Awesome Malware Analysis 
훌륭한 멀웨어 분석 도구와 리소스로 구성된 선별 목록입니다.
awesome-python 및
awesome-php에서 영감을 받았습니다.

중국어 번역 보기: 恶意软件分析大合集.md.
Malware Collection
Anonymizers
분석가를 위한 웹 트래픽 익명화 도구.
- Anonymouse.org - 무료 웹 기반 익명화 서비스.
- OpenVPN - VPN 소프트웨어 및 호스팅 솔루션.
- Privoxy - 일부 개인 정보 보호 기능을 갖춘
오픈소스 프록시 서버.
- Tor - The Onion Router. 웹 탐색 시 클라이언트 IP
흔적을 남기지 않게 해줍니다.
Honeypots
자체 샘플을 수집하고 포획하기 위한 도구.
- Conpot - ICS/SCADA 허니팟.
- Cowrie - Kippo 기반
SSH 허니팟.
- DemoHunter - 저상호작용 분산 허니팟.
- Dionaea - 멀웨어 포획을 위해 설계된 허니팟.
- Glastopf - 웹 애플리케이션 허니팟.
- Honeyd - 가상 허니넷 생성.
- HoneyDrive - 허니팟 번들 Linux 배포판.
- Honeytrap - 허니팟 실행, 모니터링, 관리를 위한 오픈소스 시스템.
- MHN - MHN은 허니팟 관리 및 데이터 수집을 위한 중앙 서버입니다. MHN을 사용하면 센서를 신속하게 배포하고 데이터를 즉시 수집할 수 있으며, 깔끔한 웹 인터페이스에서 확인할 수 있습니다.
- Mnemosyne - 허니팟 데이터 정규화
도구. Dionaea를 지원합니다.
- Thug - 악성 웹사이트 조사를 위한
저상호작용 허니클라이언트.
Malware Corpora
분석을 위해 수집된 멀웨어 샘플 모음.
Open Source Threat Intelligence
IOC를 수집하고 분석하는 도구.
Other Resources
위협 인텔리전스 및 IOC 리소스.
Detection and Classification
안티바이러스 및 기타 멀웨어 식별 도구
Online Scanners and Sandboxes
자동 분석을 위한 웹 기반 멀티 AV 스캐너 및 멀웨어 샌드박스.* anlyz.io - 온라인 샌드박스.
도메인 분석
도메인 및 IP 주소를 검사합니다.
- AbuseIPDB - AbuseIPDB는 인터넷에서 해커, 스패머 및 악성 활동의 확산을 방지하는 데 전념하는 프로젝트입니다.
- badips.com - 커뮤니티 기반 IP 블랙리스트 서비스.
- boomerang - 네트워크 외부 웹 리소스를 일관되고 안전하게 캡처하도록 설계된 도구.
- Cymon - IP/도메인/해시 검색을 지원하는 위협 인텔리전스 추적기.
- Desenmascara.me - 웹사이트에서 가능한 한 많은 메타데이터를 검색하고 그 신뢰도를 평가하는 원클릭 도구.
- Dig - 무료 온라인 dig 및 기타 네트워크 도구.
- dnstwist - 오타 스쿼팅, 피싱 및 기업 스파이 활동을 탐지하기 위한 도메인 이름 순열 엔진.
- IPinfo - 온라인 리소스를 검색하여 IP 또는 도메인에 대한 정보를 수집합니다.
- Machinae - URL, IP 또는 해시에 대한 정보를 수집하는 OSINT 도구. Automator와 유사.
- mailchecker - 다국어 지원 임시 이메일 탐지 라이브러리.
- MaltegoVT - VirusTotal API용 Maltego 트랜스폼. 도메인/IP 조사와 파일 해시 및 스캔 보고서 검색을 지원합니다.
- Multi rbl - 300개 이상의 RBL에 대해 다중 DNS 블랙리스트 및 정방향 확인 역방향 DNS 조회.
- NormShield Services - 잠재적 피싱 도메인, 블랙리스트된 IP 주소 및 유출된 계정을 탐지하기 위한 무료 API 서비스.
- PhishStats - IP, 도메인 및 웹사이트 제목 검색이 가능한 피싱 통계
- Spyse - 서브도메인, whois, 관련 도메인, DNS, 호스트 AS, SSL/TLS 정보,
- SecurityTrails - 과거 및 현재 WHOIS, 과거 및 현재 DNS 레코드, 유사 도메인, 인증서 정보 및 기타 도메인/IP 관련 API와 도구.
- SpamCop - IP 기반 스팸 차단 목록.
- SpamHaus - 도메인 및 IP 기반 차단 목록.
- Sucuri SiteCheck - 무료 웹사이트 악성코드 및 보안 스캐너.
- Talos Intelligence - IP, 도메인 또는 네트워크 소유자 검색. (이전 SenderBase.)
브라우저 악성코드
악성 URL을 분석합니다. 도메인 분석 및 문서 및 셸코드 섹션도 참조하세요.
