Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-malware-analysis — Defund the Police. | Kitploit
도구/GitHubGitHub/rshipp/awesome-malware-analysis
Memory ForensicsVulnerability AnalysisReverse EngineeringForensicsInformation GatheringNetwork SecurityMalware AnalysisThreat IntelligencePapers & ResearchLearning & EducationIncident ResponseCurated Resources
14.1k2.7k512년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Learning Paths & Courses
Curated Resources #9위
Learning & Education #10위
Learning Paths & Courses #14위
Papers & Research #13위
GitHubrshipp/awesome-malware-analysis

awesome-malware-analysis

Defund the Police.

저장소 보기웹사이트

Awesome Malware Analysis Awesome

훌륭한 멀웨어 분석 도구와 리소스로 구성된 선별 목록입니다. awesome-python 및 awesome-php에서 영감을 받았습니다.

Drop ICE

  • Malware Collection
    • Anonymizers
    • Honeypots
    • Malware Corpora
  • Open Source Threat Intelligence
    • Tools
    • Other Resources
  • Detection and Classification
  • Online Scanners and Sandboxes
  • Domain Analysis
  • Browser Malware
  • Documents and Shellcode
  • File Carving
  • Deobfuscation
  • Debugging and Reverse Engineering
  • Network
  • Memory Forensics
  • Windows Artifacts
  • Storage and Workflow
  • Miscellaneous
  • Resources
    • Books
    • Other
  • Related Awesome Lists
  • Contributing
  • Thanks

중국어 번역 보기: 恶意软件分析大合集.md.


Malware Collection

Anonymizers

분석가를 위한 웹 트래픽 익명화 도구.

  • Anonymouse.org - 무료 웹 기반 익명화 서비스.
  • OpenVPN - VPN 소프트웨어 및 호스팅 솔루션.
  • Privoxy - 일부 개인 정보 보호 기능을 갖춘 오픈소스 프록시 서버.
  • Tor - The Onion Router. 웹 탐색 시 클라이언트 IP 흔적을 남기지 않게 해줍니다.

Honeypots

자체 샘플을 수집하고 포획하기 위한 도구.

  • Conpot - ICS/SCADA 허니팟.
  • Cowrie - Kippo 기반 SSH 허니팟.
  • DemoHunter - 저상호작용 분산 허니팟.
  • Dionaea - 멀웨어 포획을 위해 설계된 허니팟.
  • Glastopf - 웹 애플리케이션 허니팟.
  • Honeyd - 가상 허니넷 생성.
  • HoneyDrive - 허니팟 번들 Linux 배포판.
  • Honeytrap - 허니팟 실행, 모니터링, 관리를 위한 오픈소스 시스템.
  • MHN - MHN은 허니팟 관리 및 데이터 수집을 위한 중앙 서버입니다. MHN을 사용하면 센서를 신속하게 배포하고 데이터를 즉시 수집할 수 있으며, 깔끔한 웹 인터페이스에서 확인할 수 있습니다.
  • Mnemosyne - 허니팟 데이터 정규화 도구. Dionaea를 지원합니다.
  • Thug - 악성 웹사이트 조사를 위한 저상호작용 허니클라이언트.

Malware Corpora

분석을 위해 수집된 멀웨어 샘플 모음.

  • Clean MX - 실시간 멀웨어 및 악성 도메인 데이터베이스.
  • Contagio - 최근 멀웨어 샘플 및 분석 결과 모음.
  • Exploit Database - 익스플로잇 및 셸코드 샘플.
  • Infosec - CERT-PA - 멀웨어 샘플 수집 및 분석.
  • InQuest Labs - 지속적으로 증가하는 검색 가능한 악성 Microsoft 문서 코퍼스.
  • Javascript Mallware Collection - 약 40,000개의 자바스크립트 멀웨어 샘플 모음.
  • Malpedia - 멀웨어 조사에 신속한 식별과 실행 가능한 컨텍스트를 제공하는 리소스.
  • Malshare - 악성 사이트에서 적극적으로 수집된 대규모 멀웨어 저장소.
  • Ragpicker - 플러그인 기반 멀웨어 크롤러. 사전 분석 및 보고 기능 포함.
  • theZoo - 분석가를 위한 실제 멀웨어 샘플.
  • Tracker h3x - 멀웨어 코퍼스 트래커 및 악성 다운로드 사이트 애그리게이터.
  • vduddu malware repo - 다양한 멀웨어 파일 및 소스 코드 모음.
  • VirusBay - 커뮤니티 기반 멀웨어 저장소 및 소셜 네트워크.
  • ViruSign - ClamAV를 제외한 많은 안티멀웨어 프로그램이 탐지하는 멀웨어 데이터베이스.
  • VirusShare - 멀웨어 저장소. 회원가입 필요.
  • VX Vault - 활발한 멀웨어 샘플 수집소.
  • Zeltser's Sources - Lenny Zeltser가 정리한 멀웨어 샘플 소스 목록.
  • Zeus Source Code - 2011년 유출된 Zeus 트로이 목마 소스 코드.
  • VX Underground - 방대하고 계속 늘어나는 무료 멀웨어 샘플 모음.

