Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
malware-check — 정적 및 동적 분석 도구로, 악성 코드, 의심스러운 바이너리, 개인정보 침해를 탐지합니다. | Kitploit
도구/GitHubGitHub/momenbasel/malware-check
Static AnalysisDynamic Analysis (Sandboxing)Code AnalysisReverse EngineeringMalware AnalysisDevSecOpsMobile SecurityPrivacyBinary AnalysisSupply Chain Security
GitHubmomenbasel/malware-check

malware-check

6383개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

정적 및 동적 분석 도구로, 악성 코드, 의심스러운 바이너리, 개인정보 침해를 탐지합니다.

저장소 보기

malware-check

설치 - 사용법 - 동적 분석 - YARA 규칙 - CI/CD

PyPI Python License CI

문서: English | Tiếng Việt


악성 코드, 의심스러운 바이너리 및 개인정보 침해를 탐지하기 위한 정적 및 동적 분석 도구입니다. 소스 코드, 컴파일된 실행 파일(.exe, .dll, .elf), macOS 번들(.app, .dmg, .pkg), 모바일 앱(.apk, .ipa) 및 애플리케이션 패키지를 YARA 규칙, Docker 샌드박스 기반 행동 분석, MobSF 모바일 분석, 페이로드 난독화 해제 및 다중 형식 보고서(JSON, HTML, SARIF)로 분석합니다.

기능

정적 분석

  • 소스 코드 스캐너 - 15개 이상의 언어에서 리버스 셸, 백도어, 웹 셸, 난독화된 페이로드, 암호화폐 채굴기, 랜섬웨어 패턴, 키로거, 자격 증명 탈취, 공급망 공격 및 지속성 메커니즘 탐지
  • 바이너리 분석기 - PE (Windows), Mach-O (macOS), ELF (Linux) 분석: 엔트로피 감지, 임포트 테이블 검사, 문자열 추출, 코드 서명 확인, RWX 섹션 감지
  • AI 파일 유형 감지 - 확장자가 없거나 위장된 파일을 콘텐츠 기반으로 감지하는 선택적 Magika 통합
  • YARA 엔진 - 시그니처 기반 스캐닝: 악성코드 패밀리, 패커, 의심스러운 패턴에 대한 번들 규칙 포함. 사용자 정의 규칙 디렉토리 지원
  • 개인정보 분석기 - 추적 SDK, 개인식별정보(PII) 필드 처리, 침습적 권한(Android/iOS 매니페스트), 기기 지문 인식, 클립보드 모니터링, 무단 데이터 전송 감지

동적 분석 (Docker 샌드박스)

  • 의심스러운 바이너리를 격리된 Docker 컨테이너에서 실행:
    • strace를 통한 시스템 호출 추적 (네트워크, 파일, 프로세스 호출)
    • tcpdump를 통한 네트워크 모니터링 (DNS 쿼리, HTTP 요청, C2 연결)
    • 파일 시스템 모니터링 (파일 생성, 수정, 삭제)
    • 프로세스 모니터링 (자식 프로세스 생성, 인젝션 시도)
  • 완전한 격리: 네트워크 없음(기본값), 메모리 제한, 기능 드롭, 읽기 전용 루트 파일 시스템
  • 행동 분석 결과: C2 포트 감지, 대량 파일 수정(랜섬웨어), 중요 파일 접근, 안티디버깅

보고

  • 콘솔 - 심각도별 색상 테이블과 상세 분석 결과를 제공하는 리치 터미널 출력
  • JSON - 자동화 파이프라인을 위한 기계 판독 가능 분석 결과
  • HTML - 심각도 막대, 분석 결과 세부 정보 및 증거를 제공하는 전문적인 다크 테마 대시보드
  • SARIF 2.1.0 - GitHub 코드 스캐닝, Azure DevOps, GitLab SAST에 직접 통합

커버리지

설치

선행 조건

  • Python 3.10+
  • pip 또는 pipx

빠른 설치 (pip)

root@kitploit:~
pip install malware-check

빠른 설치 (pipx) - CLI 사용에 권장

root@kitploit:~
pipx install malware-check

소스에서 설치

root@kitploit:~
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

이로써 핵심 CLI가 설치됩니다. 바이너리 분석 (pefile/lief), AI 기반 파일 감지 (magika), YARA 스캐닝 (yara-python)은 선택적 추가 기능입니다.

전체 설치 (모든 분석기)

root@kitploit:~
# 코어 + 바이너리 분석 + AI 파일 감지 + YARA
pip install malware-check[full]

# 또는 필요한 것만 설치
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# 또는 수동으로 추가 기능 설치
pip install pefile lief magika yara-python

AI 파일 유형 감지 (Magika)

root@kitploit:~
pip install malware-check[detect]

설치된 경우, malware-check는 Magika를 사용하여 크로스 플랫폼 파일 식별을 개선하고, file_type 메타데이터를 풍부하게 하며, 확장자가 없거나 위장된 파일을 파일 이름 대신 콘텐츠를 기반으로 올바른 분석기로 라우팅합니다.

