
Node.js 악성코드 분석을 위한 런타임 트레이서로, 핵심 모듈을 후킹하고 호출을 기록하며, 분석 방지 검사를 우회하고 파일 쓰기 및 HTTP 요청을 캡처합니다.
Node.js용 간단한 트레이서로, 코어 모듈 호출을 기록하고, 특정 호출을 스푸핑하여 안티 분석을 우회하며, 애플리케이션이 작성한 파일을 저장하는 등의 기능을 제공합니다. 심하게 난독화된 Node.js 악성코드 분석에 유용합니다.
node -r .\tracer.js main.js
DISPLAY_STACK 활성화 상태의 예시 추적:

스크립트 상단의 상수를 조정하여 다음 옵션을 구성합니다:
const DISPLAY_STACK = true // 각 호출에 대한 스택 트레이스 표시
const SAVE_FILE_WRITES = true // 애플리케이션이 작성한 파일을 현재 작업 디렉터리에 저장
const LOG_HTTP_REQUESTS = true // HTTP 요청을 requests.txt에 기록
const SKIP_SLEEPS = false // sleep 및 타이머 호출 건너뛰기
const TRACE_ERRORS = false // 오류(잡힌 오류와 잡히지 않은 오류 모두) 기록
const IGNORED_APIS = [] // 후킹되지 않을 API 목록 (예: ['path.normalize'])
악성코드에 따라 스크립트 상단의 안티-안티-VM 차단 설정을 조정해야 할 수 있습니다.
현재 다음 안티-안티-VM을 구현합니다:
tasklist 호출 시 빈 값 반환 (악성코드가 실행 중인 분석 도구를 열거하려는 경우)