Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
awesome-malware-analysis — 警察予算を削減せよ | Kitploit
ツール/GitHubGitHub/rshipp/awesome-malware-analysis
メモリフォレンジック脆弱性分析リバースエンジニアリングフォレンジック情報収集ネットワークセキュリティマルウェア分析脅威インテリジェンス論文と研究学習と教育インシデントレスポンス厳選リソース
14.1k2.7k512年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
学習パスとコース
厳選リソース 第9位
学習と教育 第10位
学習パスとコース 第14位
論文と研究 第13位
GitHubrshipp/awesome-malware-analysis

awesome-malware-analysis

警察予算を削減せよ

リポジトリを見るウェブサイト

Awesome マルウェア解析 Awesome

厳選されたマルウェア解析ツールとリソースのリストです。awesome-python と awesome-php に触発されました。

Drop ICE

  • マルウェアコレクション
    • 匿名化ツール
    • ハニーポット
    • マルウェアコーパス
  • オープンソース脅威インテリジェンス
    • ツール
    • その他のリソース
  • 検出と分類
  • オンラインスキャナーとサンドボックス
  • ドメイン分析
  • ブラウザマルウェア
  • ドキュメントとシェルコード
  • ファイルカービング
  • 難読化解除
  • デバッグとリバースエンジニアリング
  • ネットワーク
  • メモリフォレンジック
  • Windowsアーティファクト
  • ストレージとワークフロー
  • その他
  • リソース
    • 書籍
    • その他
  • 関連するAwesomeリスト
  • 貢献
  • 謝辞

中国語訳を見る: 恶意软件分析大合集.md.


マルウェアコレクション

匿名化ツール

アナリスト向けのWebトラフィック匿名化ツール。

  • Anonymouse.org - 無料のWebベースの匿名化ツール。
  • OpenVPN - VPNソフトウェアおよびホスティングソリューション。
  • Privoxy - プライバシー機能を備えたオープンソースのプロキシサーバー。
  • Tor - クライアントIPの痕跡を残さずにWebを閲覧するためのThe Onion Router。

ハニーポット

自分自身でサンプルをトラップして収集します。

  • Conpot - ICS/SCADAハニーポット。
  • Cowrie - KippoベースのSSHハニーポット。
  • DemoHunter - 低対話型の分散ハニーポット。
  • Dionaea - マルウェアをトラップするように設計されたハニーポット。
  • Glastopf - Webアプリケーションハニーポット。
  • Honeyd - 仮想ハニーネットを作成。
  • HoneyDrive - ハニーポットバンドルLinuxディストリビューション。
  • Honeytrap - ハニーポットの実行、監視、管理のためのオープンソースシステム。
  • MHN - MHNはハニーポットの管理とデータ収集のための集中サーバーです。MHNを使用すると、迅速にセンサーを展開し、すぐにデータを収集でき、きれいなWebインターフェースから表示できます。
  • Mnemosyne - ハニーポットデータの正規化ツール。Dionaeaをサポート。
  • Thug - 悪意のあるWebサイトを調査するための低対話型ハニークライアント。

マルウェアコーパス

分析用に収集されたマルウェアサンプル。

  • Clean MX - マルウェアと悪意のあるドメインのリアルタイムデータベース。
  • Contagio - 最近のマルウェアサンプルと分析のコレクション。
  • Exploit Database - エクスプロイトとシェルコードのサンプル。
  • Infosec - CERT-PA - マルウェアサンプルの収集と分析。
  • InQuest Labs - 増え続ける悪意のあるMicrosoftドキュメントの検索可能なコーパス。
  • Javascript Mallware Collection - 約40,000のJavaScriptマルウェアサンプルのコレクション
  • Malpedia - マルウェア調査のための迅速な識別と実用的なコンテキストを提供するリソース。
  • Malshare - 悪意のあるサイトから積極的にスクレイピングされたマルウェアの大規模リポジトリ。
  • Ragpicker - 事前分析とレポート機能を備えたプラグインベースのマルウェアクローラー
  • theZoo - アナリスト向けのライブマルウェアサンプル。
  • Tracker h3x - マルウェアコーパストラッカーと悪意のあるダウンロードサイトのアグリゲーター。
  • vduddu malware repo - さまざまなマルウェアファイルとソースコードのコレクション。
  • VirusBay - コミュニティベースのマルウェアリポジトリおよびソーシャルネットワーク。
  • ViruSign - ClamAVを除く多くのアンチマルウェアプログラムで検出されるマルウェアデータベース。
  • VirusShare - マルウェアリポジトリ、登録必須。
  • VX Vault - アクティブなマルウェアサンプルコレクション。
  • Zeltser's Sources - Lenny Zeltser氏によってまとめられたマルウェアサンプルソースのリスト。
  • Zeus Source Code - 2011年に流出したZeusトロイの木馬のソースコード。
  • VX Underground - 無料のマルウェアサンプルの大規模かつ成長中のコレクション。