Open Source Threat Intelligence

Tools

IOC를 수집하고 분석하는 도구.

  • AbuseHelper - 오픈소스 악용 피드 및 위협 인텔리전스를 수신하고 재배포하는 프레임워크.
  • AlienVault Open Threat Exchange - 위협 인텔리전스 개발을 공유하고 협업하는 플랫폼.
  • Combine - 공개 소스에서 Threat Intelligence 지표를 수집하는 도구.
  • Fileintel - 파일 해시별 인텔리전스 조회.
  • Hostintel - 호스트별 인텔리전스 조회.
  • IntelMQ - 메시지 큐를 사용하여 인시던트 데이터를 처리하는 CERT용 도구.
  • IOC Editor - XML IOC 파일용 무료 편집기.
  • iocextract - 고급 침해 지표(IOC) 추출기. Python 라이브러리 및 명령줄 도구.
  • ioc_writer - OpenIOC 객체 작업용 Python 라이브러리. Mandiant 제공.
  • MalPipe - 멀웨어/IOC 수집 및 처리 엔진. 수집된 데이터를 강화합니다.
  • Massive Octo Spice - 이전에 CIF(Collective Intelligence Framework)로 알려졌습니다. 여러 목록에서 IOC를 집계합니다. CSIRT Gadgets Foundation에서 관리합니다.
  • MISP - 멀웨어 정보 공유 플랫폼. The MISP Project가 관리합니다.
  • Pulsedive - 무료 커뮤니티 기반 위협 인텔리전스 플랫폼으로, 오픈소스 피드에서 IOC를 수집합니다.
  • PyIOCe - Python OpenIOC 편집기.
  • RiskIQ - IP와 도메인을 조사, 연결, 태그하고 공유할 수 있습니다. (이전 명칭: PassiveTotal.)
  • threataggregator - 아래 other resources에 나열된 일부를 포함한 여러 소스의 보안 위협을 집계합니다.
  • ThreatConnect - TC Open을 사용하면 오픈소스 위협 데이터를 보고 공유할 수 있습니다. 무료 커뮤니티의 지원과 검증이 제공됩니다.

Other Resources

위협 인텔리전스 및 IOC 리소스.

  • Autoshun (list) - Snort 플러그인 및 블록리스트.
  • Bambenek Consulting Feeds - 악성 DGA 알고리즘 기반 OSINT 피드.
  • Fidelis Barncat - 방대한 멀웨어 설정 데이터베이스 (접근 요청 필요).
  • CI Army (list) - 네트워크 보안 블록리스트.
  • Critical Stack- Free Intel Market - 중복 제거 기능을 갖춘 무료 인텔리전스 애그리게이터. 90개 이상의 피드와 120만 개 이상의 지표를 제공합니다.
  • Cybercrime tracker - 다중 봇넷 실시간 트래커.
  • FireEye IOCs - FireEye가 공개적으로 공유하는 침해 지표(IOC).
  • FireHOL IP Lists - 공격, 멀웨어, 악용에 초점을 맞춘 350개 이상의 IP 목록 분석. 진화, 변경 이력, 국가 지도, 등재된 IP의 연령, 보존 정책, 중복을 제공합니다.
  • HoneyDB - 커뮤니티 기반 허니팟 센서 데이터 수집 및 집계.
  • hpfeeds - 허니팟 피드 프로토콜.
  • Infosec - CERT-PA lists (IPs - Domains - URLs) - 블록리스트 서비스.
  • InQuest REPdb - 다양한 공개 평판 소스에서 IOC를 지속적으로 집계합니다.
  • InQuest IOCdb - 다양한 블로그, GitHub 저장소, Twitter에서 IOC를 지속적으로 집계합니다.
  • Internet Storm Center (DShield) - 일기 및 검색 가능한 인시던트 데이터베이스. 웹 API 제공. (비공식 Python 라이브러리).
  • malc0de - 검색 가능한 인시던트 데이터베이스.
  • Malware Domain List - 악성 URL을 검색하고 공유할 수 있는 서비스.