동적 분석 (Docker 샌드박스)

root@kitploit:~
# Docker 필요 - https://docs.docker.com/get-docker/
# 샌드박스 이미지 빌드 (일회성 설정)
malware-check build-sandbox

설치 확인

root@kitploit:~
malware-check info

info 명령은 Magika 기반 파일 감지가 사용 가능한지 보여줍니다.

Claude Code (Skill)

Claude Code 스킬로 설치하여 Claude가 파일을 분석할 수 있도록 합니다:

root@kitploit:~
# GitHub에서 스킬 설치
npx skills install momenbasel/malware-check --skill malware-check

# 또는 수동: skill/SKILL.md를 스킬 디렉토리에 복사
cp -r skill/ ~/.claude/skills/malware-check/

그런 다음 Claude Code에서 "이 파일을 악성코드 검사해줘" 또는 "이 바이너리는 안전한가요?"라고 말하면 Claude가 자동으로 malware-check를 사용합니다.

CLI 도구도 설치해야 합니다:

root@kitploit:~
pip install malware-check pefile lief yara-python

Codex CLI

도구를 설치하고 Codex 에이전트 지침에 추가하세요:

root@kitploit:~
# 1. CLI 설치
pip install malware-check pefile lief yara-python

# 2. Codex 지침에 추가 (codex.md 또는 시스템 프롬프트)
echo '파일 악성코드 분석에는 `malware-check scan <path> --verbose`를 사용하세요.' >> AGENTS.md

# 3. 또는 Codex 스킬로 설치
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / 기타 AI 에이전트

도구 사용 또는 사용자 지정 지침을 지원하는 모든 AI 코딩 에이전트의 경우:

root@kitploit:~
# 1. 설치
pip install malware-check

# 2. 에이전트 지침에 추가:
# "코드/바이너리 악성코드 검사를 요청받으면 다음을 사용하세요: malware-check scan <target> --verbose"
# "보고서: malware-check scan <target> --format html -o report.html"
# "CI/CD: malware-check scan <target> --format sarif -o report.sarif --exit-code"

사용법

파일 스캔

root@kitploit:~
malware-check scan suspicious_file.py

확장자가 없거나 이름이 변경된 파일 스캔

root@kitploit:~
# malware-check[detect]가 설치된 경우 최상의 결과
malware-check scan suspicious_payload --verbose

디렉토리 스캔

root@kitploit:~
malware-check scan /path/to/project --verbose

동적 분석으로 바이너리 스캔

root@kitploit:~
# 먼저 샌드박스 빌드 (일회성)
malware-check build-sandbox

# 행동 분석으로 스캔
malware-check scan malware.exe --dynamic

macOS .app 번들 스캔

root@kitploit:~
malware-check scan /Applications/SuspiciousApp.app --dynamic --verbose

보고서 생성

root@kitploit:~
# JSON 보고서
malware-check scan target/ --format json -o report.json

# HTML 대시보드
malware-check scan target/ --format html -o report.html

# CI/CD용 SARIF
malware-check scan target/ --format sarif -o results.sarif

CI/CD 통합

root@kitploit:~
# 발견 시 0이 아닌 코드로 종료 (CI 게이트용)
malware-check scan . --format sarif -o results.sarif --exit-code

기능 확인

root@kitploit:~
malware-check info

GitHub Actions 통합

root@kitploit:~
name: 보안 스캔
on: [push, pull_request]

jobs:
  malware-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Python 설정
        uses: actions/setup-python@v5
        with:
          python-version: "3.12"

      - name: malware-check 설치
        run: pip install malware-check

      - name: 스캔 실행
        run: malware-check scan . --format sarif -o results.sarif --exit-code

      - name: SARIF 업로드
        if: always()
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

아키텍처

root@kitploit:~
malware-check/
├── src/malware_check/
│   ├── cli.py                 # Click CLI 진입점
│   ├── scanner.py             # 오케스트레이터 + 선택적 Magika 기반 파일 감지
│   ├── models.py              # Finding, FileAnalysis, ScanResult 데이터 모델
│   ├── analyzers/
│   │   ├── code.py            # 소스 코드 패턴 매칭 (40개 이상 규칙)
│   │   ├── binary.py          # PE/Mach-O/ELF 분석
│   │   ├── privacy.py         # PII, 추적, 권한
│   │   ├── yara_engine.py     # YARA 규칙 컴파일 및 스캐닝
│   │   └── dynamic.py         # Docker 샌드박스 행동 분석
│   └── reporters/
│       ├── console_reporter.py  # 리치 터미널 출력
│       ├── json_reporter.py     # JSON 내보내기
│       ├── html_reporter.py     # HTML 대시보드 (Jinja2)
│       └── sarif_reporter.py    # CI/CD용 SARIF 2.1.0
├── rules/yara/                # 번들 YARA 규칙
├── tests/                     # pytest 테스트 스위트
└── pyproject.toml             # 프로젝트 메타데이터