オープンソース脅威インテリジェンス

ツール

IOCを収集・分析します。

  • AbuseHelper - 不正利用フィードと脅威インテルを受信・再配布するためのオープンソースフレームワーク。
  • AlienVault Open Threat Exchange - 脅威インテリジェンスの開発において共有・協力する。
  • Combine - 公開ソースから脅威インテリジェンス指標を収集するツール。
  • Fileintel - ファイルハッシュごとにインテリジェンスを取得。
  • Hostintel - ホストごとにインテリジェンスを取得。
  • IntelMQ - メッセージキューを使用してインシデントデータを処理するCERT向けツール。
  • IOC Editor - XML IOCファイル用の無料エディター。
  • iocextract - 高度なIOC(Indicator of Compromise)抽出ツール、Pythonライブラリおよびコマンドラインツール。
  • ioc_writer - Mandiant提供のOpenIOCオブジェクトを扱うためのPythonライブラリ。
  • MalPipe - 収集データを強化するマルウェア/IOC取り込み・処理エンジン。
  • Massive Octo Spice - 以前はCIF(Collective Intelligence Framework)として知られていました。様々なリストからIOCを集約します。CSIRT Gadgets Foundationによってキュレーションされています。
  • MISP - The MISP Projectがキュレーションするマルウェア情報共有プラットフォーム。
  • Pulsedive - オープンソースフィードからIOCを収集する無料のコミュニティ駆動型脅威インテリジェンスプラットフォーム。
  • PyIOCe - Python製OpenIOCエディター。
  • RiskIQ - IPとドメインの調査、接続、タグ付け、共有。(以前はPassiveTotal。)
  • threataggregator - 以下のその他のリソースにリストされているものを含む、多くのソースからセキュリティ脅威を集約します。
  • ThreatConnect - TC Openを使用すると、無料のコミュニティからのサポートと検証により、オープンソースの脅威データを表示および共有できます。

その他のリソース

脅威インテリジェンスとIOCのリソース。

  • Autoshun (リスト) - Snortプラグインとブロックリスト。
  • Bambenek Consulting Feeds - 悪意のあるDGAアルゴリズムに基づくOSINTフィード。
  • Fidelis Barncat - 広範なマルウェア設定データベース(アクセスリクエストが必要)。
  • CI Army (リスト) - ネットワークセキュリティブロックリスト。
  • Critical Stack- Free Intel Market - 90以上のフィードと120万以上の指標を備え、重複排除を行う無料インテルアグリゲーター。
  • Cybercrime tracker - 複数のボットネットアクティブトラッカー。
  • FireEye IOCs - FireEyeによって公開されたIOC。
  • FireHOL IP Lists - 攻撃、マルウェア、不正使用に焦点を当てた350以上のIPリストの分析。進化、変更履歴、国別マップ、リストされたIPの経過時間、保持ポリシー、重複。
  • HoneyDB - コミュニティ駆動のハニーポットセンサーデータ収集・集約。
  • hpfeeds - ハニーポットフィードプロトコル。
  • Infosec - CERT-PA lists (IPs - Domains - URLs) - ブロックリストサービス。
  • InQuest REPdb - 様々なオープンレピュテーションソースからのIOCの継続的集約。
  • InQuest IOCdb - 様々なブログ、GitHubリポジトリ、TwitterからのIOCの継続的集約。
  • Internet Storm Center (DShield) - 日記と検索可能なインシデントデータベース、Web API付き。(非公式Pythonライブラリ)。
  • malc0de - 検索可能なインシデントデータベース。
  • Malware Domain List - 悪意のあるURLを検索・共有。

検出と分類

アンチウイルスおよびその他のマルウェア識別ツール

  • AnalyzePE - Windows PEファイルを報告するためのさまざまなツールのラッパー。
  • Assemblyline - サイバーセキュリティコミュニティの最良のツールを統合した、スケーラブルなファイルトリアージおよびマルウェア解析システム。
  • BinaryAlert - YARAルールのセットに基づいてアップロードされたファイルをスキャンしアラートを発する、オープンソースのサーバーレスAWSパイプライン。
  • capa - 実行可能ファイルの機能を検出します。
  • chkrootkit - ローカルLinuxルートキット検出。
  • ClamAV - オープンソースのアンチウイルスエンジン。
  • Detect It Easy(DiE) - ファイルの種類を判別するプログラム。
  • Exeinfo PE - パッカー、圧縮検出、アンパック情報、内部exeツール。
  • ExifTool - ファイルメタデータの読み取り、書き込み、編集。
  • File Scanning Framework - モジュール式の再帰的ファイルスキャンソリューション。
  • fn2yara - FN2Yaraは、実行可能プログラム内の関数(コード)に一致するYaraシグネチャを生成するツールです。
  • Generic File Parser - メタ情報の抽出、静的解析、ファイル内のマクロ検出を行う単一ライブラリパーサー。
  • hashdeep - さまざまなアルゴリズムでダイジェストハッシュを計算。
  • HashCheck - さまざまなアルゴリズムでハッシュを計算するWindowsシェル拡張。
  • Loki - IOCのホストベーススキャナー。
  • Malfunction - 関数レベルでマルウェアをカタログ化・比較。
  • Manalyze - PE実行ファイルの静的アナライザー。
  • MASTIFF - 静的解析フレームワーク。
  • MultiScanner - モジュール式ファイルスキャン/解析フレームワーク。
  • Nauz File Detector(NFD) - Windows、Linux、MacOS用のリンカ/コンパイラ/ツール検出器。