Detection and Classification

안티바이러스 및 기타 멀웨어 식별 도구

  • AnalyzePE - Windows PE 파일 보고를 위한 다양한 도구의 래퍼.
  • Assemblyline - 사이버 보안 커뮤니티의 최고의 도구를 통합하는 확장 가능한 파일 트리아지 및 멀웨어 분석 시스템..
  • BinaryAlert - 오픈소스 서버리스 AWS 파이프라인으로, 일련의 YARA 규칙을 기반으로 업로드된 파일을 스캔하고 알림을 생성합니다.
  • capa - 실행 파일에서 기능을 탐지합니다.
  • chkrootkit - 로컬 Linux 루트킷 탐지.
  • ClamAV - 오픈소스 안티바이러스 엔진.
  • Detect It Easy(DiE) - 파일 유형을 판별하는 프로그램.
  • Exeinfo PE - 패커/압축기 탐지, 언패킹 정보, 내장 exe 도구.
  • ExifTool - 파일 메타데이터를 읽고, 쓰고, 편집합니다.
  • File Scanning Framework - 모듈식 재귀 파일 스캔 솔루션.
  • fn2yara - FN2Yara는 실행 프로그램의 함수(코드)를 매칭하는 Yara 시그니처를 생성하는 도구입니다.
  • Generic File Parser - 파일 내 메타 정보 추출, 정적 분석 및 매크로 탐지를 위한 단일 라이브러리 파서.
  • hashdeep - 다양한 알고리즘으로 다이제스트 해시를 계산합니다.
  • HashCheck - 다양한 알고리즘으로 해시를 계산하는 Windows 셸 확장.
  • Loki - IOC용 호스트 기반 스캐너.
  • Malfunction - 함수 수준에서 멀웨어를 분류하고 비교합니다.
  • Manalyze - PE 실행 파일용 정적 분석기.
  • MASTIFF - 정적 분석 프레임워크.
  • MultiScanner - 모듈식 파일 스캔/분석 프레임워크
  • Nauz File Detector(NFD) - Windows, Linux 및 MacOS용 링커/컴파일러/도구 탐지기.
  • - NIST 국가 소프트웨어 참조 라이브러리 데이터베이스에서 해시를 조회하는 도구.

Online Scanners and Sandboxes

자동 분석을 위한 웹 기반 멀티 AV 스캐너 및 멀웨어 샌드박스.* anlyz.io - 온라인 샌드박스.

  • any.run - 온라인 대화형 샌드박스.
  • AndroTotal - 여러 모바일 백신 앱을 대상으로 APK를 무료로 온라인 분석합니다.
  • BoomBox - Packer와 Vagrant를 사용하여 Cuckoo Sandbox 악성코드 랩을 자동으로 배포합니다.
  • Cryptam - 의심스러운 오피스 문서를 분석합니다.
  • Cuckoo Sandbox - 오픈소스 자체 호스팅 샌드박스 및 자동 분석 시스템.
  • cuckoo-modified - GPL로 공개된 Cuckoo Sandbox의 수정 버전. 저자의 법적 문제로 인해 업스트림에 병합되지 않았습니다.
  • cuckoo-modified-api - cuckoo-modified 샌드박스를 제어하는 데 사용되는 Python API.
  • DeepViz - 머신러닝 분류를 지원하는 다중 형식 파일 분석기.
  • detux - Linux 악성코드의 트래픽 분석과 IOC 수집을 위해 개발된 샌드박스.
  • DRAKVUF - 동적 악성코드 분석 시스템.
  • filescan.io - 정적 악성코드 분석, VBA/Powershell/VBS/JS 에뮬레이션
  • firmware.re - 거의 모든 펌웨어 패키지를 언패킹하고 스캔하며 분석합니다.
  • HaboMalHunter - Linux ELF 파일용 자동 악성코드 분석 도구.
  • Hybrid Analysis - VxSandbox 기반의 온라인 악성코드 분석 도구.
  • Intezer - 코드 재사용 및 코드 유사성을 식별하여 악성코드를 탐지, 분석 및 분류합니다.
  • IRMA - 의심스러운 파일을 위한 비동기식 맞춤형 분석 플랫폼.
  • Joe Sandbox - Joe Sandbox를 이용한 심층 악성코드 분석.
  • Jotti - 무료 온라인 다중 AV 스캐너.
  • Limon - Linux 악성코드 분석용 샌드박스.
  • Malheur - 악성코드 동작의 자동 샌드박스 분석.
  • malice.io - 대규모 확장이 가능한 악성코드 분석 프레임워크.

도메인 분석

도메인 및 IP 주소를 검사합니다.

