vedere e condividere dati di minacce open source, con supporto e validazione dalla nostra comunità gratuita.
  • ThreatCrowd - Un motore di ricerca per minacce, con visualizzazione grafica.
  • ThreatIngestor - Costruisci pipeline automatizzate di threat intel da Twitter, RSS, GitHub e altro.
  • ThreatTracker - Uno script Python per monitorare e generare avvisi basati su IOC indicizzati da un set di Google Custom Search Engines.
  • TIQ-test - Visualizzazione dati e analisi statistica di feed di Threat Intelligence.
  • API
    libreria Python non ufficiale
  • malc0de - Database di incidenti ricercabile.
  • Malware Domain List - Cerca e condividi URL dannosi.
  • MetaDefender Threat Intelligence Feed - Elenco degli hash di file più cercati da MetaDefender Cloud.
  • OpenIOC - Framework per condividere threat intelligence.
  • Proofpoint Threat Intelligence - Set di regole e altro. (Ex Emerging Threats.)
  • Ransomware overview - Una lista di panoramica dei ransomware con dettagli, rilevamento e prevenzione.
  • STIX - Structured Threat Information eXpression - Linguaggio standardizzato per rappresentare e condividere informazioni sulle minacce informatiche. Sforzi correlati da MITRE:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup - SystemLookup ospita una raccolta di liste che forniscono informazioni sui componenti di programmi legittimi e potenzialmente indesiderati.
  • ThreatMiner - Portale di data mining per threat intelligence, con ricerca.
  • threatRECON - Cerca indicatori, fino a 1000 gratuiti al mese.
  • ThreatShare - Tracker pannelli C2
  • Yara rules - Repository di regole Yara.
  • YETI - Yeti è una piattaforma pensata per organizzare osservabili, indicatori di compromissione, TTP e conoscenze sulle minacce in un unico repository unificato.
  • ZeuS Tracker - Blocklist di ZeuS.
  • MASTIFF - Framework di analisi statica.
  • MultiScanner - Framework modulare di scansione/analisi file.
  • Nauz File Detector(NFD) - Rilevatore di linker/compilatore/strumento per Windows, Linux e MacOS.
  • nsrllookup - Uno strumento per cercare hash nel database National Software Reference Library del NIST.
  • packerid - Un'alternativa Python multipiattaforma a PEiD.
  • PE-bear - Strumento di reverse engineering per file PE.
  • PEframe - PEframe è uno strumento open source per eseguire analisi statiche su malware Portable Executable e documenti MS Office dannosi.
  • PEV - Un toolkit multipiattaforma per lavorare con file PE, che fornisce strumenti ricchi di funzionalità per l'analisi appropriata di binari sospetti.
  • PortEx - Libreria Java per analizzare file PE con particolare attenzione all'analisi malware e alla robustezza contro malformazioni PE.
  • Quark-Engine - Un sistema di punteggio per malware Android che trascura l'offuscamento.
  • Rootkit Hunter - Rileva rootkit Linux.
  • ssdeep - Calcola hash fuzzy.
  • totalhash.py - Script Python per la ricerca facile nel database TotalHash.cymru.com.
  • TrID - Identificatore di file.
  • YARA - Strumento di pattern matching per analisti.
  • Yara rules generator - Genera regole yara basate su un insieme di campioni di malware. Contiene anche un buon database di stringhe per evitare falsi positivi.
  • Yara Finder - Un semplice strumento per fare match yara di file contro varie regole yara per trovare indicatori di sospetto.
  • Jotti - Scanner multi-AV online gratuito.
  • Limon - Sandbox per l'analisi di malware Linux.
  • Malheur - Analisi automatica in sandbox del comportamento di malware.
  • malice.io - Framework di analisi malware massivamente scalabile.
  • malsub - Framework API RESTful Python per servizi online di analisi di malware e URL.
  • Malware config - Estrae, decodifica e visualizza online le impostazioni di configurazione da malware comuni.
  • MalwareAnalyser.io - Analizzatore statico online basato su anomalie con motore di rilevamento euristico basato su data mining e machine learning.
  • Malwr - Analisi gratuita con un'istanza online di Cuckoo Sandbox.
  • MetaDefender Cloud - Scansiona un file, hash, IP, URL o dominio per malware gratuitamente.
  • NetworkTotal - Servizio che analizza file pcap e facilita la rapida rilevazione di virus, worm, trojan e ogni tipo di malware utilizzando Suricata configurato con EmergingThreats Pro.
  • Noriben - Utilizza Sysinternals Procmon per raccogliere informazioni sui malware in un ambiente sandbox.
  • PacketTotal - Motore online per analizzare file .pcap e visualizzare il traffico di rete al loro interno.
  • PDF Examiner - Analizza file PDF sospetti.
  • ProcDot - Toolkit grafico per l'analisi di malware.
  • Recomposer - Script di supporto per caricare in modo sicuro binari su siti sandbox.
  • sandboxapi - Libreria Python per creare integrazioni con diverse sandbox malware open source e commerciali.
  • SEE - Ambiente di esecuzione in sandbox (SEE) è un framework per costruire automazione dei test in ambienti sicuri.
  • SEKOIA Dropper Analysis - Analisi online di dropper (Js, VBScript, Microsoft Office, PDF).
  • VirusTotal - Analisi online gratuita di campioni di malware e URL
  • Visualize_Logs - Libreria di visualizzazione open source e strumenti da riga di comando per log. (Cuckoo, Procmon, altri in arrivo...)
  • Zeltser's List - Sandbox e servizi automatizzati gratuiti, compilati da Lenny Zeltser.
  • SpamCop - Blacklist IP basata su spam.
  • SpamHaus - Blacklist basata su domini e IP.
  • Sucuri SiteCheck - Scanner gratuito di malware e sicurezza per siti web.
  • Talos Intelligence - Cerca IP, dominio o proprietario della rete. (Precedentemente SenderBase.)
  • TekDefense Automater - Strumento OSINT per raccogliere informazioni su URL, IP o hash.
  • URLhaus - Progetto di abuse.ch con l'obiettivo di condividere URL malevoli utilizzati per la distribuzione di malware.
  • URLQuery - Scanner URL gratuito.
  • urlscan.io - Scanner URL gratuito e informazioni sul dominio.
  • Whois - Ricerca whois online gratuita di DomainTools.
  • Zeltser's List - Strumenti online gratuiti per la ricerca di siti web malevoli, compilati da Lenny Zeltser.
  • ZScalar Zulu - Analizzatore di rischio URL Zulu.
  • xortool - Indovina la lunghezza della chiave XOR, così come la chiave stessa.
  • GDB - Il debugger GNU.
  • GEF - Funzionalità avanzate per GDB, per exploiters e reverse engineer.
  • Ghidra - Framework di reverse engineering del software (SRE) creato e mantenuto dalla Direzione Ricerca della National Security Agency.
  • hackers-grep - Utilità per cercare stringhe in eseguibili PE, incluse importazioni, esportazioni e simboli di debug.
  • Hopper - Disassemblatore per macOS e Linux.
  • IDA Pro - Disassemblatore e debugger per Windows, con una versione di valutazione gratuita.
  • IDR - Interactive Delphi Reconstructor è un decompilatore di file eseguibili Delphi e librerie dinamiche.
  • Immunity Debugger - Debugger per analisi malware e altro, con API Python.
  • ILSpy - ILSpy è il browser di assembly .NET e decompilatore open-source.
  • Kaitai Struct - DSL per reverse engineering e dissezione di formati di file / protocolli di rete / strutture dati, con generazione di codice per C++, C#, Java, JavaScript, Perl, PHP, Python, Ruby.
  • LIEF - LIEF fornisce una libreria cross-platform per analizzare, modificare e astrarre i formati ELF, PE e MachO.
  • ltrace - Analisi dinamica per eseguibili Linux.
  • mac-a-mal - Framework automatizzato per la caccia al malware su Mac.
  • objdump - Parte di GNU binutils, per l'analisi statica di binari Linux.
  • OllyDbg - Debugger a livello di assembly per eseguibili Windows.
  • OllyDumpEx - Dump della memoria da un processo malware Windows (non impacchettato) e salva il file PE grezzo o ricostruito. È un plugin per OllyDbg, Immunity Debugger, IDA Pro, WinDbg e x64dbg.
  • PANDA - Piattaforma per l'analisi dinamica neutrale rispetto all'architettura.