사용자 정의 YARA 규칙

사용자 정의 규칙을 임의의 디렉토리에 추가하고 --yara-rules로 전달하세요:

root@kitploit:~
malware-check scan target/ --yara-rules /path/to/my/rules/

규칙은 심각도, 카테고리, 신뢰도, CWE 및 MITRE ATT&CK 매핑을 위한 메타데이터 필드를 지원합니다:

root@kitploit:~
rule My_Custom_Rule {
    meta:
        description = "사용자 정의 악성코드 패턴 탐지"
        severity = "critical"
        category = "backdoor"
        confidence = "0.90"
        mitre = "T1059"
        cwe = "CWE-94"
        recommendation = "악성 코드 제거"

    strings:
        $pattern = "suspicious_string"

    condition:
        $pattern
}

동적 분석 상세

Docker 샌드박스는 완전한 격리와 함께 행동 분석을 제공합니다:

모니터링되는 동작:

  • 시스템 호출 (strace): 네트워크 연결, 파일 작업, 프로세스 생성
  • 네트워크 (tcpdump): DNS 쿼리, TCP 연결, 프로토콜 분석
  • 파일 시스템: 새 파일, 수정, 삭제 (파일 유형 감지 포함)
  • 프로세스: 자식 프로세스 생성, fork/exec 체인

MITRE ATT&CK 커버리지

기여하기

root@kitploit:~
# 클론 및 개발 종속성 설치
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

# 선택 사항: 개발 중 Magika, YARA 및 바이너리 추가 기능 포함
pip install -e ".[dev,full]"

# 테스트 실행
pytest

# 린트
ruff check src/ tests/

라이선스

MIT 라이선스 - 자세한 내용은 LICENSE를 참조하세요.

도구 다운로드
카테고리탐지 예시
리버스 셸Python socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
백도어웹 셸 (PHP/JSP/ASP.NET), 명령어 인젝션 (Python/JS/Java/Ruby/Go/C), 바인드 셸, 숨겨진 라우트, 원격 코드 로딩, 사용자 생성, SSTI, 안전하지 않은 역직렬화
난독화Base64+eval 체인, 문자 코드 구축, 16진수 페이로드, 동적 임포트
암호화폐 채굴기Stratum 풀 연결, 채굴 API, 지갑 주소 (BTC/ETH/XMR)
랜섬웨어파일 암호화 탐색, 랜섬 메시지, 암호화+이름 변경 패턴
자격 증명 탈취하드코딩된 비밀, 클립보드 탈취, 환경 변수 수집, 브라우저 자격 증명 파일
공급망의심스러운 npm/pip 설치 훅, 의존성 혼동, 사용자 정의 레지스트리
지속성Cron/schtasks 생성, 레지스트리 Run 키, LaunchAgent/Daemon, SUID 조작
권한 상승SUID 비트 조작, setuid(0), chown root
분석 회피디버거 탐지, VM 탐지, TLS 콜백, ptrace 사용
키로거GetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
개인정보추적 SDK (40개 이상), PII 필드 (주민등록번호, 신용카드, 생체인식, 건강), 침습적 권한, 기기 지문 인식
바이너리 지표패킹된 바이너리 (UPX, 높은 엔트로피), RWX 섹션, 의심스러운 임포트, 서명되지 않음/변조됨
보호구현
네트워크 격리--network none (기본값)
메모리 제한512MB
CPU 제한1코어
프로세스 제한100 PID
읽기 전용 FS/tmp 및 /evidence용 tmpfs와 함께 --read-only 사용
기능모두 해제 (--cap-drop=ALL)
권한 상승차단 (--security-opt=no-new-privileges)
타임아웃설정 가능 (기본값 30초)
기술ID탐지
명령 및 스크립팅 인터프리터T1059리버스 셸, eval/exec 패턴
서버 소프트웨어 구성 요소: 웹 셸T1505.003PHP/JSP/ASP 웹 셸
난독화된 파일 또는 정보T1027Base64, 문자 코드, 16진수 인코딩
리소스 하이재킹T1496암호화폐 채굴 풀 및 도구
영향에 대한 데이터 암호화T1486랜섬웨어 파일 암호화
입력 캡처: 키로깅T1056.001키보드 훅 및 로거
예약된 작업/잡T1053Cron, schtasks, LaunchAgent
부팅 또는 로그온 자동 시작T1547레지스트리 Run 키
프로세스 인젝션T1055VirtualAllocEx + WriteProcessMemory
비밀번호 저장소에서 자격 증명T1555브라우저 자격 증명 파일 접근
권한 상승 제어 남용T1548SUID 비트 조작
디버거 회피T1622안티디버그 API 호출
공급망 손상T1195악성 설치 훅