PEpper
Portable Executable のマルウェア静的解析を実行するオープンソースツール
インストール
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
スクリーンショット
さらに多くの行..
CSV 出力
さらに多くの列..
抽出される特徴
- 不審なエントロピー 比率
- 不審な名前 比率
- 不審な コードサイズ
- 不審な デバッグ用タイムスタンプ
- エクスポート の数
- アンチデバッグ 呼び出しの数
- 仮想マシン検出 呼び出しの数
- 不審なAPI 呼び出しの数
- 不審な文字列 の数
- YARA ルール一致の数
- URL 発見数
- IP 発見数
- スタック上のクッキー (GS) サポート
- Control Flow Guard (CFG) サポート
- Data Execution Prevention (DEP) サポート
- Address Space Layout Randomization (ASLR) サポート
- Structured Exception Handling (SEH) サポート
- Thread Local Storage (TLS) サポート
- マニフェスト の有無
- バージョン の有無
- デジタル証明書 の有無
- パッカー 検出
- VirusTotal データベース検出
- インポートハッシュ
注意事項
- 単一 または 複数の PE(ディレクトリ内に配置)で実行可能
- 出力は(pepper.py と同じディレクトリに)FILENAME-output.csv として保存されます
- VirusTotal スキャン を使用するには、"virustotal.py" モジュールにプライベートキーを追加してください(インターネット接続が必要)
-
クレジット
この作業に間接的に協力してくれた方々に感謝します。特に:
- LIEF プロジェクトとその素晴らしいライブラリ
- PEstudio、PE 解析のための本当に素晴らしいソフトウェア
- guelfoweb の PEframe、Portable Executable マルウェアおよび悪意のある MS Office ドキュメントの静的解析を行う、信じられないほど広く使われているツール
- Yara-Rules プロジェクト。コンパイルされたシグネチャを提供し、可能な限り最新に分類・維持されています。