
Repository di piccoli script per l'analisi di malware, la deoffuscazione e l'estrazione della configurazione.
Vedi i file README.md all'interno delle cartelle per maggiori dettagli.
| Cartella | Script | Dipendenze | Statico | Scopo |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | Deoffuscazione JavaScript. Estrae ricorsivamente tutte le funzioni chiamate in base a una funzione iniziale fornita |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | Deoffuscazione JavaScript. Rinomina tutti gli identificatori in ren_<number> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | Variante x64 dello script PropagateExternalParameters a 32 bit fornito da Ghidra |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | Sposta tutte le funzioni chiamanti nello spazio dei nomi malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | Emulatore e tracer di driver in modalità kernel |
| Nuitka | nuitka_extractor.py | Python | ✅ | Estrae gli eseguibili onefile di Nuitka |
| PKG | pkg_vfs_extract.py | Python | ✅ | Estrae e ispeziona i file system virtuali incorporati nei binari vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | Ottiene un elenco di simboli per tutte le funzioni esportate di una DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | Monitora le modifiche in una determinata cartella e salva i file modificati |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | Estrae file PyInstaller che utilizzano uno stub personalizzato e una crittografia personalizzata |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | Estrae i file Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | Estrae archivi RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | Converte shellcode grezzo in un file PE con lo shellcode come punto di ingresso |
Salvo diversa indicazione, gli strumenti in questo repository sono concessi in licenza secondo la MIT License (vedi LICENSE).
Alcuni strumenti derivano da progetti GPLv3 e pertanto rimangono concessi in licenza sotto GPLv3+. Questi strumenti contengono i propri file LICENSE e intestazioni.
| Target | Dipendenze | Statico | Estrazione della configurazione | Estrazione C2 | Deoffuscazione | Unpacking | Gestione campioni packed |
|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |