Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
malware-check — 静的および動的解析ツール:悪意のあるコード、不審なバイナリ、プライバシー侵害を検出 | Kitploit
ツール/GitHubGitHub/momenbasel/malware-check
静的分析動的分析 (サンドボックス)コード分析リバースエンジニアリングマルウェア分析DevSecOpsモバイルセキュリティプライバシーバイナリ解析サプライチェーンセキュリティ
GitHubmomenbasel/malware-check

malware-check

6383ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

静的および動的解析ツール:悪意のあるコード、不審なバイナリ、プライバシー侵害を検出

リポジトリを見る

malware-check

インストール - 使い方 - 動的解析 - YARAルール - CI/CD

PyPI Python License CI

ドキュメント: English | Tiếng Việt


悪意のあるコード、不審なバイナリ、プライバシー侵害を検出する静的・動的解析ツール。ソースコード、コンパイル済み実行ファイル (.exe, .dll, .elf)、macOSバンドル (.app, .dmg, .pkg)、モバイルアプリ (.apk, .ipa)、アプリケーションパッケージを、YARAルール、Dockerサンドボックスによる動作解析、MobSFモバイル解析、ペイロード難読化解除、マルチフォーマットレポート (JSON, HTML, SARIF) で分析します。

機能

静的解析

  • ソースコードスキャナー - 15以上の言語で、リバースシェル、バックドア、ウェブシェル、難読化ペイロード、暗号通貨マイナー、ランサムウェアパターン、キーロガー、認証情報窃取、サプライチェーン攻撃、永続化機構を検出
  • バイナリアナライザー - PE (Windows)、Mach-O (macOS)、ELF (Linux) の解析:エントロピー検出、インポートテーブル検査、文字列抽出、コード署名検証、RWXセクション検出
  • AIファイルタイプ検出 - オプションの Magika 統合により、拡張子がない、または偽装されたファイルをコンテンツベースで検出
  • YARAエンジン - バンドルされたマルウェアファミリー、パッカー、不審パターンのルールによるシグネチャスキャン。カスタムルールディレクトリに対応
  • プライバシーアナライザー - トラッキングSDK、PIIフィールドの扱い、不正なパーミッション (Android/iOSマニフェスト)、デバイスフィンガープリンティング、クリップボード監視、不正なデータ送信を検出

動的解析 (Dockerサンドボックス)

  • 隔離されたDockerコンテナ内で不審なバイナリを実行:
    • システムコールトレース (strace): ネットワーク、ファイル、プロセス呼び出し
    • ネットワーク監視 (tcpdump): DNSクエリ、HTTPリクエスト、C2接続
    • ファイルシステム監視: ファイルの作成、変更、削除
    • プロセス監視: 子プロセス生成、インジェクション試行
  • 完全隔離:ネットワーク無効 (デフォルト)、メモリ制限、ケーパビリティ削除、読み取り専用ルートファイルシステム
  • 行動分析結果:C2ポート検出、大量ファイル変更 (ランサムウェア)、機密ファイルアクセス、アンチデバッグ

レポート

  • コンソール - 重要度別に色分けされた表と詳細な発見事項を備えたリッチなターミナル出力
  • JSON - 自動化パイプライン向けの機械可読な発見事項
  • HTML - 重要度バー、発見事項詳細、証拠を備えたプロフェッショナルなダークテーマのダッシュボード
  • SARIF 2.1.0 - GitHub Code Scanning、Azure DevOps、GitLab SAST との直接統合

カバレッジ

インストール

前提条件

  • Python 3.10+
  • pip または pipx

クイックインストール (pip)

root@kitploit:~
pip install malware-check

クイックインストール (pipx) - CLI使用に推奨

root@kitploit:~
pipx install malware-check

ソースから

root@kitploit:~
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

これでコアCLIがインストールされます。pefile/liefによるバイナリ解析、magikaによるAI搭載ファイル検出、yara-pythonによるYARAスキャンはオプションの拡張機能です。

フルインストール (全アナライザー)

root@kitploit:~
# コア + バイナリ解析 + AIファイル検出 + YARA
pip install malware-check[full]

# または必要なものだけインストール
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# または手動で拡張機能をインストール
pip install pefile lief magika yara-python

AIファイルタイプ検出 (Magika)

root@kitploit:~
pip install malware-check[detect]

インストールすると、malware-checkは Magika を使用してクロスプラットフォームのファイル識別を改善し、file_typeメタデータを充実させ、拡張子がない、または偽装されたファイルをファイル名ではなくコンテンツに基づいて適切なアナライザーにルーティングします。