  • AbuseIPDB - AbuseIPDB는 인터넷에서 해커, 스패머 및 악성 활동의 확산을 방지하는 데 전념하는 프로젝트입니다.
  • badips.com - 커뮤니티 기반 IP 블랙리스트 서비스.
  • boomerang - 네트워크 외부 웹 리소스를 일관되고 안전하게 캡처하도록 설계된 도구.
  • Cymon - IP/도메인/해시 검색을 지원하는 위협 인텔리전스 추적기.
  • Desenmascara.me - 웹사이트에서 가능한 한 많은 메타데이터를 검색하고 그 신뢰도를 평가하는 원클릭 도구.
  • Dig - 무료 온라인 dig 및 기타 네트워크 도구.
  • dnstwist - 오타 스쿼팅, 피싱 및 기업 스파이 활동을 탐지하기 위한 도메인 이름 순열 엔진.
  • IPinfo - 온라인 리소스를 검색하여 IP 또는 도메인에 대한 정보를 수집합니다.
  • Machinae - URL, IP 또는 해시에 대한 정보를 수집하는 OSINT 도구. Automator와 유사.
  • mailchecker - 다국어 지원 임시 이메일 탐지 라이브러리.
  • MaltegoVT - VirusTotal API용 Maltego 트랜스폼. 도메인/IP 조사와 파일 해시 및 스캔 보고서 검색을 지원합니다.
  • Multi rbl - 300개 이상의 RBL에 대해 다중 DNS 블랙리스트 및 정방향 확인 역방향 DNS 조회.
  • NormShield Services - 잠재적 피싱 도메인, 블랙리스트된 IP 주소 및 유출된 계정을 탐지하기 위한 무료 API 서비스.
  • PhishStats - IP, 도메인 및 웹사이트 제목 검색이 가능한 피싱 통계
  • Spyse - 서브도메인, whois, 관련 도메인, DNS, 호스트 AS, SSL/TLS 정보,
  • SecurityTrails - 과거 및 현재 WHOIS, 과거 및 현재 DNS 레코드, 유사 도메인, 인증서 정보 및 기타 도메인/IP 관련 API와 도구.
  • SpamCop - IP 기반 스팸 차단 목록.
  • SpamHaus - 도메인 및 IP 기반 차단 목록.
  • Sucuri SiteCheck - 무료 웹사이트 악성코드 및 보안 스캐너.
  • Talos Intelligence - IP, 도메인 또는 네트워크 소유자 검색. (이전 SenderBase.)

브라우저 악성코드

악성 URL을 분석합니다. 도메인 분석 및 문서 및 셸코드 섹션도 참조하세요.

  • Bytecode Viewer - 여러 Java 바이트코드 뷰어와 디컴파일러를 APK/DEX 지원을 포함한 하나의 도구로 결합합니다.
  • Firebug - 웹 개발용 Firefox 확장 프로그램.
  • Java Decompiler - Java 앱을 디컴파일하고 검사합니다.
  • Java IDX Parser - Java IDX 캐시 파일을 파싱합니다.
  • JSDetox - JavaScript 악성코드 분석 도구.
  • jsunpack-n - 브라우저 기능을 에뮬레이션하는 JavaScript 언패커.
  • Krakatau - Java 디컴파일러, 어셈블러 및 디스어셈블러.
  • Malzilla - 악성 웹 페이지를 분석합니다.
  • RABCDAsm - "강력한 ActionScript 바이트코드 디스어셈블러".
  • SWF Investigator - SWF 애플리케이션의 정적 및 동적 분석.
  • swftools - Adobe Flash 파일 작업용 도구.
  • xxxswf - Flash 파일 분석용 Python 스크립트.

문서 및 셸코드

PDF 및 Office 문서의 악성 JS와 셸코드를 분석합니다. 브라우저 악성코드 섹션도 참조하세요.

  • AnalyzePDF - PDF를 분석하고 악성 여부를 판단하는 도구.
  • box-js - JScript/WScript 지원 및 ActiveX 에뮬레이션을 갖춘 JavaScript 악성코드 연구용 도구.
  • diStorm - 악성 셸코드 분석용 디스어셈블러.
  • InQuest Deep File Inspection - 심층 파일 검사(Deep File Inspection) 및 휴리스틱 분석을 위해 일반적인 악성코드 미끼 파일을 업로드합니다.
  • JS Beautifier - JavaScript 언패킹 및 난독화 해제.
  • libemu - x86 셸코드 에뮬레이션용 라이브러리 및 도구.
  • malpdfobj - 악성 PDF를 JSON 표현으로 분해합니다.
  • OfficeMalScanner - MS Office 문서에서 악성 흔적을 스캔합니다.
  • olevba - OLE 및 OpenXML 문서를 파싱하고 유용한 정보를 추출하는 스크립트.
  • Origami PDF - 악성 PDF 분석 등을 위한 도구.
  • PDF Tools - Didier Stevens의 pdfid, pdf-parser 및 기타 도구.
  • PDF X-Ray Lite - PDF 분석 도구로, PDF X-RAY의 백엔드 없는 버전.
  • peepdf - 악성일 가능성이 있는 PDF를 탐색하는 Python 도구.
  • QuickSand - QuickSand는 의심스러운 악성코드 문서를 분석하여 다양한 인코딩 스트림에서 익스플로잇을 식별하고 포함된 실행 파일을 찾아 추출하는 컴팩트한 C 프레임워크입니다.
  • Spidermonkey - 악성 JS 디버깅을 위한 Mozilla의 JavaScript 엔진.