  • PEDA - Assistenza allo sviluppo di exploit in Python per GDB, un display migliorato con comandi aggiuntivi.
  • pestudio - Esegue l'analisi statica di eseguibili Windows.
  • Pharos - Il framework di analisi binaria Pharos può essere utilizzato per eseguire analisi statiche automatizzate di binari.
  • plasma - Disassemblatore interattivo per x86/ARM/MIPS.
  • PPEE (puppy) - Un esploratore professionale di file PE per reverser, ricercatori di malware e chi desidera ispezionare staticamente i file PE in modo più dettagliato.
  • Process Explorer - Task manager avanzato per Windows.
  • Process Hacker - Strumento che monitora le risorse di sistema.
  • Process Monitor - Strumento di monitoraggio avanzato per programmi Windows.
  • PSTools - Strumenti da riga di comando Windows che aiutano a gestire e investigare sistemi attivi.
  • Pyew - Strumento Python per l'analisi malware.
  • PyREBox - Sandbox di reverse engineering scriptabile in Python del team Talos di Cisco.
  • Qiling Framework - Framework di emulazione e sandboxing multipiattaforma con strumenti per l'analisi binaria.
  • QKD - QEMU con server WinDbg integrato per debug furtivo.
  • Radare2 - Framework di reverse engineering, con supporto debugger.
  • RegShot - Utilità di confronto del registro che confronta snapshot.
  • RetDec - Decompilatore di codice macchina reindirizzabile con un servizio di decompilazione online e API che puoi utilizzare nei tuoi strumenti.
  • ROPMEMU - Framework per analizzare, dissezionare e decompilare attacchi complessi di riutilizzo del codice.
  • Scylla Imports Reconstructor - Trova e correggi l'IAT di un malware PE32 non impacchettato / dumpato.
  • ScyllaHide - Libreria Anti-Anti-Debug e plugin per OllyDbg, x64dbg, IDA Pro e TitanEngine.
  • SMRT - Sublime Malware Research Tool, un plugin per Sublime 3 per assistere nell'analisi malware.
  • strace - Analisi dinamica per eseguibili Linux.
  • StringSifter - Strumento di apprendimento automatico che classifica automaticamente le stringhe in base alla loro rilevanza per l'analisi malware.
  • Triton - Framework di analisi binaria dinamica (DBA).
  • Udis86 - Libreria e strumento di disassemblaggio per x86 e x86_64.
  • Vivisect - Strumento Python per l'analisi malware.
  • WinDbg - Debugger multiuso per il sistema operativo Microsoft Windows, utilizzato per eseguire il debug di applicazioni in modalità utente, driver di dispositivo e dump della memoria in modalità kernel.
  • X64dbg - Debugger open-source x64/x32 per Windows.
  • Moloch - Sistema di cattura, indicizzazione e database del traffico IPv4.
  • NetworkMiner - Strumento di analisi forense di rete, con una versione gratuita.
  • ngrep - Cerca nel traffico di rete come grep.
  • PcapViz - Visualizzatore di topologia di rete e traffico.
  • Python ICAP Yara - Server ICAP con scanner yara per URL o contenuto.
  • Squidmagic - squidmagic è uno strumento progettato per analizzare il traffico di rete basato sul web per rilevare server di comando e controllo (C&C) e siti malevoli, utilizzando il server proxy Squid e Spamhaus.
  • Tcpdump - Raccoglie traffico di rete.
  • tcpick - Traccia e riassembla flussi TCP dal traffico di rete.
  • tcpxtract - Estrae file dal traffico di rete.
  • Wireshark - Lo strumento di analisi del traffico di rete.
  • RPISEC Malware Analysis - Questi sono i materiali del corso di analisi malware tenuto al Rensselaer Polytechnic Institute nell'autunno 2015.
  • WindowsIR: Malware - Pagina di Harlan Carvey sui malware.
  • Windows Registry specification - Specifica del formato del file di registro di Windows.
  • /r/csirt_tools - Subreddit per strumenti e risorse CSIRT, con un flair malware analysis.
  • /r/Malware - Il subreddit sui malware.
  • /r/ReverseEngineering - Subreddit di reverse engineering, non limitato ai soli malware.