オンラインスキャナーとサンドボックス

WebベースのマルチAVスキャナーと自動分析のためのマルウェアサンドボックス。* anlyz.io - オンラインサンドボックス。

  • any.run - オンラインインタラクティブサンドボックス。
  • AndroTotal - 複数のモバイルアンチウイルスアプリに対してAPKを無料でオンライン分析。
  • BoomBox - PackerとVagrantを使用したCuckoo Sandboxマルウェアラボの自動デプロイ。
  • Cryptam - 疑わしいOffice文書を分析。
  • Cuckoo Sandbox - オープンソース、自己ホスト型のサンドボックスおよび自動分析システム。
  • cuckoo-modified - GPLライセンスで公開されたCuckoo Sandboxの修正版。作者の法的懸念によりアップストリームにマージされていない。
  • cuckoo-modified-api - cuckoo-modifiedサンドボックスを制御するためのPython API。
  • DeepViz - 機械学習分類を用いたマルチフォーマットファイル分析ツール。
  • detux - Linuxマルウェアのトラフィック分析とIOCのキャプチャのために開発されたサンドボックス。
  • DRAKVUF - 動的マルウェア分析システム。
  • filescan.io - 静的マルウェア分析、VBA/Powershell/VBS/JSエミュレーション。
  • firmware.re - ほぼすべてのファームウェアパッケージを展開、スキャン、分析。
  • HaboMalHunter - Linux ELFファイル向け自動マルウェア分析ツール。
  • Hybrid Analysis - VxSandboxを搭載したオンラインマルウェア分析ツール。
  • Intezer - コードの再利用と類似性を識別することでマルウェアを検出、分析、分類。
  • IRMA - 疑わしいファイル向けの非同期かつカスタマイズ可能な分析プラットフォーム。
  • Joe Sandbox - Joe Sandboxによる深いマルウェア分析。
  • Jotti - 無料オンラインマルチAVスキャナー。
  • Limon - Linuxマルウェア分析用サンドボックス。
  • Malheur - マルウェア動作の自動サンドボックス分析。
  • malice.io - 超大規模なマルウェア分析フレームワーク。

ドメイン分析

ドメインとIPアドレスを検査します。

  • AbuseIPDB - AbuseIPDBは、ハッカー、スパマー、およびインターネット上の不正活動の拡散防止に貢献するプロジェクト。
  • badips.com - コミュニティベースのIPブラックリストサービス。
  • boomerang - ネットワーク外のWebリソースを一貫して安全にキャプチャするために設計されたツール。
  • Cymon - IP/ドメイン/ハッシュ検索が可能な脅威インテリジェンストラッカー。
  • Desenmascara.me - ワンクリックでWebサイトのメタデータを最大限取得し、その健全性を評価するツール。
  • Dig - 無料オンラインdigおよびその他のネットワークツール。
  • dnstwist - タイポスクワッティング、フィッシング、企業スパイを検出するためのドメイン名順列エンジン。
  • IPinfo - オンラインリソースを検索してIPまたはドメインに関する情報を収集。
  • Machinae - URL、IP、またはハッシュに関する情報を収集するOSINTツール。Automatorに類似。
  • mailchecker - 一時的な電子メールを検出するためのクロスランゲージライブラリ。
  • MaltegoVT - VirusTotal API用のMaltegoトランスフォーム。ドメイン/IP調査、ファイルハッシュやスキャンレポートの検索が可能。
  • Multi rbl - 300以上のRBLに対して複数のDNSブラックリストと前方確認逆DNSルックアップを実行。
  • NormShield Services - フィッシングドメイン、ブラックリストIPアドレス、侵害アカウントを検出する無料APIサービス。
  • PhishStats - IP、ドメイン、Webサイトタイトルを検索できるフィッシング統計。
  • Spyse - サブドメイン、whois、関連ドメイン、DNS、ホストAS、SSL/TLS情報。
  • SecurityTrails - 過去および現在のWHOIS、過去および現在のDNSレコード、類似ドメイン、証明書情報、その他ドメインおよびIP関連のAPIとツール。
  • SpamCop - IPベースのスパムブロックリスト。
  • SpamHaus - ドメインとIPに基づくブロックリスト。
  • Sucuri SiteCheck - 無料のWebサイトマルウェアおよびセキュリティスキャナー。
  • Talos Intelligence - IP、ドメイン、ネットワーク所有者を検索 (以前のSenderBase)。

ブラウザマルウェア

悪意のあるURLを分析します。ドメイン分析およびドキュメントとシェルコードのセクションも参照してください。

  • Bytecode Viewer - 複数のJavaバイトコードビューアとデコンパイラを1つのツールに統合。APK/DEXサポートを含む。
  • Firebug - Web開発用のFirefox拡張機能。
  • Java Decompiler - Javaアプリをデコンパイルおよび検査。
  • Java IDX Parser - Java IDXキャッシュファイルを解析。
  • JSDetox - JavaScriptマルウェア分析ツール。
  • jsunpack-n - ブラウザ機能をエミュレートするJavaScriptアンパッカー。
  • Krakatau - Javaデコンパイラ、アセンブラ、逆アセンブラ。
  • Malzilla - 悪意のあるWebページを分析。
  • RABCDAsm - 「堅牢なActionScriptバイトコード逆アセンブラ」。
  • SWF Investigator - SWFアプリケーションの静的および動的分析。
  • swftools - Adobe Flashファイルを扱うためのツール。
  • xxxswf - Flashファイルを分析するためのPythonスクリプト。