動的解析 (Dockerサンドボックス)

root@kitploit:~
# Dockerが必要 - https://docs.docker.com/get-docker/
# サンドボックスイメージをビルド (一度だけ)
malware-check build-sandbox

インストールの確認

root@kitploit:~
malware-check info

infoコマンドは、Magika搭載のファイル検出が利用可能かどうかを表示します。

Claude Code (スキル)

Claude Codeのスキルとしてインストールすると、Claudeがあなたのためにファイルを分析できます:

root@kitploit:~
# GitHubからスキルをインストール
npx skills install momenbasel/malware-check --skill malware-check

# または手動で: skill/SKILL.md をスキルディレクトリにコピー
cp -r skill/ ~/.claude/skills/malware-check/

その後、Claude Codeで「このファイルをマルウェアスキャンして」または「このバイナリは安全ですか?」と指示すると、Claudeが自動的にmalware-checkを使用します。

CLIツールもインストールする必要があります:

root@kitploit:~
pip install malware-check pefile lief yara-python

Codex CLI

ツールをインストールして、Codexエージェントの指示に追加:

root@kitploit:~
# 1. CLIをインストール
pip install malware-check pefile lief yara-python

# 2. Codexの指示に追加 (codex.md またはシステムプロンプト)
echo 'ファイルをマルウェア分析するには `malware-check scan <path> --verbose` を使用してください。' >> AGENTS.md

# 3. またはCodexスキルとしてインストール
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / その他のAIエージェント

ツールの使用やカスタム指示に対応するAIコーディングエージェント向け:

root@kitploit:~
# 1. インストール
pip install malware-check

# 2. エージェントの指示に追加:
# "コード/バイナリのマルウェアチェックを求められたら、malware-check scan <target> --verbose を使用してください。"
# "レポート用: malware-check scan <target> --format html -o report.html"
# "CI/CD用: malware-check scan <target> --format sarif -o report.sarif --exit-code"

使い方

ファイルをスキャン

root@kitploit:~
malware-check scan suspicious_file.py

拡張子がない、または名前が変更されたファイルをスキャン

root@kitploit:~
# malware-check[detect] がインストールされていると最良の結果
malware-check scan suspicious_payload --verbose

ディレクトリをスキャン

root@kitploit:~
malware-check scan /path/to/project --verbose

バイナリを動的解析でスキャン

root@kitploit:~
# サンドボックスを最初にビルド (一度だけ)
malware-check build-sandbox

# 行動分析でスキャン
malware-check scan malware.exe --dynamic

macOS .appバンドルをスキャン

root@kitploit:~
malware-check scan /Applications/SuspiciousApp.app --dynamic --verbose

レポートを生成

root@kitploit:~
# JSONレポート
malware-check scan target/ --format json -o report.json

# HTMLダッシュボード
malware-check scan target/ --format html -o report.html

# CI/CD用SARIF
malware-check scan target/ --format sarif -o results.sarif

CI/CD統合

root@kitploit:~
# 発見事項がある場合に非ゼロコードで終了 (CIゲート用)
malware-check scan . --format sarif -o results.sarif --exit-code

機能を確認

root@kitploit:~
malware-check info

GitHub Actions 統合

root@kitploit:~
name: Security Scan
on: [push, pull_request]

jobs:
  malware-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Set up Python
        uses: actions/setup-python@v5
        with:
          python-version: "3.12"

      - name: Install malware-check
        run: pip install malware-check

      - name: Run scan
        run: malware-check scan . --format sarif -o results.sarif --exit-code

      - name: Upload SARIF
        if: always()
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

アーキテクチャ

root@kitploit:~
malware-check/
├── src/malware_check/
│   ├── cli.py                 # Click CLIエントリポイント
│   ├── scanner.py             # オーケストレーター + オプションのMagikaベースファイル検出
│   ├── models.py              # Finding, FileAnalysis, ScanResult データモデル
│   ├── analyzers/
│   │   ├── code.py            # ソースコードパターンマッチング (40+ルール)
│   │   ├── binary.py          # PE/Mach-O/ELF解析
│   │   ├── privacy.py         # PII, トラッキング, パーミッション
│   │   ├── yara_engine.py     # YARAルールのコンパイルとスキャン
│   │   └── dynamic.py         # Dockerサンドボックス行動分析
│   └── reporters/
│       ├── console_reporter.py  # Richターミナル出力
│       ├── json_reporter.py     # JSONエクスポート
│       ├── html_reporter.py     # HTMLダッシュボード (Jinja2)
│       └── sarif_reporter.py    # CI/CD用SARIF 2.1.0
├── rules/yara/                # バンドルYARAルール
├── tests/                     # pytestテストスイート
└── pyproject.toml             # プロジェクトメタデータ

