Awesome マルウェア解析 
厳選されたマルウェア解析ツールとリソースのリストです。awesome-python と awesome-php に触発されました。

中国語訳を見る: 恶意软件分析大合集.md.
マルウェアコレクション
匿名化ツール
アナリスト向けのWebトラフィック匿名化ツール。
- Anonymouse.org - 無料のWebベースの匿名化ツール。
- OpenVPN - VPNソフトウェアおよびホスティングソリューション。
- Privoxy - プライバシー機能を備えたオープンソースのプロキシサーバー。
- Tor - クライアントIPの痕跡を残さずにWebを閲覧するためのThe Onion Router。
ハニーポット
自分自身でサンプルをトラップして収集します。
- Conpot - ICS/SCADAハニーポット。
- Cowrie - KippoベースのSSHハニーポット。
- DemoHunter - 低対話型の分散ハニーポット。
- Dionaea - マルウェアをトラップするように設計されたハニーポット。
- Glastopf - Webアプリケーションハニーポット。
- Honeyd - 仮想ハニーネットを作成。
- HoneyDrive - ハニーポットバンドルLinuxディストリビューション。
- Honeytrap - ハニーポットの実行、監視、管理のためのオープンソースシステム。
- MHN - MHNはハニーポットの管理とデータ収集のための集中サーバーです。MHNを使用すると、迅速にセンサーを展開し、すぐにデータを収集でき、きれいなWebインターフェースから表示できます。
- Mnemosyne - ハニーポットデータの正規化ツール。Dionaeaをサポート。
- Thug - 悪意のあるWebサイトを調査するための低対話型ハニークライアント。
マルウェアコーパス
分析用に収集されたマルウェアサンプル。
オープンソース脅威インテリジェンス
ツール
IOCを収集・分析します。
その他のリソース
脅威インテリジェンスとIOCのリソース。
検出と分類
アンチウイルスおよびその他のマルウェア識別ツール
オンラインスキャナーとサンドボックス
WebベースのマルチAVスキャナーと自動分析のためのマルウェアサンドボックス。* anlyz.io - オンラインサンドボックス。
ドメイン分析
ドメインとIPアドレスを検査します。
- AbuseIPDB - AbuseIPDBは、ハッカー、スパマー、およびインターネット上の不正活動の拡散防止に貢献するプロジェクト。
- badips.com - コミュニティベースのIPブラックリストサービス。
- boomerang - ネットワーク外のWebリソースを一貫して安全にキャプチャするために設計されたツール。
- Cymon - IP/ドメイン/ハッシュ検索が可能な脅威インテリジェンストラッカー。
- Desenmascara.me - ワンクリックでWebサイトのメタデータを最大限取得し、その健全性を評価するツール。
- Dig - 無料オンラインdigおよびその他のネットワークツール。
- dnstwist - タイポスクワッティング、フィッシング、企業スパイを検出するためのドメイン名順列エンジン。
- IPinfo - オンラインリソースを検索してIPまたはドメインに関する情報を収集。
- Machinae - URL、IP、またはハッシュに関する情報を収集するOSINTツール。Automatorに類似。
- mailchecker - 一時的な電子メールを検出するためのクロスランゲージライブラリ。
- MaltegoVT - VirusTotal API用のMaltegoトランスフォーム。ドメイン/IP調査、ファイルハッシュやスキャンレポートの検索が可能。
- Multi rbl - 300以上のRBLに対して複数のDNSブラックリストと前方確認逆DNSルックアップを実行。
- NormShield Services - フィッシングドメイン、ブラックリストIPアドレス、侵害アカウントを検出する無料APIサービス。
- PhishStats - IP、ドメイン、Webサイトタイトルを検索できるフィッシング統計。
- Spyse - サブドメイン、whois、関連ドメイン、DNS、ホストAS、SSL/TLS情報。
- SecurityTrails - 過去および現在のWHOIS、過去および現在のDNSレコード、類似ドメイン、証明書情報、その他ドメインおよびIP関連のAPIとツール。
- SpamCop - IPベースのスパムブロックリスト。
- SpamHaus - ドメインとIPに基づくブロックリスト。
- Sucuri SiteCheck - 無料のWebサイトマルウェアおよびセキュリティスキャナー。
- Talos Intelligence - IP、ドメイン、ネットワーク所有者を検索 (以前のSenderBase)。
ブラウザマルウェア
悪意のあるURLを分析します。ドメイン分析およびドキュメントとシェルコードのセクションも参照してください。
ドキュメントとシェルコード
PDFやOffice文書から悪意のあるJSやシェルコードを分析します。ブラウザマルウェアのセクションも参照してください。