ドキュメントとシェルコード

PDFやOffice文書から悪意のあるJSやシェルコードを分析します。ブラウザマルウェアのセクションも参照してください。

  • AnalyzePDF - PDFを分析し、悪意があるかどうかを判断するツール。
  • box-js - JavaScriptマルウェアを研究するためのツール。JScript/WScriptサポートとActiveXエミュレーションを搭載。
  • diStorm - 悪意のあるシェルコードを分析するための逆アセンブラ。
  • InQuest Deep File Inspection - 一般的なマルウェアの誘い文書をアップロードして深いファイル検査とヒューリスティック分析を実行。
  • JS Beautifier - JavaScriptのアンパックと難読化解除。
  • libemu - x86シェルコードエミュレーション用のライブラリとツール。
  • malpdfobj - 悪意のあるPDFをJSON表現に分解。
  • OfficeMalScanner - MS Office文書内の悪意のある痕跡をスキャン。
  • olevba - OLEおよびOpenXML文書を解析し、有用な情報を抽出するスクリプト。
  • Origami PDF - 悪意のあるPDFを分析するためのツールなど。
  • PDF Tools - Didier Stevensによるpdfid、pdf-parserなど。
  • PDF X-Ray Lite - PDF分析ツール。PDF X-RAYのバックエンドフリーバージョン。
  • peepdf - 悪意のある可能性のあるPDFを調査するPythonツール。
  • QuickSand - 疑わしいマルウェアドキュメントを分析し、さまざまなエンコーディングのストリーム内のエクスプロイトを特定し、埋め込まれた実行可能ファイルを特定して抽出するコンパクトなCフレームワーク。
  • Spidermonkey - MozillaのJavaScriptエンジン。悪意のあるJSのデバッグに使用。

ファイルカービング

ディスクイメージやメモリイメージからファイルを抽出するためのツール。

  • bulk_extractor - 高速ファイルカービングツール。
  • EVTXtract - 生のバイナリデータからWindowsイベントログファイルをカービング。
  • Foremost - 米空軍が設計したファイルカービングツール。
  • hachoir3 - バイナリストリームをフィールドごとに表示・編集するPythonライブラリ。
  • Scalpel - 別のデータカービングツール。
  • SFlock - ネストされたアーカイブの抽出/展開 (Cuckoo Sandboxで使用)。

難読化解除

XORおよびその他のコード難読化手法を逆変換します。

  • Balbuzard - 難読化 (XOR、ROLなど) を逆変換するマルウェア分析ツールなど。
  • de4dot - .NET難読化解除およびアンパッカー。
  • ex_pe_xor & iheartxor - Alexander Hanelによる、単一バイトXORエンコードファイルを扱う2つのツール。
  • FLOSS - FireEye Labs Obfuscated String Solverは、高度な静的解析技術を使用してマルウェアバイナリから文字列を自動的に難読化解除。
  • NoMoreXOR - 頻度分析を使用して256バイトのXOR鍵を推測。
  • PackerAttacker - Windowsマルウェア向けの汎用隠しコード抽出ツール。
  • PyInstaller Extractor - PyInstallerで生成されたWindows実行可能ファイルの内容を抽出するPythonスクリプト。実行ファイル内のpyzファイル (通常はpycファイル) の内容も抽出され、Pythonバイトコードデコンパイラが認識できるように自動修正される。
  • uncompyle6 - クロスバージョンのPythonバイトコードデコンパイラ。Pythonバイトコードを同等のPythonソースコードに変換。
  • un{i}packer - エミュレーションベースのWindowsバイナリ向け自動かつプラットフォーム非依存のアンパッカー。
  • unpacker - WinAppDbgに基づくWindowsマルウェア向け自動マルウェアアンパッカー。
  • unxor - 既知平文攻撃を使用してXOR鍵を推測。
  • VirtualDeobfuscator - 仮想化ラッパー向けリバースエンジニアリングツール。
  • XORBruteForcer - 単一バイトXOR鍵をブルートフォースするPythonスクリプト。
  • XORSearch & XORStrings - Didier StevensによるXORされたデータを見つけるためのプログラム。
  • xortool - XOR鍵の長さと鍵自体を推測。

デバッグとリバースエンジニアリング

逆アセンブラ、デバッガ、その他の静的および動的分析ツール。* angr - UCSBのSeclabで開発されたプラットフォーム非依存のバイナリ解析フレームワーク。

  • bamfdetect - ボットやその他のマルウェアから情報を特定・抽出する。
  • BAP - CMUのCylabで開発されたマルチプラットフォームかつオープンソース(MIT)のバイナリ解析フレームワーク。
  • BARF - マルチプラットフォーム、オープンソースのバイナリ解析およびリバースエンジニアリングフレームワーク。
  • binnavi - グラフ可視化に基づくリバースエンジニアリングのためのバイナリ解析IDE。
  • Binary ninja - IDAに代わるリバースエンジニアリングプラットフォーム。
  • Binwalk - ファームウェア解析ツール。
  • BluePill - 回避型マルウェアや保護された実行ファイルの実行・デバッグのためのフレームワーク。
  • Capstone - 多数のアーキテクチャと複数言語のバインディングをサポートするバイナリ解析・リバースエンジニアリング向けの逆アセンブルフレームワーク。
  • codebro - clangを使用して基本的なコード解析を提供するWebベースのコードブラウザ。
  • Cutter - Radare2のGUI。
  • DECAF (Dynamic Executable Code Analysis Framework) - QEMUベースのバイナリ解析プラットフォーム。DroidScopeは現在DECAFの拡張機能となっている。
  • dnSpy - .NETアセンブリエディター、デコンパイラ、デバッガ。
  • dotPeek - 無料の.NETデコンパイラおよびアセンブリブラウザ。
  • Evan's Debugger (EDB) - Qt GUIを備えたモジュラーデバッガ。
  • Fibratus - Windowsカーネルの探索とトレーシングのためのツール。
  • FPort - 動作中のシステムにおける開放TCP/IPおよびUDPポートを報告し、それを所有アプリケーションにマッピングする。
  • GDB - GNUデバッガ。
  • GEF - エクスプロイターとリバースエンジニア向けのGDB拡張機能。
  • Ghidra - 米国家安全保障局研究部門が作成・維持するソフトウェアリバースエンジニアリング(SRE)フレームワーク。
  • hackers-grep - PE実行ファイル内のインポート、エクスポート、デバッグシンボルを含む文字列を検索するユーティリティ。

