
FileInsight-plugins: McAfee FileInsight ヘックスエディターのマルウェア解析用デコードツールボックス
FileInsight-plugins は McAfee FileInsight バイナリエディタ用のプラグイン集です。 暗号の復号、圧縮の展開、XOR された文字列の検索、YARA ルールでのスキャン、コードのエミュレーション、逆アセンブル等、多数の機能を追加できます。 マルウェア解析に関する様々なデコード作業に便利です。(例:文書ファイル型のマルウェアからマルウェアの実行ファイルやダミーの文書ファイルを抽出する)
FileInsight のインストーラをお探しの方は https://downloadcenter.trellix.com/products/mcafee-avert/fileinsight.msi からダウンロードできます。








以下のコマンドを実行してください。最新のリリース版の FileInsight-plugins と FileInsight、Python 3.12.x (x64) を含む必要なものがインストールされます。
powershell -exec bypass -command "IEX((New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1'))"
プロキシサーバを使用している場合は (例えば IPアドレス: 10.0.0.1 ポート番号: 8080) 以下のコマンドを実行してください。
curl -x http://10.0.0.1:8080 -Lo install.ps1 https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1
powershell -exec bypass .\install.ps1
手動でインストールが必要な Python モジュールが数個あります。プラグインが表示するインストール手順に従ってください。
Plugins タブにある "Operations" をクリックして、プラグインを選択してください。
右クリックのメニューからプラグインを使用することもできます。

いくつかのプラグインは使用時に設定のダイアログを表示します。

FileInsight-plugins を最新のリリース版にアップデートしたい場合はプラグインのメニューの Check for update をクリックしてください。新しいバージョンがある場合はインストール用の PowerShell スクリプト(https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1) が実行されます。既存のファイルは上書きされます。

以下のコマンドを実行してアップデートすることもできます(Check for update メニューはこのコマンドを実行しています)。
powershell -exec bypass -command "& ([scriptblock]::Create((New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1'))) -update"
HTTP プロキシをお使いの場合は install.ps1 をダウンロードして、ファイル中の $PROXY_HOST と $PROXY_PORT の変数を編集してから以下のコマンドを実行してください
powershell -exec bypass .\install.ps1 -update
FileInsight-plugins を最新のスナップショットに更新したい場合は "-snapshot" オプションを追加してください。
powershell -exec bypass -command "& ([scriptblock]::Create((New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1'))) -update -snapshot"
Send to (CLI) プラグインと Send to (GUI) プラグインはファイルをあなたのお好みのプログラムで開くことができます。 Send to プラグインのメニューで Customize menu をクリックしてください。

"plugins\Operations\Misc\send_to_cli.json" (Send to (CLI) プラグイン) または"plugins\Operations\Misc\send_to.json" (Send to (GUI) プラグイン) がデフォルトのテキストエディタで開かれます。編集して保存してください。

カスタマイズした内容がメニューに反映されます。