파일 캐빙

디스크 및 메모리 이미지 내부에서 파일을 추출하기 위한 도구.

  • bulk_extractor - 빠른 파일 캐빙 도구.
  • EVTXtract - 원시 바이너리 데이터에서 Windows 이벤트 로그 파일을 캐빙합니다.
  • Foremost - 미 공군이 설계한 파일 캐빙 도구.
  • hachoir3 - Hachoir는 바이너리 스트림을 필드 단위로 보고 편집하는 Python 라이브러리입니다.
  • Scalpel - 또 다른 데이터 캐빙 도구.
  • SFlock - 중첩 아카이브 추출/언패킹 (Cuckoo Sandbox에서 사용).

난독화 해제

XOR 및 기타 코드 난독화 기법을 역산합니다.

  • Balbuzard - 난독화(XOR, ROL 등) 역산 등을 위한 악성코드 분석 도구.
  • de4dot - .NET 디난독화기 및 언패커.
  • ex_pe_xor & iheartxor - 단일 바이트 XOR 인코딩 파일 작업을 위한 Alexander Hanel의 두 도구.
  • FLOSS - FireEye Labs Obfuscated String Solver는 고급 정적 분석 기술을 사용하여 악성코드 바이너리에서 문자열을 자동으로 역난독화합니다.
  • NoMoreXOR - 빈도 분석을 사용하여 256바이트 XOR 키를 추측합니다.
  • PackerAttacker - Windows 악성코드용 범용 숨은 코드 추출기.
  • PyInstaller Extractor - PyInstaller로 생성된 Windows 실행 파일의 내용을 추출하는 Python 스크립트. 실행 파일 내부에 있는 pyz 파일(보통 pyc 파일)의 내용도 추출되어 Python 바이트코드 디컴파일러가 인식할 수 있도록 자동으로 수정됩니다.
  • uncompyle6 - 크로스 버전 Python 바이트코드 디컴파일러. Python 바이트코드를 동등한 Python 소스 코드로 다시 변환합니다.
  • un{i}packer - 에뮬레이션 기반의 Windows 바이너리용 자동 플랫폼 독립적 언패커.
  • unpacker - WinAppDbg 기반 Windows 악성코드용 자동 언패커.
  • unxor - 기지 평문 공격을 사용하여 XOR 키를 추측합니다.
  • VirtualDeobfuscator - 가상화 래퍼용 리버스 엔지니어링 도구.
  • XORBruteForcer - 단일 바이트 XOR 키를 무차별 대입하는 Python 스크립트.
  • XORSearch & XORStrings - XOR 처리된 데이터를 찾기 위한 Didier Stevens의 두 프로그램.
  • xortool - XOR 키 길이와 키 자체를 추측합니다.

디버깅 및 리버스 엔지니어링

디스어셈블러, 디버거 및 기타 정적/동적 분석 도구.* angr - UCSB Seclab에서 개발한 플랫폼 독립적 바이너리 분석 프레임워크.

  • bamfdetect - 봇 및 기타 악성코드의 정보를 식별하고 추출.
  • BAP - CMU의 Cylab에서 개발한 멀티플랫폼 오픈소스(MIT) 바이너리 분석 프레임워크.
  • BARF - 멀티플랫폼 오픈소스 바이너리 분석 및 리버스 엔지니어링 프레임워크.
  • binnavi - 그래프 시각화 기반 리버스 엔지니어링용 바이너리 분석 IDE.
  • Binary ninja - IDA의 대안이 되는 리버스 엔지니어링 플랫폼.
  • Binwalk - 펌웨어 분석 도구.
  • BluePill - 회피형 악성코드 및 보호된 실행 파일을 실행하고 디버깅하기 위한 프레임워크.
  • Capstone - 여러 아키텍처와 다양한 언어의 바인딩을 지원하는 바이너리 분석 및 리버싱용 디스어셈블리 프레임워크.
  • codebro - 기본 코드 분석을 위해 clang을 사용하는 웹 기반 코드 브라우저.
  • Cutter - Radare2용 GUI.
  • DECAF (Dynamic Executable Code Analysis Framework)
    • QEMU 기반 바이너리 분석 플랫폼. DroidScope는 이제 DECAF의 확장 기능입니다.
  • dnSpy - .NET 어셈블리 편집기, 디컴파일러 및 디버거.
  • dotPeek - 무료 .NET 디컴파일러 및 어셈블리 브라우저.
  • Evan's Debugger (EDB) - Qt GUI를 갖춘 모듈식 디버거.
  • Fibratus - Windows 커널 탐색 및 추적 도구.
  • FPort - 라이브 시스템에서 열린 TCP/IP 및 UDP 포트를 보고하고 이를 소유 애플리케이션에 매핑.
  • GDB - GNU 디버거.
  • GEF - 익스플로잇 개발자와 리버스 엔지니어를 위한 GDB 향상 기능.
  • Ghidra - NSA(국가안보국) 연구국에서 만들고 유지 관리하는 소프트웨어 리버스 엔지니어링(SRE) 프레임워크.
  • hackers-grep - PE 실행 파일에서 임포트, 익스포트, 디버그 심볼을 포함한 문자열을 검색하는 유틸리티.