ネットワーク

ネットワークインタラクションの分析。

  • Bro - 非常に大規模に動作するプロトコルアナライザ。ファイルプロトコルとネットワークプロトコルの両方を扱う。
  • BroYara - BroからYaraルールを使用する。
  • CapTipper - 悪意のあるHTTPトラフィックエクスプローラ。
  • chopshop - プロトコル解析とデコードのフレームワーク。
  • CloudShark - Webベースのパケット解析およびマルウェアトラフィック検出ツール。
  • FakeNet-NG - 次世代動的ネットワーク解析ツール。
  • Fiddler - 「Webデバッグ」向けに設計されたインターセプト型Webプロキシ。
  • Hale - ボットネットC&Cモニター。
  • Haka - プロトコルの記述と(ライブ)キャプチャトラフィックへのセキュリティポリシー適用のための、セキュリティ指向のオープンソース言語。
  • HTTPReplay - PCAPファイルの解析と読み取りのためのライブラリ。TLS Master Secretsを使用したTLSストリームも対応(Cuckoo Sandboxで使用)。
  • INetSim - マルウェアラボ構築時に有用なネットワークサービスエミュレーション。
  • Laika BOSS - ファイル中心のマルウェア解析および侵入検知システム。
  • Malcolm - フルパケットキャプチャアーティファクト(PCAPファイル)およびZeekログ向けの強力で簡単にデプロイ可能なネットワークトラフィック解析ツールスイート。
  • Malcom - マルウェア通信アナライザ。
  • Maltrail - 悪意のあるトラフィック検出システム。悪意のある/一般的に疑わしいトレイルを含む公開(ブラック)リストを利用し、レポートおよび解析インターフェースを備える。
  • mitmproxy - ネットワークトラフィックをその場でインターセプト。
  • Moloch - IPv4トラフィックのキャプチャ、インデックス作成、データベースシステム。
  • NetworkMiner - ネットワークフォレンジック解析ツール。無料版あり。
  • ngrep - grepのようにネットワークトラフィックを検索。
  • PcapViz - ネットワークトポロジおよびトラフィック可視化ツール。
  • Python ICAP Yara - URLまたはコンテンツに対してyaraスキャナーを備えたICAPサーバー。

メモリフォレンジック

メモリイメージや動作中のシステム内のマルウェアを解析するツール。

  • BlackLight - Windows/MacOS向けフォレンジッククライアント。ハイバーフィル、ページファイル、生メモリ解析をサポート。
  • DAMM - Volatility上に構築されたマルウェアのメモリ内差分解析。
  • evolve - VolatilityメモリフォレンジックフレームワークのWebインターフェース。
  • FindAES - メモリ内のAES暗号化キーを検出。
  • inVtero.net - .NETで開発された高速メモリ解析フレームワーク。すべてのWindows x64をサポートし、コード整合性と書き込みサポートを含む。
  • Muninn - Volatilityを使用した解析の一部を自動化し、読みやすいレポートを作成するスクリプト。 Orochi - 共同フォレンジックメモリダンプ解析のためのオープンソースフレームワーク。
  • Rekall - 2013年にVolatilityからフォークされたメモリ解析フレームワーク。
  • TotalRecall - Volatilityに基づき様々なマルウェア解析タスクを自動化するスクリプト。
  • VolDiff - マルウェア実行前後のメモリイメージでVolatilityを実行し、変更を報告。
  • Volatility - 高度なメモリフォレンジックフレームワーク。
  • VolUtility - Volatilityメモリ解析フレームワークのWebインターフェース。
  • WDBGARK - WinDBGアンチルートキット拡張機能。
  • WinDbg - Windowsシステム向けライブメモリ検査およびカーネルデバッグ。

Windowsアーティファクト

  • AChoir - Windowsアーティファクト収集のためのライブインシデント対応スクリプト。
  • python-evt - Windowsイベントログ解析用Pythonライブラリ。
  • python-registry - レジストリファイル解析用Pythonライブラリ。
  • RegRipper (GitHub) - プラグインベースのレジストリ解析ツール。

ストレージとワークフロー

  • Aleph - オープンソースのマルウェア解析パイプラインシステム。
  • CRITs - 脅威に関する共同調査(Collaborative Research Into Threats)。マルウェアおよび脅威リポジトリ。
  • FAME - カスタムモジュールで拡張可能なパイプラインを備えたマルウェア解析フレームワーク。モジュールは連鎖し相互に作用してエンドツーエンドの解析を実行。
  • Malwarehouse - マルウェアの保存、タグ付け、検索。
  • Polichombr - アナリストが協力してマルウェアのリバースエンジニアリングを行うためのマルウェア解析プラットフォーム。
  • stoQ - 広範なプラグインサポートを備えた分散コンテンツ解析フレームワーク。入力から出力まで、その間のすべてをカバー。
  • Viper - アナリストと研究者向けのバイナリ管理・解析フレームワーク。

