Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DECAF — DECAF(Dynamic Executable Code Analysis Framework의 약자)는 QEMU 기반의 바이너리 분석 플랫폼입니다. 이곳은 또한 DroidScope 동적 안드로이드 악성코드 분석 플랫폼의 본거지입니다. DroidScope는 이제 DECAF의 확장 기능입니다. | Kitploit
도구/GitHubGitHub/decaf-project/decaf
Android SecurityDynamic Analysis (Sandboxing)Reverse EngineeringMalware AnalysisBinary Analysis
GitHubdecaf-project/decaf

DECAF

DECAF(Dynamic Executable Code Analysis Framework의 약자)는 QEMU 기반의 바이너리 분석 플랫폼입니다. 이곳은 또한 DroidScope 동적 안드로이드 악성코드 분석 플랫폼의 본거지입니다. DroidScope는 이제 DECAF의 확장 기능입니다.

저장소 보기
83716775년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Build Status

DECAF

DECAF (Dynamic Executable Code Analysis Framework의 약자)는 QEMU 기반의 바이너리 분석 플랫폼입니다.

DECAF++

DECAF++는 DECAF의 새 버전으로, 테인트 분석 속도가 약 2배 빨라져 현재까지 알려진 가장 빠른 전체 시스템 동적 테인트 분석 프레임워크입니다. 이로 인해 사용성이 크게 향상되어 의심스러운 (테인트된) 입력이 없을 때 오버헤드가 4% (SPEC CPU2006)에 불과합니다. 또한, 테인트 분석 작업량이 많은 환경에서도 DECAF++는 탄력성 덕분에 nbench 기준 약 25% 더 빠른 우수한 성능을 보입니다. DECAF++의 탄력성은 입력을 선택적으로 분석하는 보안 분석 작업(예: 정상 트래픽을 필터링할 수 있는 침입 탐지 시스템(IDS))에 매우 적합합니다. 자세한 기술적 내용은 RAID 2019 논문을 참조하십시오. 최적화를 활성화하려면 DECAF++ 위키 페이지를 참조하십시오.

PUBLICATIONS

  1. Ali Davanian, Zhenxiao Qi, Yu Qu, and Heng Yin, DECAF++: Elastic Whole-System Dynamic Taint Analysis, In the 22nd International Symposium on Research in Attacks, Intrusions and Defenses (RAID), September 2019. (DECAF의 새로운 최적화 버전을 인용하려면 이 논문을 인용하십시오)

  2. "Make it work, make it right, make it fast: building a platform-neutral whole-system dynamic binary analysis platform", Andrew Henderson, Aravind Prakash, Lok Kwong Yan, Xunchao Hu, Xujiewen Wang, Rundong Zhou, and Heng Yin, to appear in the International Symposium on Software Testing and Analysis (ISSTA'14), San Jose, CA, July 2014.(DECAF를 인용하려면 이 논문을 인용하십시오)

  3. Lok Kwong Yan, Andrew Henderson, Xunchao Hu, Heng Yin, and Stephen McCamant?.On soundness and precision of dynamic taint analysis. Technical Report SYR-EECS-2014-04, Syracuse University, January 2014.

  4. DroidScope: Seamlessly Reconstructing OS and Dalvik Semantic Views for Dynamic Android Malware Analysis", Lok-Kwong Yan and Heng Yin, in the 21st USENIX Security Symposium, Bellevue, WA, August 8-10, 2012.

DECAF를 사용하는 주요 학술 시스템

  1. Luo, L., Fu, Y., Wu, D., Zhu, S., & Liu, P. (2016, June). Repackage-proofing android apps. In 2016 46th Annual IEEE/IFIP International Conference on Dependable Systems and Networks (DSN) (pp. 550-561). IEEE.

  2. Wei, J., Yan, L. K., & Hakim, M. A. (2015, December). Mose: Live migration based on-the-fly software emulation. In Proceedings of the 31st Annual Computer Security Applications Conference (ACSAC) (pp. 221-230).

  3. Carmony, C., Hu, X., Yin, H., Bhaskar, A.V., & Zhang, M. (2016). Extract Me If You Can: Abusing PDF Parsers in Malware Detectors. In Proceedings of 2016 Network and Distributed System Security Symposium (NDSS).

  4. Feng, Q., Prakash, A., Yin, H., & Lin, Z. (2014, December). Mace: High-coverage and robust memory analysis for commodity operating systems. In Proceedings of the 30th annual computer security applications conference (pp. 196-205)

  5. Alwabel, A., Shi, H., Bartlett, G., & Mirkovic, J. (2014). Safe and automated live malware experimentation on public testbeds. In 7th Workshop on Cyber Security Experimentation and Test (CSET'14).

