
peframeは、Portable Executable <http://en.wikipedia.org/wiki/Portable_Executable>_ マルウェアおよび一般的な不審ファイルに対して静的解析を実行するオープンソースツールです。これにより、マルウェア研究者はパッカー、XOR、デジタル署名、ミューテックス、アンチデバッグ、アンチ仮想マシン、不審なセクションや関数、マクロなど、不審なファイルに関する多くの情報を検出できます。
ダウンロード
.. code-block::
sudo apt install git git clone https://github.com/guelfoweb/peframe.git cd peframe
Ubuntu用インストールスクリプト
.. code-block::
sudo bash install.sh
インストール(前提条件が必要)
.. code-block::
sudo python3 setup.py install
前提条件
peframeをインストールして使用するには、以下の前提条件がシステムにインストールされている必要があります。
.. code-block::
python >= 3.6.6
pyton3-pip
libssl-dev
swig
peframe -h
.. code-block::
peframe filename 簡易出力解析
peframe -i filename 対話モード
peframe -j filename 完全出力解析 JSON形式
peframe -x STRING filename Xored文字列を検索
peframe -s filename 文字列出力
注意
"config"フォルダ内の"config-peframe.json"ファイルを編集して、virustotal APIキーを設定できます。インストール後、"peframe -h"を使用してapi_configのパスを確認できます。
peframe 6.0.1 によるMS Office(マクロ)文書解析
.. image:: https://asciinema.org/a/mbLd5dChz9iI8eOY15fC2423X.svg :target: https://asciinema.org/a/mbLd5dChz9iI8eOY15fC2423X?autoplay=1
peframe 6.0.1 によるPEファイル解析
.. image:: https://asciinema.org/a/P6ANqp0bHV0nFsuJDuqD7WQD7.svg :target: https://asciinema.org/a/P6ANqp0bHV0nFsuJDuqD7WQD7?autoplay=1
ブラジルの金融マルウェアの縦断分析 <https://www.lasca.ic.unicamp.br/paulo/papers/2020-TOPS-marcus.botacin-brazilian.bankers.pdf>_ (パラナ連邦大学、Marcus Botacin、Hojjat Aghakhani、Stefano Ortolani、Christopher Kruegel、Giovanni Vigna、Daniela Oliveira、Paulo Lício de Geus、André Grégio 2020)機械学習を用いたパックされたマルウェア検出のためのスマートで自動化されたツールの構築 <https://dial.uclouvain.be/memoire/ucl/en/object/thesis%3A25193>_ (ルーヴァン工科大学、ルーヴァン・カトリック大学、Minet, Jeremy; Roussieau, Julian 2020)パックされたマルウェアの解明 <https://www.researchgate.net/publication/220496734_Revealing_Packed_Malware>_ (電気・コンピュータ工学科、Nirwan Ansari、ニュージャージー工科大学 - NJIT)重要インフラストラクチャのセキュリティ:新種マルウェアと高度標的型脅威に対する防御の強化 (PDF) <https://iris.uniroma1.it/retrieve/handle/11573/1362189/1359415/Tesi_dottorato_Laurenza.pdf>_ (コンピュータ・制御・経営工学科 Antonio Ruberti、サピエンツァ・ローマ大学)マルウェア配布ネットワークの解剖 (PDF) <https://ieeexplore.ieee.org/stamp/stamp.jsp?arnumber=9057639>_ (知能システム工学科、チェジュハルラ大学、済州 63092、韓国)Intel Owl 0.4.0 <https://github.com/certego/IntelOwl/releases/tag/0.4.0>_ (certego プラットフォーム - ファイル、IP、ドメインに関する脅威インテリジェンスデータ)複合ニューラルネットワークによるマルウェアファミリ分類のための静的・動的解析の統合 <https://www.groundai.com/project/integration-of-static-and-dynamic-analysis-for-malware-family-classification-with-composite-neural-network/>_ このツールは現在、Gianni 'guelfoweb' Amato <http://guelfoweb.com/>_ によってメンテナンスされています。連絡先は [email protected] または Twitter @guelfoweb <http://twitter.com/guelfoweb>_ です。提案や批判は歓迎します。
機械学習による静的マルウェア解析:調査とチュートリアル <https://www.researchgate.net/publication/324702503_Machine_Learning_Aided_Static_Malware_Analysis_A_Survey_and_Tutorial>_ (Sergii Banin、Andrii Shalaginov、Ali Dehghantanha、Katrin Franke、ノルウェー)多項マルウェア分類、情報セキュリティ・通信技術学科の研究 (NTNU) <https://www.sciencedirect.com/science/article/pii/S1742287618301956>_ (Sergii Banin、Geir Olav Dyrkolbotn、ノルウェー)SANS DFIRポスター2016 <http://digital-forensics.sans.org/media/Poster_SIFT_REMnux_2016_FINAL.pdf>_ (PEframeはREMnuxツールキットに掲載されました)Windows上の不審ファイルの静的プロパティを分析するためのツール <http://digital-forensics.sans.org/blog/2014/03/04/tools-for-analyzing-static-properties-of-suspicious-files-on-windows>_ (SANSデジタルフォレンジックおよびインシデントレスポンス、Lenny Zeltser)マルウェアの自動静的・動的解析 <http://www.cyberdefensemagazine.com/newsletters/august-2013/index.html#p=26>_ (サイバーディフェンスマガジン、Andrew Browne、Lavasoftマルウェアラボディレクター)PEframeによる不審ファイルの分析 <https://eforensicsmag.com/download/malware-analysis/>_ (eForensics Magazine、Chintan Gurjar)CERT FRセキュリティ速報 <https://www.cert.ssi.gouv.fr/actualite/CERTFR-2014-ACT-030/>_ (PEframeはセキュリティ速報CERTFR-2014-ACT-030で言及されました)Infosec CERT-PAマルウェア解析 <https://infosec.cert-pa.it/analyze/submission.html>_ (PEframeはInfosecプロジェクトのマルウェア解析エンジンで使用されています)