ファイルカービング
ディスクイメージやメモリイメージからファイルを抽出するためのツール。
難読化解除
XORおよびその他のコード難読化手法を逆変換します。
デバッグとリバースエンジニアリング
逆アセンブラ、デバッガ、その他の静的および動的分析ツール。* angr - UCSBのSeclabで開発されたプラットフォーム非依存のバイナリ解析フレームワーク。
- bamfdetect - ボットやその他のマルウェアから情報を特定・抽出する。
- BAP - CMUのCylabで開発されたマルチプラットフォームかつオープンソース(MIT)のバイナリ解析フレームワーク。
- BARF - マルチプラットフォーム、オープンソースのバイナリ解析およびリバースエンジニアリングフレームワーク。
- binnavi - グラフ可視化に基づくリバースエンジニアリングのためのバイナリ解析IDE。
- Binary ninja - IDAに代わるリバースエンジニアリングプラットフォーム。
- Binwalk - ファームウェア解析ツール。
- BluePill - 回避型マルウェアや保護された実行ファイルの実行・デバッグのためのフレームワーク。
- Capstone - 多数のアーキテクチャと複数言語のバインディングをサポートするバイナリ解析・リバースエンジニアリング向けの逆アセンブルフレームワーク。
- codebro - clangを使用して基本的なコード解析を提供するWebベースのコードブラウザ。
- Cutter - Radare2のGUI。
- DECAF (Dynamic Executable Code Analysis Framework) - QEMUベースのバイナリ解析プラットフォーム。DroidScopeは現在DECAFの拡張機能となっている。
- dnSpy - .NETアセンブリエディター、デコンパイラ、デバッガ。
- dotPeek - 無料の.NETデコンパイラおよびアセンブリブラウザ。
- Evan's Debugger (EDB) - Qt GUIを備えたモジュラーデバッガ。
- Fibratus - Windowsカーネルの探索とトレーシングのためのツール。
- FPort - 動作中のシステムにおける開放TCP/IPおよびUDPポートを報告し、それを所有アプリケーションにマッピングする。
- GDB - GNUデバッガ。
- GEF - エクスプロイターとリバースエンジニア向けのGDB拡張機能。
- Ghidra - 米国家安全保障局研究部門が作成・維持するソフトウェアリバースエンジニアリング(SRE)フレームワーク。
- hackers-grep - PE実行ファイル内のインポート、エクスポート、デバッグシンボルを含む文字列を検索するユーティリティ。
ネットワーク
ネットワークインタラクションの分析。
- Bro - 非常に大規模に動作するプロトコルアナライザ。ファイルプロトコルとネットワークプロトコルの両方を扱う。
- BroYara - BroからYaraルールを使用する。
- CapTipper - 悪意のあるHTTPトラフィックエクスプローラ。
- chopshop - プロトコル解析とデコードのフレームワーク。
- CloudShark - Webベースのパケット解析およびマルウェアトラフィック検出ツール。
- FakeNet-NG - 次世代動的ネットワーク解析ツール。
- Fiddler - 「Webデバッグ」向けに設計されたインターセプト型Webプロキシ。
- Hale - ボットネットC&Cモニター。
- Haka - プロトコルの記述と(ライブ)キャプチャトラフィックへのセキュリティポリシー適用のための、セキュリティ指向のオープンソース言語。
- HTTPReplay - PCAPファイルの解析と読み取りのためのライブラリ。TLS Master Secretsを使用したTLSストリームも対応(Cuckoo Sandboxで使用)。
- INetSim - マルウェアラボ構築時に有用なネットワークサービスエミュレーション。
- Laika BOSS - ファイル中心のマルウェア解析および侵入検知システム。
- Malcolm - フルパケットキャプチャアーティファクト(PCAPファイル)およびZeekログ向けの強力で簡単にデプロイ可能なネットワークトラフィック解析ツールスイート。
- Malcom - マルウェア通信アナライザ。
- Maltrail - 悪意のあるトラフィック検出システム。悪意のある/一般的に疑わしいトレイルを含む公開(ブラック)リストを利用し、レポートおよび解析インターフェースを備える。
- mitmproxy - ネットワークトラフィックをその場でインターセプト。
- Moloch - IPv4トラフィックのキャプチャ、インデックス作成、データベースシステム。
- NetworkMiner - ネットワークフォレンジック解析ツール。無料版あり。
- ngrep - grepのようにネットワークトラフィックを検索。
- PcapViz - ネットワークトポロジおよびトラフィック可視化ツール。
- Python ICAP Yara - URLまたはコンテンツに対してyaraスキャナーを備えたICAPサーバー。