소개

DECAF (Dynamic Executable Code Analysis Framework)는 Heng Yin이 Dawn Song이 주도하는 BitBlaze 프로젝트의 일환으로 TEMU ( BitBlaze의 동적 분석 구성 요소)를 위해 개발된 바이너리 분석 기술의 후속작입니다. DECAF는 TEMU를 기반으로 구축되었습니다. 함께 프로젝트를 진행해 주신 모든 분들께 감사드립니다.

그림 1 DECAF의 전체 아키텍처

그림 1은 DECAF의 전체 아키텍처를 보여줍니다. DECAF는 플랫폼에 독립적인 전체 시스템 동적 바이너리 분석 프레임워크입니다. 다음과 같은 주요 기능을 제공합니다.

Right-on-Time 가상 머신 인트로스펙션

TEMU와 달리 DECAF는 게스트 드라이버를 사용하여 OS 수준의 의미를 검색하지 않습니다. DECAF의 VMI 구성 요소는 바이너리 분석을 지원하기 위해 프로세스, 스레드, 코드 모듈 및 심볼을 포함한 가상 머신의 새로운 OS 수준 뷰를 재구성할 수 있습니다. 또한, 여러 아키텍처와 운영 체제를 지원하기 위해 플랫폼에 독립적인 설계를 따릅니다. OS 수준의 의미 정보를 추출하는 워크플로우는 여러 아키텍처와 운영 체제에서 공통적입니다. 유일한 플랫폼별 처리는 어떤 커널 데이터 구조와 어떤 필드에서 정보를 추출할지에 있습니다.

여러 플랫폼 지원

이상적으로는 동일한 분석 코드 (최소한의 플랫폼별 코드 사용)가 다양한 CPU 아키텍처 (예: x86 및 ARM)와 다양한 운영 체제 (예: Windows 및 Linux)에서 작동하도록 하는 것입니다. 이를 위해서는 분석 프레임워크가 분석 플러그인으로부터 아키텍처 및 운영 체제별 세부 사항을 숨겨야 합니다. 또한, 분석 프레임워크 자체를 유지 관리 가능하게 하고 새로운 아키텍처 및 운영 체제로 확장 가능하게 하려면 프레임워크 내의 플랫폼별 코드도 최소화해야 합니다. DECAF는 여러 아키텍처와 여러 운영 체제를 모두 지원할 수 있습니다. 현재 DECAF는 32비트 Windows xp/Windows 7/linux 및 X86/arm을 지원합니다.

정확하고 손실 없는 테인팅

DECAF는 CPU 레지스터와 메모리에 대해 비트 수준의 정밀도를 유지하고 번역된 코드 블록에 정확한 테인팅 규칙을 인라인하여 정확한 테인팅을 보장합니다. 따라서 각 CPU 레지스터 및 메모리 위치의 테인트 상태는 가상 머신의 코드 실행 중에 동기적으로 처리되고 업데이트됩니다. 테인트 레이블의 전파는 비동기 방식으로 수행됩니다. 이러한 테인팅 로직을 주로 중간 표현 수준 (더 구체적으로는 TCG IR 수준)에서 구현함으로써 새로운 CPU 아키텍처에 대한 테인팅 지원을 쉽게 확장할 수 있습니다.

이벤트 기반 프로그래밍 인터페이스

DECAF는 이벤트 기반 프로그래밍 인터페이스를 제공합니다. 즉, 번역 단계에서 "계측"하고 실행 단계에서 분석하는 패러다임이 분석 플러그인에 보이지 않습니다. 분석 플러그인은 관심 있는 이벤트를 등록하고 해당 이벤트 처리 함수를 구현하기만 하면 됩니다. 코드 계측의 세부 사항은 프레임워크에서 처리합니다.

동적 계측 관리

런타임 오버헤드를 줄이기 위해 계측 코드는 필요한 경우에만 번역된 코드에 삽입됩니다. 예를 들어, 플러그인이 함수의 진입점에 함수 후크를 등록하면 이 후크에 대한 계측 코드는 함수 진입점에만 배치됩니다. 플러그인이 이 함수 후크를 등록 해제하면 계측 코드도 번역된 코드에서 제거됩니다. 플러그인 개발을 용이하게 하기 위해 동적 코드 계측의 관리는 프레임워크에서 완전히 처리되며 플러그인에 보이지 않습니다.

도움말 문서

도움말 문서는 위키 페이지를 참조하십시오.

도구 다운로드