Network

네트워크 상호 작용 분석.

  • Bro - 파일 및 네트워크 프로토콜 모두에서 엄청난 규모로 작동하는 프로토콜 분석기.
  • BroYara - Bro에서 Yara 규칙 사용.
  • CapTipper - 악성 HTTP 트래픽 탐색기.
  • chopshop - 프로토콜 분석 및 디코딩 프레임워크.
  • CloudShark - 패킷 분석 및 악성코드 트래픽 탐지를 위한 웹 기반 도구.
  • FakeNet-NG - 차세대 동적 네트워크 분석 도구.
  • Fiddler - "웹 디버깅"용으로 설계된 중간자 웹 프록시.
  • Hale - 봇넷 C&C 모니터.
  • Haka - 프로토콜을 설명하고 (실시간) 캡처된 트래픽에 보안 정책을 적용하기 위한 오픈소스 보안 지향 언어.
  • HTTPReplay - TLS Master Secrets를 사용한 TLS 스트림을 포함한 PCAP 파일을 파싱하고 읽어내기 위한 라이브러리 (Cuckoo Sandbox에서 사용).
  • INetSim - 네트워크 서비스 에뮬레이션, 악성코드 랩 구축에 유용.
  • Laika BOSS - Laika BOSS는 파일 중심의 악성코드 분석 및 침입 탐지 시스템.
  • Malcolm - Malcolm은 전체 패킷 캡처 아티팩트(PCAP 파일)와 Zeek 로그를 위한 강력하고 쉽게 배포할 수 있는 네트워크 트래픽 분석 도구 모음.
  • Malcom - 악성코드 통신 분석기.
  • Maltrail - 악성 및/또는 일반적으로 의심스러운 트레일이 포함된 공개 (블랙)리스트를 활용하고 보고 및 분석 인터페이스를 갖춘 악성 트래픽 탐지 시스템.
  • mitmproxy - 네트워크 트래픽을 실시간으로 가로채기.
  • Moloch - IPv4 트래픽 캡처, 인덱싱 및 데이터베이스 시스템.
  • NetworkMiner - 무료 버전이 있는 네트워크 포렌식 분석 도구.
  • ngrep - grep처럼 네트워크 트래픽 검색.
  • PcapViz - 네트워크 토폴로지 및 트래픽 시각화 도구.
  • Python ICAP Yara - URL 또는 콘텐츠에 대한 yara 스캐너가 포함된 ICAP 서버.

Memory Forensics

메모리 이미지 또는 실행 중인 시스템에서 악성코드를 분석하기 위한 도구.

  • BlackLight - hiberfil, pagefile, 원시 메모리 분석을 지원하는 Windows/MacOS 포렌식 클라이언트.
  • DAMM - Volatility 기반 메모리 내 악성코드 차등 분석.
  • evolve - Volatility 메모리 포렌식 프레임워크용 웹 인터페이스.
  • FindAES - 메모리에서 AES 암호화 키 찾기.
  • inVtero.net - .NET으로 개발된 고속 메모리 분석 프레임워크로 모든 Windows x64를 지원하며 코드 무결성 및 쓰기 지원을 포함.
  • Muninn - Volatility를 사용한 분석 일부를 자동화하고 읽기 쉬운 보고서를 생성하는 스크립트. Orochi - Orochi는 협업 포렌식 메모리 덤프 분석을 위한 오픈소스 프레임워크.
  • Rekall - 2013년 Volatility에서 포크된 메모리 분석 프레임워크.
  • TotalRecall - 다양한 악성코드 분석 작업을 자동화하기 위한 Volatility 기반 스크립트.
  • VolDiff - 악성코드 실행 전후의 메모리 이미지에서 Volatility를 실행하고 변경 사항을 보고.
  • Volatility - 고급 메모리 포렌식 프레임워크.
  • VolUtility - Volatility 메모리 분석 프레임워크용 웹 인터페이스.
  • WDBGARK - WinDBG 안티-루트킷 확장.
  • WinDbg - Windows 시스템용 라이브 메모리 검사 및 커널 디버깅.