문서 및 셸코드
PDF 및 Office 문서의 악성 JS와 셸코드를 분석합니다. 브라우저 악성코드 섹션도 참조하세요.
파일 캐빙
디스크 및 메모리 이미지 내부에서 파일을 추출하기 위한 도구.
난독화 해제
XOR 및 기타 코드 난독화 기법을 역산합니다.
- Balbuzard - 난독화(XOR, ROL 등) 역산 등을 위한 악성코드 분석 도구.
- de4dot - .NET 디난독화기 및 언패커.
- ex_pe_xor & iheartxor - 단일 바이트 XOR 인코딩 파일 작업을 위한 Alexander Hanel의 두 도구.
- FLOSS - FireEye Labs Obfuscated String Solver는 고급 정적 분석 기술을 사용하여 악성코드 바이너리에서 문자열을 자동으로 역난독화합니다.
- NoMoreXOR - 빈도 분석을 사용하여 256바이트 XOR 키를 추측합니다.
- PackerAttacker - Windows 악성코드용 범용 숨은 코드 추출기.
- PyInstaller Extractor - PyInstaller로 생성된 Windows 실행 파일의 내용을 추출하는 Python 스크립트. 실행 파일 내부에 있는 pyz 파일(보통 pyc 파일)의 내용도 추출되어 Python 바이트코드 디컴파일러가 인식할 수 있도록 자동으로 수정됩니다.
- uncompyle6 - 크로스 버전 Python 바이트코드 디컴파일러. Python 바이트코드를 동등한 Python 소스 코드로 다시 변환합니다.
- un{i}packer - 에뮬레이션 기반의 Windows 바이너리용 자동 플랫폼 독립적 언패커.
- unpacker - WinAppDbg 기반 Windows 악성코드용 자동 언패커.
- unxor - 기지 평문 공격을 사용하여 XOR 키를 추측합니다.
- VirtualDeobfuscator - 가상화 래퍼용 리버스 엔지니어링 도구.
- XORBruteForcer - 단일 바이트 XOR 키를 무차별 대입하는 Python 스크립트.
- XORSearch & XORStrings - XOR 처리된 데이터를 찾기 위한 Didier Stevens의 두 프로그램.
- xortool - XOR 키 길이와 키 자체를 추측합니다.
디버깅 및 리버스 엔지니어링
디스어셈블러, 디버거 및 기타 정적/동적 분석 도구.* angr - UCSB Seclab에서 개발한 플랫폼
독립적 바이너리 분석 프레임워크.
Network
네트워크 상호 작용 분석.
- Bro - 파일 및 네트워크 프로토콜 모두에서 엄청난
규모로 작동하는 프로토콜 분석기.
- BroYara - Bro에서 Yara 규칙 사용.
- CapTipper - 악성 HTTP 트래픽
탐색기.
- chopshop - 프로토콜 분석 및
디코딩 프레임워크.
- CloudShark - 패킷 분석 및 악성코드 트래픽
탐지를 위한 웹 기반 도구.
- FakeNet-NG - 차세대 동적
네트워크 분석 도구.
- Fiddler - "웹 디버깅"용으로 설계된
중간자 웹 프록시.
- Hale - 봇넷 C&C 모니터.
- Haka - 프로토콜을 설명하고 (실시간)
캡처된 트래픽에 보안 정책을 적용하기 위한 오픈소스 보안 지향 언어.
- HTTPReplay - TLS Master Secrets를
사용한 TLS 스트림을 포함한 PCAP 파일을 파싱하고 읽어내기 위한 라이브러리
(Cuckoo Sandbox에서 사용).
- INetSim - 네트워크 서비스 에뮬레이션, 악성코드
랩 구축에 유용.
- Laika BOSS - Laika BOSS는 파일 중심의
악성코드 분석 및 침입 탐지 시스템.
- Malcolm - Malcolm은 전체 패킷 캡처
아티팩트(PCAP 파일)와 Zeek 로그를 위한 강력하고 쉽게 배포할 수 있는 네트워크
트래픽 분석 도구 모음.
- Malcom - 악성코드 통신 분석기.
- Maltrail - 악성 및/또는 일반적으로
의심스러운 트레일이 포함된 공개 (블랙)리스트를 활용하고 보고 및 분석
인터페이스를 갖춘 악성 트래픽 탐지 시스템.
- mitmproxy - 네트워크 트래픽을 실시간으로 가로채기.
- Moloch - IPv4 트래픽 캡처, 인덱싱 및
데이터베이스 시스템.
- NetworkMiner - 무료 버전이
있는 네트워크 포렌식 분석 도구.
- ngrep - grep처럼 네트워크 트래픽 검색.
- PcapViz - 네트워크 토폴로지 및
트래픽 시각화 도구.
- Python ICAP Yara - URL
또는 콘텐츠에 대한 yara 스캐너가 포함된 ICAP 서버.
