Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Flerken — Una soluzione per il rilevamento di comandi offuscati cross-platform presentata al CIS2019 China. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会 | Kitploit
Strumenti/GitHubGitHub/we5ter/flerken
Strumenti DifensiviAnalisi StaticaAnalisi del CodiceAnalisi Dinamica del Codice (DAST)Analisi MalwareApprendimento e Formazione
GitHubwe5ter/flerken

Flerken

Una soluzione per il rilevamento di comandi offuscati cross-platform presentata al CIS2019 China. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会

Vedi Repository
16336117 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Flerken

python 3.x license

Introduzione

Command Line Obfuscation (CLOB) si è dimostrato essere un fattore non trascurabile nei malware fileless o negli attori malintenzionati che "vivono della terra". Con decine di strumenti di offuscamento osservati in natura, al contrario si possono trovare poche contromisure adeguate. In questo talk, presentiamo Flerken, un approccio di rilevamento dell'offuscamento che funziona sia per i comandi Windows (Powershell e CMD) che Linux (Bash). A nostra conoscenza, Flerken è la prima soluzione che supporta la funzionalità di rilevamento dell'offuscamento cross-platform.

Questo talk condivide innanzitutto alcune osservazioni chiave su CLOB come i suoi vettori di attacco e le strategie di analisi. Poi forniamo una progettazione dettagliata di Flerken. La descrizione è suddivisa in due parti, ovvero Kindle (per Windows) e Octopus (per Linux). Rispettivamente, mostreremo come la leggibilità umana possa fungere da efficace caratteristica statistica contro l'offuscamento PS/CMD, e come l'analisi sintattica dinamica possa essere adottata per eliminare falsi positivi/negativi contro CLOB Bash. L'efficacia di Flerken viene valutata tramite campioni di comandi rappresentativi black/white ed esperimenti sulle prestazioni.

Qui di seguito, evidenziamo le proprietà funzionali che Flerken soddisfa fondamentalmente:

• Scalabilità. Flerken supporta il rilevamento dell'offuscamento cross-platform. Inoltre, Flerken può aiutare a realizzare il bubbling in tempo reale dell'offuscamento nei sistemi EDR server (con una scala dell'ordine di milioni).

• Precisione. Flerken è in grado di distinguere correttamente la maggior parte degli offuscamenti dei comandi Windows/Linux. Pertanto, Flerken può essere adottato dalle aziende in molte indagini di sicurezza degli endpoint server.

• Disponibilità. Flerken è ora accessibile tramite la sua pagina web ufficiale. Tutto ciò che devi fare è incollare la stringa di comando e testare ciò che vuoi analizzare. Non è richiesto alcun formato di file di input specifico. Abbiamo anche reso open source Flerken su Github in modo che tu possa costruire il tuo rilevatore su richiesta.

Prossima Release

  • Strumento De-Obfuscated-Bash: Un'immagine del docker con octopusbash integrato.
  • Una piattaforma di gestione web per monitorare, configurare il workflow di Flerken e analizzare i risultati di output del workflow.

Codice Sorgente della Demo Web

Per favore, controlla il nostro altro branch web-demo.

Ottenere Aiuto

Se hai domande o feedback su Flerken. Per favore, crea un issue e scegli un'etichetta appropriata. Lo risolveremo il prima possibile.

CHANGELOG

Per favore, consulta il nostro CHANGELOG.md

Autori

  • Yao Zhang
  • Zhiyang Zeng

Ringraziamenti

Vorremmo ringraziare tutti i contributori a questo progetto di ricerca e tutti i membri del Tencent Blade Team. Inoltre, vorremmo ringraziare i ricercatori di sicurezza Daniel Bohannon e Andrew LeFevre per il loro prezioso feedback e discussione.

Licenza

Flerken è rilasciato sotto licenza Apache 2.0.

Scarica lo strumento