Windows Artifacts

  • AChoir - Windows 아티팩트 수집을 위한 라이브 침해 대응 스크립트.
  • python-evt - Windows 이벤트 로그 파싱용 Python 라이브러리.
  • python-registry - 레지스트리 파일 파싱용 Python 라이브러리.
  • RegRipper (GitHub) - 플러그인 기반 레지스트리 분석 도구.

Storage and Workflow

  • Aleph - 오픈소스 악성코드 분석 파이프라인 시스템.
  • CRITs - Collaborative Research Into Threats, 악성코드 및 위협 저장소.
  • FAME - 맞춤형 모듈로 확장할 수 있는 파이프라인을 갖춘 악성코드 분석 프레임워크로, 모듈을 체이닝하고 서로 상호 작용하여 종단 간 분석을 수행할 수 있음.
  • Malwarehouse - 악성코드 저장, 태깅 및 검색.
  • Polichombr - 분석가들이 악성코드를 협업적으로 리버스 엔지니어링할 수 있도록 설계된 악성코드 분석 플랫폼.
  • stoQ - 입력부터 출력까지 그 사이의 모든 것을 아우르는 광범위한 플러그인 지원을 갖춘 분산 콘텐츠 분석 프레임워크.
  • Viper - 분석가와 연구자를 위한 바이너리 관리 및 분석 프레임워크.

Miscellaneous

  • al-khaser - 안티-악성코드 시스템에 부하를 주기 위한 좋은 의도의 PoC 악성코드.
  • CryptoKnight - 자동화된 암호화 알고리즘 리버스 엔지니어링 및 분류 프레임워크.
  • DC3-MWCP - 국방 사이버 범죄 센터(Defense Cyber Crime Center)의 악성코드 구성 파서 프레임워크.
  • FLARE VM - 악성코드 분석을 위한 완전히 사용자 정의 가능한 Windows 기반 보안 배포판.
  • MalSploitBase - 악성코드에 사용된 익스플로잇을 포함하는 데이터베이스.
  • Malware Museum - 1980년대와 1990년대에 유포된 악성코드 프로그램 모음.
  • Malware Organiser - 대량의 악성/양성 파일을 체계적인 구조로 정리하는 간단한 도구.
  • Pafish - Paranoid Fish, 악성코드 패밀리와 동일한 방식으로 샌드박스 및 분석 환경을 탐지하는 여러 기법을 사용하는 데모 도구.
  • REMnux - 악성코드 리버스 엔지니어링 및 분석을 위한 Linux 배포판 및 docker 이미지.
  • Tsurugi Linux - DFIR 조사, 악성코드 분석 및 OSINT(오픈소스 인텔리전스) 활동을 지원하도록 설계된 Linux 배포판.
  • Santoku Linux - 모바일 포렌식, 악성코드 분석 및 보안을 위한 Linux 배포판.

Resources

Books

필수 악성코드 분석 참고 자료.

  • Learning Malware Analysis - Learning Malware Analysis: Windows 악성코드를 분석하고 조사하는 개념, 도구 및 기술 탐구
  • Malware Analyst's Cookbook and DVD - 악성 코드에 대응하기 위한 도구와 기술.
  • Mastering Malware Analysis - Mastering Malware Analysis: 악성 소프트웨어, APT, 사이버 범죄 및 IoT 공격에 대응하기 위한 완벽한 악성코드 분석가 가이드
  • Mastering Reverse Engineering - Mastering Reverse Engineering: 윤리적 해킹 기술 재설계
  • Practical Malware Analysis - 악성 소프트웨어 분석을 위한 실습 가이드.
  • Practical Reverse Engineering - 중급 리버스 엔지니어링.
  • Real Digital Forensics - 컴퓨터 보안 및 침해 대응.
  • Rootkits and Bootkits - Rootkits and Bootkits: 현대 악성코드 및 차세대 위협 리버싱
  • The Art of Memory Forensics - Windows, Linux 및 Mac 메모리에서 악성코드와 위협 탐지.
  • The IDA Pro Book - 세계에서 가장 인기 있는 디스어셈블러에 대한 비공식 가이드.
  • The Rootkit Arsenal - The Rootkit Arsenal: 시스템의 어두운 구석에서의 탈출과 회피

Other* APT Notes - 지능형 지속 위협(APT)과 관련된 논문 및

메모 모음.