メモリフォレンジック
メモリイメージや動作中のシステム内のマルウェアを解析するツール。
- BlackLight - Windows/MacOS向けフォレンジッククライアント。ハイバーフィル、ページファイル、生メモリ解析をサポート。
- DAMM - Volatility上に構築されたマルウェアのメモリ内差分解析。
- evolve - VolatilityメモリフォレンジックフレームワークのWebインターフェース。
- FindAES - メモリ内のAES暗号化キーを検出。
- inVtero.net - .NETで開発された高速メモリ解析フレームワーク。すべてのWindows x64をサポートし、コード整合性と書き込みサポートを含む。
- Muninn - Volatilityを使用した解析の一部を自動化し、読みやすいレポートを作成するスクリプト。
Orochi - 共同フォレンジックメモリダンプ解析のためのオープンソースフレームワーク。
- Rekall - 2013年にVolatilityからフォークされたメモリ解析フレームワーク。
- TotalRecall - Volatilityに基づき様々なマルウェア解析タスクを自動化するスクリプト。
- VolDiff - マルウェア実行前後のメモリイメージでVolatilityを実行し、変更を報告。
- Volatility - 高度なメモリフォレンジックフレームワーク。
- VolUtility - Volatilityメモリ解析フレームワークのWebインターフェース。
- WDBGARK - WinDBGアンチルートキット拡張機能。
- WinDbg - Windowsシステム向けライブメモリ検査およびカーネルデバッグ。
Windowsアーティファクト
ストレージとワークフロー
- Aleph - オープンソースのマルウェア解析パイプラインシステム。
- CRITs - 脅威に関する共同調査(Collaborative Research Into Threats)。マルウェアおよび脅威リポジトリ。
- FAME - カスタムモジュールで拡張可能なパイプラインを備えたマルウェア解析フレームワーク。モジュールは連鎖し相互に作用してエンドツーエンドの解析を実行。
- Malwarehouse - マルウェアの保存、タグ付け、検索。
- Polichombr - アナリストが協力してマルウェアのリバースエンジニアリングを行うためのマルウェア解析プラットフォーム。
- stoQ - 広範なプラグインサポートを備えた分散コンテンツ解析フレームワーク。入力から出力まで、その間のすべてをカバー。
- Viper - アナリストと研究者向けのバイナリ管理・解析フレームワーク。
その他
- al-khaser - アンチマルウェアシステムをストレステストすることを目的とした、善意のPoCマルウェア。
- CryptoKnight - 暗号アルゴリズムの自動リバースエンジニアリングおよび分類フレームワーク。
- DC3-MWCP - 国防サイバー犯罪センターのマルウェア設定パーサーフレームワーク。
- FLARE VM - マルウェア解析向けの完全カスタマイズ可能なWindowsベースセキュリティディストリビューション。
- MalSploitBase - マルウェアが使用するエクスプロイトを含むデータベース。
- Malware Museum - 1980年代から1990年代に配布されたマルウェアプログラムのコレクション。
- Malware Organiser - 大規模な悪意/良性ファイルを整理された構造に整理するシンプルなツール。
- Pafish - Paranoid Fish。マルウェアファミリーと同様の方法でサンドボックスや解析環境を検出する複数の手法を採用したデモツール。
- REMnux - マルウェアリバースエンジニアリングおよび解析のためのLinuxディストリビューションおよびDockerイメージ。
- Tsurugi Linux - DFIR調査、マルウェア解析、OSINT(オープンソースインテリジェンス)活動を支援するLinuxディストリビューション。
- Santoku Linux - モバイルフォレンジック、マルウェア解析、OSINTのためのLinuxディストリビューション。
リソース
書籍
マルウェア解析の必須読書資料。
その他* APT Notes - 高度持続的脅威(APT)に関連する論文やメモのコレクション。
関連するAwesomeリスト
プルリクエストや問題の提案は歓迎します!PRを送る前にCONTRIBUTINGガイドラインをお読みください。
謝辞
このリストは以下の方々のおかげで作成されました:
- Lenny Zeltser氏とREMnuxの開発に貢献された方々。このリストの多くのツールをREMnuxで見つけました。
- Michail Hale Ligh氏、Steven Adair氏、Blake Hartstein氏、Mather Richard氏による『Malware Analyst's Cookbook』の執筆。このリスト作成の大きなインスピレーションとなりました。
- そして、プルリクエストを送ったり、リンクの提案をしてくださったすべての方々。ありがとうございます!