Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Noriben — Pythonベースのマルウェア解析サンドボックスで、Sysinternals Procmonと統合し、ランタイムインジケーターを自動収集・分析・報告します。YARAスキャンとIOC生成に対応。 | Kitploit
ツール/GitHubGitHub/rurik/noriben
侵害指標 (IOC) 管理動的分析 (サンドボックス)フォレンジックマルウェア分析
GitHubrurik/noriben

Noriben

Pythonベースのマルウェア解析サンドボックスで、Sysinternals Procmonと統合し、ランタイムインジケーターを自動収集・分析・報告します。YARAスキャンとIOC生成に対応。

リポジトリを見る
1.3k2264ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Noriben マルウェア分析サンドボックス

Black Hat Arsenal Black Hat Arsenal

root@kitploit:~
連絡先情報:
@bbaskin on Twitter
brian _at_ thebaskins _dot_ com

Noribenは、Sysinternals Procmonと連携してマルウェアのランタイムインジケーターを自動的に収集、分析、レポートするPythonベースのスクリプトです。簡単に言うと、アプリケーションを実行し、キーを押すだけで、サンプルのアクティビティのシンプルなテキストレポートを取得できます。

Noribenを使用すると、サンドボックスのようにマルウェアを実行するだけでなく、手動でマルウェアを実行する際にシステム全体のイベントをログに記録できます。例えば、さまざまなコマンドラインオプションやユーザーインタラクションを必要とするアプリケーションを実行する際に、それを監視できます。また、デバッガでアプリケーションをステップ実行しながらシステムを監視することもできます。

Noribenはマルウェア解析用に設計されましたが、通常のソフトウェアアプリケーションの監査にも広く使用されています。2013年にはTor Projectによって、Tor Browser Bundleの公開監査を提供するために使用されました。

以下は、VMチェック中のマルウェアに対して、サンドボックス結果を取得できる方法でデバッグしている動画です(マウスポインタが5ピクセルずれていたことによるクリックミス :))

VMチェック中のマルウェアに対してNoribenを実行している様子

Noribenは動作にSysinternalsのprocmon.exe(またはprocmon64.exe)のみが必要です。システムアクティビティからの不要なノイズを減らすために多数のホワイトリスト項目が含まれているため、事前のフィルタリングは必要ありません(ただし、あると非常に役立ちます)。

詳細については、Black Hat 2015 Arsenalでの私のスライドをご覧ください。また、より詳細なブログ記事: http://ghettoforensics.blogspot.com/2013/04/noriben-your-personal-portable-malware.html

また、待望のフロントエンドオペレーターであるNoribenSandbox.pyも含めました。このスクリプトを使用すると、ゲストVM内でのNoribenの実行を自動化し、レポートを取得できます。現在はOSXで動作します(移植予定)。機能は以下の通りです: 事前定義されたVMとスナップショットの起動、マルウェアのVMへのコピー、Noribenとマルウェアの開始、所定の時間待機、結果をZIPとしてホストにコピー、VMのスクリーンキャプチャの取得。さらに、--updateを使用してホストから最新のNoribenを自動的にコピーできるため、スクリプトに変更を加えた際に新しいスナップショットを継続的に作成する必要がありません。

実際の動作を見たいですか?

動作中のNoriben自動化スクリプト

クールな機能

YARAシグネチャファイルのフォルダがある場合は、--yaraオプションで指定できます。作成された新しいファイルはすべてこれらのシグネチャに対してスキャンされ、結果が出力に表示されます。

VirusTotal APIをお持ちの場合は、「virustotal.api」という名前のファイルに保存するか(スクリプトに直接埋め込むことも可能)、MD5ファイルハッシュをVTに自動送信してウイルス検出数を取得できます。

自動無視するMD5のリスト(システムファイルなど)を追加できます。md5deepを使用してテキストファイルに保存し、--hash <ファイル>で読み込みます。これは最終的には変更の下に表示されます。

スクリプトをサンドボックス使用のために自動化できます。-t <秒>で実行時間を自動化し、--cmd "パス\exe"でマルウェアファイルを指定することで、マルウェアを自動実行し、結果をコピーして、新しいサンプルを実行するために元に戻すことができます。

--generalize機能は、より優れたIOC開発のために絶対パスをWindows環境パスに自動的に置き換えます。例えば、C:\Users\malware_user\AppData\Roaming\malware.exeは自動的に%AppData%\malware.exeに解決されます。

使用方法:

root@kitploit:~
--===[ Noriben v1.7.2
--===[ @bbaskin
usage: Noriben.py [-h] [-c CSV] [-p PML] [-f FILTER] [--hash HASH]
                  [--hashtype {MD5,SHA1,SHA256}] [--headless] [-t TIMEOUT]
                  [--output OUTPUT] [--yara YARA] [--generalize] [--cmd CMD]
                  [-d]

optional arguments:
  -h, --help            show this help message and exit
  -c CSV, --csv CSV     Re-analyze an existing Noriben CSV file
  -p PML, --pml PML     Re-analyze an existing Noriben PML file
  -f FILTER, --filter FILTER
                        Specify alternate Procmon Filter PMC
  --hash HASH           Specify hash whitelist file
  --hashtype {MD5,SHA1,SHA256}
                        Specify hash type
  --headless            Do not open results on VM after processing
  -t TIMEOUT, --timeout TIMEOUT
                        Number of seconds to collect activity
  --output OUTPUT       Folder to store output files
  --yara YARA           Folder containing YARA rules
  --generalize          Generalize file paths to their environment variables.
                        Default: True
  --cmd CMD             Command line to execute (in quotes)
  -d, --debug           Enable debugging

主な貢献者

Brian Baskin <あなたの名前をここに> <ドキュメントライター歓迎!>

ロゴデザイン担当のCowpy

著作権とライセンス

Copyright 2015 Brian Baskin

Licensed under the Apache License, Version 2.0 (the "License"); you may not use this work except in compliance with the License. You may obtain a copy of the License in the LICENSE file, or at:

http://www.apache.org/licenses/LICENSE-2.0

Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

ツールをダウンロード