Memory Forensics
메모리 이미지 또는 실행 중인 시스템에서 악성코드를 분석하기 위한 도구.
- BlackLight - hiberfil, pagefile,
원시 메모리 분석을 지원하는 Windows/MacOS 포렌식 클라이언트.
- DAMM - Volatility 기반 메모리 내
악성코드 차등 분석.
- evolve - Volatility 메모리 포렌식
프레임워크용 웹 인터페이스.
- FindAES - 메모리에서 AES
암호화 키 찾기.
- inVtero.net - .NET으로 개발된 고속
메모리 분석 프레임워크로 모든 Windows x64를 지원하며 코드 무결성 및 쓰기
지원을 포함.
- Muninn - Volatility를 사용한 분석 일부를
자동화하고 읽기 쉬운 보고서를 생성하는 스크립트.
Orochi - Orochi는 협업 포렌식 메모리
덤프 분석을 위한 오픈소스 프레임워크.
- Rekall - 2013년 Volatility에서 포크된
메모리 분석 프레임워크.
- TotalRecall - 다양한 악성코드
분석 작업을 자동화하기 위한 Volatility 기반 스크립트.
- VolDiff - 악성코드 실행 전후의 메모리
이미지에서 Volatility를 실행하고 변경 사항을 보고.
- Volatility - 고급 메모리
포렌식 프레임워크.
- VolUtility - Volatility 메모리
분석 프레임워크용 웹 인터페이스.
- WDBGARK -
WinDBG 안티-루트킷 확장.
- WinDbg -
Windows 시스템용 라이브 메모리 검사 및 커널 디버깅.
Windows Artifacts
Storage and Workflow
- Aleph - 오픈소스 악성코드 분석 파이프라인
시스템.
- CRITs - Collaborative Research Into Threats,
악성코드 및 위협 저장소.
- FAME - 맞춤형 모듈로 확장할 수
있는 파이프라인을 갖춘 악성코드 분석 프레임워크로, 모듈을 체이닝하고 서로
상호 작용하여 종단 간 분석을 수행할 수 있음.
- Malwarehouse - 악성코드 저장, 태깅
및 검색.
- Polichombr - 분석가들이 악성코드를
협업적으로 리버스 엔지니어링할 수 있도록 설계된 악성코드 분석 플랫폼.
- stoQ - 입력부터 출력까지 그 사이의 모든 것을
아우르는 광범위한 플러그인 지원을 갖춘 분산 콘텐츠 분석 프레임워크.
- Viper - 분석가와 연구자를 위한 바이너리 관리 및 분석
프레임워크.
Miscellaneous
- al-khaser - 안티-악성코드
시스템에 부하를 주기 위한 좋은 의도의 PoC 악성코드.
- CryptoKnight - 자동화된 암호화 알고리즘 리버스 엔지니어링 및 분류 프레임워크.
- DC3-MWCP -
국방 사이버 범죄 센터(Defense Cyber Crime Center)의 악성코드 구성 파서
프레임워크.
- FLARE VM - 악성코드 분석을 위한
완전히 사용자 정의 가능한 Windows 기반 보안 배포판.
- MalSploitBase - 악성코드에
사용된 익스플로잇을 포함하는 데이터베이스.
- Malware Museum - 1980년대와
1990년대에 유포된 악성코드 프로그램 모음.
- Malware Organiser - 대량의 악성/양성 파일을 체계적인
구조로 정리하는 간단한 도구.
- Pafish - Paranoid Fish, 악성코드
패밀리와 동일한 방식으로 샌드박스 및 분석 환경을 탐지하는 여러 기법을 사용하는
데모 도구.
- REMnux - 악성코드 리버스 엔지니어링 및 분석을 위한
Linux 배포판 및 docker 이미지.
- Tsurugi Linux - DFIR 조사, 악성코드 분석 및 OSINT(오픈소스
인텔리전스) 활동을 지원하도록 설계된 Linux 배포판.
- Santoku Linux - 모바일 포렌식, 악성코드 분석
및 보안을 위한 Linux 배포판.
Resources
Books
필수 악성코드 분석 참고 자료.
Other* APT Notes - 지능형 지속 위협(APT)과 관련된 논문 및
메모 모음.
관련 Awesome 리스트
제안이 포함된 풀 리퀘스트와 이슈를 환영합니다! PR을 제출하기 전에
CONTRIBUTING 지침을 읽어 주세요.
감사
이 목록은 다음 사람들 덕분에 가능했습니다:
- Lenny Zeltser와 REMnux를 개발한 다른 기여자들 덕분에,
이 목록에 있는 많은 도구를 발견했습니다;
- Michail Hale Ligh, Steven Adair, Blake Hartstein, Mather Richard가
Malware Analyst's Cookbook을 집필하여 목록을 만드는 데 큰 영감을
주었습니다;
- 그리고 풀 리퀘스트를 보내거나 추가할 링크를 제안한 모든 분들께 감사드립니다!
감사합니다!