その他

  • al-khaser - アンチマルウェアシステムをストレステストすることを目的とした、善意のPoCマルウェア。
  • CryptoKnight - 暗号アルゴリズムの自動リバースエンジニアリングおよび分類フレームワーク。
  • DC3-MWCP - 国防サイバー犯罪センターのマルウェア設定パーサーフレームワーク。
  • FLARE VM - マルウェア解析向けの完全カスタマイズ可能なWindowsベースセキュリティディストリビューション。
  • MalSploitBase - マルウェアが使用するエクスプロイトを含むデータベース。
  • Malware Museum - 1980年代から1990年代に配布されたマルウェアプログラムのコレクション。
  • Malware Organiser - 大規模な悪意/良性ファイルを整理された構造に整理するシンプルなツール。
  • Pafish - Paranoid Fish。マルウェアファミリーと同様の方法でサンドボックスや解析環境を検出する複数の手法を採用したデモツール。
  • REMnux - マルウェアリバースエンジニアリングおよび解析のためのLinuxディストリビューションおよびDockerイメージ。
  • Tsurugi Linux - DFIR調査、マルウェア解析、OSINT(オープンソースインテリジェンス)活動を支援するLinuxディストリビューション。
  • Santoku Linux - モバイルフォレンジック、マルウェア解析、OSINTのためのLinuxディストリビューション。

リソース

書籍

マルウェア解析の必須読書資料。

  • Learning Malware Analysis - Learning Malware Analysis: Explore the concepts, tools, and techniques to analuze and investigate Windows malware
  • Malware Analyst's Cookbook and DVD - Tools and Techniques for Fighting Malicious Code.
  • Mastering Malware Analysis - Mastering Malware Analysis: The complete malware analyst's guide to combating malicious software, APT, cybercime, and IoT attacks
  • Mastering Reverse Engineering - Mastering Reverse Engineering: Re-engineer your ethical hacking skills
  • Practical Malware Analysis - The Hands-On Guide to Dissecting Malicious Software.
  • Practical Reverse Engineering - Intermediate Reverse Engineering.
  • Real Digital Forensics - Computer Security and Incident Response.
  • Rootkits and Bootkits - Rootkits and Bootkits: Reversing Modern Malware and Next Generation Threats
  • The Art of Memory Forensics - Detecting Malware and Threats in Windows, Linux, and Mac Memory.
  • The IDA Pro Book - The Unofficial Guide to the World's Most Popular Disassembler.
  • The Rootkit Arsenal - The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System

その他* APT Notes - 高度持続的脅威(APT)に関連する論文やメモのコレクション。

  • Ember - Endgame Malware BEnchmark for Research。静的解析に基づいてPEファイルのスコアを予測する機械学習モデルを(再)作成しやすくするリポジトリ。
  • File Formats posters - 一般的なファイル形式(PEやELFを含む)の美しい視覚化。
  • Honeynet Project - ハニーポットツール、論文、その他のリソース。
  • Kernel Mode - マルウェア解析とカーネル開発に特化した活発なコミュニティ。
  • Malicious Software - Lenny Zeltserによるマルウェアブログとリソース。
  • Malware Analysis Search - Corey HarrellによるカスタムGoogle検索エンジン。
  • Malware Analysis Tutorials - Dr. Xiang Fuによるマルウェア解析チュートリアル。実践的なマルウェア解析を学ぶための優れたリソース。
  • Malware Analysis, Threat Intelligence and Reverse Engineering - マルウェア解析、脅威インテリジェンス、リバースエンジニアリングの概念を紹介するプレゼンテーション。経験や事前知識は不要。説明に演習へのリンクあり。
  • Malware Persistence - マルウェアの永続性に焦点を当てたさまざまな情報のコレクション:検出(手法)、対応、落とし穴、ログ収集(ツール)。
  • Malware Samples and Traffic - マルウェア感染に関連するネットワークトラフィックに焦点を当てたブログ。
  • Malware Search+++ Firefox拡張機能。人気のマルウェアデータベースを簡単に検索できます。
  • Practical Malware Analysis Starter Kit - 『実践マルウェア解析』(Practical Malware Analysis)の書籍で参照されているソフトウェアの大部分を含むパッケージ。
  • RPISEC Malware Analysis - 2015年秋にレンセラー工科大学で開講されたマルウェア解析コースの教材。
  • WindowsIR: Malware - Harlan Carveyのマルウェアに関するページ。
  • Windows Registry specification - Windowsレジストリファイル形式の仕様。
  • /r/csirt_tools - CSIRTツールとリソースのサブレディット。フレアあり。

関連するAwesomeリスト

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

コントリビューション

プルリクエストや問題の提案は歓迎します!PRを送る前にCONTRIBUTINGガイドラインをお読みください。

謝辞

このリストは以下の方々のおかげで作成されました:

  • Lenny Zeltser氏とREMnuxの開発に貢献された方々。このリストの多くのツールをREMnuxで見つけました。
  • Michail Hale Ligh氏、Steven Adair氏、Blake Hartstein氏、Mather Richard氏による『Malware Analyst's Cookbook』の執筆。このリスト作成の大きなインスピレーションとなりました。
  • そして、プルリクエストを送ったり、リンクの提案をしてくださったすべての方々。ありがとうございます!
ツールをダウンロード
  • ThreatCrowd - グラフィカルな可視化を備えた脅威の検索エンジン。
  • ThreatIngestor - Twitter、RSS、GitHubなどからソースを調達する自動化された脅威インテルパイプラインを構築。
  • ThreatTracker - Googleカスタム検索エンジンのセットによってインデックス化されたIOCに基づいて監視しアラートを生成するPythonスクリプト。
  • TIQ-test - 脅威インテリジェンスフィードのデータ可視化と統計分析。
  • MetaDefender Threat Intelligence Feed - MetaDefender Cloudで最も検索されたファイルハッシュのリスト。
  • OpenIOC - 脅威インテリジェンス共有のためのフレームワーク。
  • Proofpoint Threat Intelligence - ルールセットなど。(以前はEmerging Threats。)
  • Ransomware overview - 詳細、検出、予防を含むランサムウェアの概要リスト。
  • STIX - Structured Threat Information eXpression - サイバー脅威情報を表現・共有するための標準化言語。MITREからの関連取り組み:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup - SystemLookupは、正当なプログラムおよび不要な可能性のあるプログラムのコンポーネントに関する情報を提供するリストのコレクションをホストしています。
  • ThreatMiner - 検索機能を備えた脅威インテリジェンスのデータマイニングポータル。
  • threatRECON - 指標を検索、月間最大1000件無料。
  • ThreatShare - C2パネルトラッカー
  • Yara rules - Yaraルールリポジトリ。
  • YETI - YETIは、観測可能指標、IOC、TTP、脅威に関する知識を単一の統合リポジトリに整理するプラットフォームです。
  • ZeuS Tracker - ZeuSブロックリスト。
  • nsrllookup - NIST National Software Reference Libraryデータベースでハッシュを検索するツール。
  • packerid - PEiDのクロスプラットフォームPython代替。
  • PE-bear - PEファイルのリバースツール。
  • PEframe - PEframeは、Portable Executableマルウェアおよび悪意のあるMS Officeドキュメントの静的解析を行うオープンソースツールです。
  • PEV - PEファイルを扱うマルチプラットフォームツールキットで、疑わしいバイナリの適切な分析のための多機能ツールを提供。
  • PortEx - PEファイル解析に特化し、マルウェア解析とPE不正耐性に焦点を当てたJavaライブラリ。
  • Quark-Engine - 難読化を無視したAndroidマルウェアスコアリングシステム。
  • Rootkit Hunter - Linuxルートキットの検出。
  • ssdeep - ファジーハッシュを計算。
  • totalhash.py - TotalHash.cymru.com データベースを簡単に検索するPythonスクリプト。
  • TrID - ファイル識別子。
  • YARA - アナリスト向けパターンマッチングツール。
  • Yara rules generator - マルウェアサンプルのセットに基づいてYaraルールを生成。誤検知を避けるための優れた文字列データベースも含む。
  • Yara Finder - さまざまなYaraルールに対してファイルをYaraマッチングし、疑わしい指標を見つけるシンプルなツール。
  • malsub - オンラインマルウェアおよびURL分析サービスのためのPython RESTful APIフレームワーク。
  • Malware config - 一般的なマルウェアから設定情報を抽出、デコード、オンライン表示。
  • MalwareAnalyser.io - データマイニングと機械学習を搭載したヒューリスティック検出エンジンによるオンラインマルウェア異常ベース静的解析。
  • Malwr - オンラインCuckoo Sandboxインスタンスによる無料分析。
  • MetaDefender Cloud - ファイル、ハッシュ、IP、URL、ドメインアドレスを無料でマルウェアスキャン。
  • NetworkTotal - pcapファイルを分析し、EmergingThreats Proで設定されたSuricataを使用してウイルス、ワーム、トロイの木馬などあらゆるマルウェアを迅速に検出するサービス。
  • Noriben - Sysinternals Procmonを使用してサンドボックス環境内のマルウェア情報を収集。
  • PacketTotal - .pcapファイルを分析し、内部のネットワークトラフィックを可視化するオンラインエンジン。
  • PDF Examiner - 疑わしいPDFファイルを分析。
  • ProcDot - グラフィカルなマルウェア分析ツールキット。
  • Recomposer - バイナリをサンドボックスサイトに安全にアップロードするための補助スクリプト。
  • sandboxapi - 複数のオープンソースおよび商用マルウェアサンドボックスとの統合を構築するためのPythonライブラリ。
  • SEE - Sandboxed Execution Environment (SEE)は、セキュアな環境でテスト自動化を構築するためのフレームワーク。
  • SEKOIA Dropper Analysis - オンラインドロッパー分析 (Js, VBScript, Microsoft Office, PDF)。
  • VirusTotal - マルウェアサンプルとURLの無料オンライン分析。
  • Visualize_Logs - ログ用のオープンソース可視化ライブラリおよびコマンドラインツール (Cuckoo、Procmon、他追加予定)。
