PEpper
Portable Executable에 대한 악성코드 정적 분석을 수행하는 오픈 소스 도구
설치
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
스크린샷
그리고 더 많은 행들..
CSV 출력
그리고 더 많은 열들..
추출된 특징
- 의심스러운 엔트로피 비율
- 의심스러운 이름 비율
- 의심스러운 코드 크기
- 의심스러운 디버깅 타임스탬프
- 익스포트 개수
- 안티디버깅 호출 개수
- 가상 머신 탐지 호출 개수
- 의심스러운 API 호출 개수
- 의심스러운 문자열 개수
- YARA 규칙 일치 개수
- URL 발견 개수
- IP 발견 개수
- 스택 쿠키 (GS) 지원
- Control Flow Guard (CFG) 지원
- Data Execution Prevention (DEP) 지원
- Address Space Layout Randomization (ASLR) 지원
- Structured Exception Handling (SEH) 지원
- Thread Local Storage (TLS) 지원
- 매니페스트 존재
- 버전 존재
- 디지털 인증서 존재
- 패커 탐지
- VirusTotal 데이터베이스 탐지
- 임포트 해시
참고사항
- 단일 또는 여러 PE (디렉터리 내에 위치)에 대해 실행 가능
- 출력은 (pepper.py와 동일한 디렉터리에) FILENAME-output.csv로 저장됩니다.
- VirusTotal 스캔을 사용하려면 "virustotal.py" 모듈에 개인 키를 추가하세요 (인터넷 연결 필요)
-
크레딧
이 작업에 간접적으로 도움을 주신 분들께 감사드립니다. 특히:
- LIEF 프로젝트와 훌륭한 라이브러리
- PEstudio, PE를 분석하는 정말 놀라운 소프트웨어
- guelfoweb의 PEframe, Portable Executable 악성코드 및 악성 MS Office 문서에 대한 정적 분석을 수행하는 널리 사용되는 놀라운 도구
- Yara-Rules 프로젝트, 컴파일된 시그니처를 제공하며 분류 및 최신 상태로 유지