カスタムYARAルール

任意のディレクトリにカスタムルールを追加し、--yara-rulesで指定:

root@kitploit:~
malware-check scan target/ --yara-rules /path/to/my/rules/

ルールは、重要度、カテゴリ、確信度、CWE、MITRE ATT&CKマッピングのメタデータフィールドに対応:

root@kitploit:~
rule My_Custom_Rule {
    meta:
        description = "カスタムマルウェアパターンを検出"
        severity = "critical"
        category = "backdoor"
        confidence = "0.90"
        mitre = "T1059"
        cwe = "CWE-94"
        recommendation = "悪意のあるコードを削除"

    strings:
        $pattern = "suspicious_string"

    condition:
        $pattern
}

動的解析の詳細

Dockerサンドボックスは、完全な隔離による行動分析を提供:

監視される動作:

  • システムコール (strace): ネットワーク接続、ファイル操作、プロセス作成
  • ネットワーク (tcpdump): DNSクエリ、TCP接続、プロトコル分析
  • ファイルシステム: 新規ファイル、変更、削除(ファイルタイプ検出付き)
  • プロセス: 子プロセス生成、fork/execチェーン

MITRE ATT&CK カバレッジ

コントリビューション

root@kitploit:~
# クローンして開発依存関係をインストール
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

# オプション: 開発中にMagika、YARA、バイナリ拡張機能を含める
pip install -e ".[dev,full]"

# テストを実行
pytest

# リント
ruff check src/ tests/

ライセンス

MITライセンス - 詳細は LICENSE を参照。

ツールをダウンロード
カテゴリ検出例
リバースシェルPython socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
バックドアウェブシェル (PHP/JSP/ASP.NET), コマンドインジェクション (Python/JS/Java/Ruby/Go/C), バインドシェル, 隠しルート, リモートコード読み込み, ユーザー作成, SSTI, 安全でないデシリアライズ
難読化Base64+evalチェーン, 文字コード構築, 16進ペイロード, 動的インポート
暗号通貨マイナーStratumプール接続, マイニングAPI, ウォレットアドレス (BTC/ETH/XMR)
ランサムウェアファイル暗号化ウォーク, 身代金メッセージ, 暗号化+リネームパターン
認証情報窃取ハードコードされたシークレット, クリップボード盗難, 環境変数収穫, ブラウザ認証情報ファイル
サプライチェーン不審なnpm/pipインストールフック, 依存関係混乱, カスタムレジストリ
永続化Cron/schtasks作成, レジストリRunキー, LaunchAgent/Daemon, SUID操作
権限昇格SUIDビット操作, setuid(0), chown root
アンチ解析デバッガ検出, VM検出, TLSコールバック, ptrace使用
キーロガーGetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
プライバシートラッキングSDK (40以上), PIIフィールド (SSN, クレジットカード, 生体情報, 健康情報), 不正なパーミッション, デバイスフィンガープリンティング
バイナリ指標パック済みバイナリ (UPX, 高エントロピー), RWXセクション, 不審なインポート, 未署名/改変コード
保護実装
ネットワーク分離--network none (デフォルト)
メモリ制限512MB
CPU制限1コア
プロセス制限100 PID
読み取り専用ファイルシステム--read-only (tmpfs for /tmp and /evidence)
ケーパビリティすべて削除 (--cap-drop=ALL)
権限昇格ブロック (--security-opt=no-new-privileges)
タイムアウト設定可能 (デフォルト30秒)
テクニックID検出
コマンドおよびスクリプティングインタープリターT1059リバースシェル、eval/execパターン
サーバーソフトウェアコンポーネント:Web ShellT1505.003PHP/JSP/ASP Webシェル
難読化されたファイルまたは情報T1027Base64、文字コード、16進エンコーディング
リソースハイジャックT1496暗号通貨マイニングプールとツール
影響のためのデータ暗号化T1486ランサムウェアファイル暗号化
入力キャプチャ:キーロギングT1056.001キーボードフックとロガー
スケジュールタスク/ジョブT1053Cron、schtasks、LaunchAgent
起動またはログオン自動起動T1547レジストリRunキー
プロセスインジェクションT1055VirtualAllocEx + WriteProcessMemory
パスワードストアからの認証情報T1555ブラウザ認証情報ファイルアクセス
昇格制御の悪用T1548SUIDビット操作
デバッガ回避T1622アンチデバッグAPI呼び出し
サプライチェーン侵害T1195悪意のあるインストールフック