  • Zeltser's List - Lenny Zeltserがまとめた無料の自動サンドボックスとサービス。
  • TekDefense Automater - URL、IP、またはハッシュに関する情報を収集するOSINTツール。
  • URLhaus - マルウェア配布に使用されている悪意のあるURLを共有することを目的としたabuse.chのプロジェクト。
  • URLQuery - 無料のURLスキャナー。
  • urlscan.io - 無料のURLスキャナーおよびドメイン情報。
  • Whois - DomainToolsの無料オンラインwhois検索。
  • Zeltser's List - Lenny Zeltserがまとめた悪意のあるWebサイト調査用の無料オンラインツール。
  • ZScalar Zulu - Zulu URLリスクアナライザー。
  • Hopper - macOSおよびLinux向け逆アセンブラ。
  • IDA Pro - Windows向け逆アセンブラ兼デバッガ。無料評価版あり。
  • IDR - Interactive Delphi Reconstructorは、Delphi実行ファイルおよびダイナミックライブラリのデコンパイラ。
  • Immunity Debugger - Python APIを備えたマルウェア解析などに使用するデバッガ。
  • ILSpy - ILSpyはオープンソースの.NETアセンブリブラウザ兼デコンパイラ。
  • Kaitai Struct - ファイルフォーマット/ネットワークプロトコル/データ構造のリバースエンジニアリングと解析のためのDSL。C++、C#、Java、JavaScript、Perl、PHP、Python、Ruby向けのコード生成を提供。
  • LIEF - ELF、PE、MachOフォーマットの解析、変更、抽象化を行うクロスプラットフォームライブラリ。
  • ltrace - Linux実行ファイルの動的解析。
  • mac-a-mal - Macマルウェアハンティングの自動化フレームワーク。
  • objdump - GNU binutilsの一部。Linuxバイナリの静的解析に使用。
  • OllyDbg - Windows実行ファイル向けアセンブリレベルデバッガ。
  • OllyDumpEx - (アンパックされた)マルウェアWindowsプロセスからメモリをダンプし、生の状態または再構築されたPEファイルとして保存する。OllyDbg、Immunity Debugger、IDA Pro、WinDbg、x64dbgのプラグイン。
  • PANDA - アーキテクチャ非依存の動的解析プラットフォーム。
  • PEDA - GDB向けPython Exploit Development Assistance。拡張表示と追加コマンドを提供。
  • pestudio - Windows実行ファイルの静的解析を実行。
  • Pharos - Pharosバイナリ解析フレームワークは、バイナリの自動静的解析に使用できる。
  • plasma - x86/ARM/MIPS向けインタラクティブ逆アセンブラ。
  • PPEE (puppy) - リバーサー、マルウェア研究者、PEファイルをより詳細に静的に検査したい人のためのプロフェッショナルなPEファイルエクスプローラ。
  • Process Explorer - Windows向け高度なタスクマネージャ。
  • Process Hacker - システムリソースを監視するツール。
  • Process Monitor - Windowsプログラム向け高度な監視ツール。
  • PSTools - 動作中のシステムの管理と調査を支援するWindowsコマンドラインツール。
  • Pyew - マルウェア解析用Pythonツール。
  • PyREBox - CiscoのTalosチームによるPythonスクリプト可能なリバースエンジニアリングサンドボックス。
  • Qiling Framework - バイナリ解析用インストルメントを備えたクロスプラットフォームエミュレーションおよびサンドボックスフレームワーク。
  • QKD - ステルスデバッグ用にWinDbgサーバーが組み込まれたQEMU。
  • Radare2 - デバッガサポート付きリバースエンジニアリングフレームワーク。
  • RegShot - スナップショットを比較するレジストリ比較ユーティリティ。
  • RetDec - リターゲッタブルなマシンコードデコンパイラ。オンラインデコンパイルサービスとツールで使用できるAPIを提供。
  • ROPMEMU - 複雑なコード再利用攻撃の分析、解剖、デコンパイルを行うフレームワーク。
  • Scylla Imports Reconstructor - アンパック/ダンプされたPE32マルウェアのIATを見つけて修正する。
  • ScyllaHide - アンチアンチデバッグライブラリ。OllyDbg、x64dbg、IDA Pro、TitanEngine向けプラグイン。
  • SMRT - Sublime Malware Research Tool。マルウェア解析を支援するSublime 3用プラグイン。
  • strace - Linux実行ファイルの動的解析。
  • StringSifter - マルウェア解析における関連性に基づいて文字列を自動的にランク付けする機械学習ツール。
  • Triton - 動的バイナリ解析(DBA)フレームワーク。
  • Udis86 - x86およびx86_64向け逆アセンブラライブラリ兼ツール。
  • Vivisect - マルウェア解析用Pythonツール。
  • WinDbg - Microsoft Windowsオペレーティングシステム向けマルチパーパスデバッガ。ユーザーモードアプリケーション、デバイスドライバ、カーネルモードメモリダンプのデバッグに使用。
  • X64dbg - Windows向けオープンソースのx64/x32デバッガ。
  • Squidmagic - SquidプロキシサーバーとSpamhausを使用して、Webベースのネットワークトラフィックを分析し、中央司令兼制御(C&C)サーバーや悪意のあるサイトを検出するツール。
  • Tcpdump - ネットワークトラフィックの収集。
  • tcpick - ネットワークトラフィックからTCPストリームを追跡・再構築。
  • tcpxtract - ネットワークトラフィックからファイルを抽出。
  • Wireshark - ネットワークトラフィック解析ツール。
  • マルウェア解析
  • /r/Malware - マルウェアのサブレディット。
  • /r/ReverseEngineering - リバースエンジニアリングのサブレディット。マルウェアに限らず。