  • Ember - Endgame Malware BEnchmark for Research, 정적 분석을 기반으로 PE 파일의 점수를 예측하는 데 사용할 수 있는 머신러닝 모델을 (재)생성하기 쉽게 해주는 저장소입니다.
  • File Formats posters - 일반적으로 사용되는 파일 형식(PE 및 ELF 포함)에 대한 멋진 시각화입니다.
  • Honeynet Project - 허니팟 도구, 논문 및 기타 리소스.
  • Kernel Mode - 악성코드 분석과 커널 개발에 전념하는 활발한 커뮤니티.
  • Malicious Software - Lenny Zeltser의 악성코드 블로그 및 리소스.
  • Malware Analysis Search - Corey Harrell의 맞춤 Google 검색 엔진.
  • Malware Analysis Tutorials - Dr. Xiang Fu의 Malware Analysis Tutorials로, 실용적인 악성코드 분석을 배우기 위한 훌륭한 자료입니다.
  • Malware Analysis, Threat Intelligence and Reverse Engineering - 악성코드 분석, 위협 인텔리전스 및 리버스 엔지니어링의 개념을 소개하는 프레젠테이션입니다. 경험이나 사전 지식은 필요하지 않습니다. 실습 링크는 설명에 있습니다.
  • Malware Persistence - 악성코드 지속성에 초점을 맞춘 다양한 정보 모음: 탐지(기법), 대응, 함정 및 로그 수집(도구).
  • Malware Samples and Traffic - 이 블로그는 악성코드 감염과 관련된 네트워크 트래픽에 중점을 둡니다.
  • Malware Search+++ Firefox 확장 프로그램은 가장 널리 사용되는 일부 악성코드 데이터베이스를 쉽게 검색할 수 있게 해줍니다.
  • Practical Malware Analysis Starter Kit - 이 패키지에는 Practical Malware Analysis 책에서 참조하는 대부분의 소프트웨어가 포함되어 있습니다.
  • RPISEC Malware Analysis - Rensselaer Polytechnic Institute에서 2015년 가을 Malware Analysis 과정에 사용된 강의 자료입니다.
  • WindowsIR: Malware - Harlan Carvey의 악성코드 페이지.
  • Windows Registry specification - Windows 레지스트리 파일 형식 사양.

관련 Awesome 리스트

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

기여

제안이 포함된 풀 리퀘스트와 이슈를 환영합니다! PR을 제출하기 전에 CONTRIBUTING 지침을 읽어 주세요.

감사

이 목록은 다음 사람들 덕분에 가능했습니다:

  • Lenny Zeltser와 REMnux를 개발한 다른 기여자들 덕분에, 이 목록에 있는 많은 도구를 발견했습니다;
  • Michail Hale Ligh, Steven Adair, Blake Hartstein, Mather Richard가 Malware Analyst's Cookbook을 집필하여 목록을 만드는 데 큰 영감을 주었습니다;
  • 그리고 풀 리퀘스트를 보내거나 추가할 링크를 제안한 모든 분들께 감사드립니다!

감사합니다!

도구 다운로드
  • ThreatCrowd - 그래픽 시각화를 제공하는 위협 검색 엔진.
  • ThreatIngestor - Twitter, RSS, GitHub 등에서 자동화된 위협 인텔리전스 파이프라인을 구축합니다.
  • ThreatTracker - Python 스크립트로, 일련의 Google Custom Search Engine이 인덱싱한 IOC를 기반으로 모니터링하고 알림을 생성합니다.
  • TIQ-test - Threat Intelligence 피드의 데이터 시각화 및 통계 분석.
  • MetaDefender Threat Intelligence Feed - MetaDefender Cloud에서 가장 많이 조회된 파일 해시 목록.
  • OpenIOC - 위협 인텔리전스 공유를 위한 프레임워크.
  • Proofpoint Threat Intelligence - 규칙 집합 등 제공. (이전 명칭: Emerging Threats).
  • Ransomware overview - 상세 정보, 탐지 및 예방을 포함한 랜섬웨어 개요 목록.
  • STIX - Structured Threat Information eXpression - 사이버 위협 정보를 표현하고 공유하기 위한 표준화된 언어. MITRE의 관련 프로젝트:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup - SystemLookup은 합법적인 프로그램 및 잠재적으로 원치 않는 프로그램의 구성 요소에 대한 정보를 제공하는 목록 모음을 호스팅합니다.
  • ThreatMiner - 검색 기능을 갖춘 위협 인텔리전스 데이터 마이닝 포털.
  • threatRECON - 지표를 검색하는 서비스. 월 최대 1000회 무료.
  • ThreatShare - C2 패널 트래커
  • Yara rules - Yara 규칙 저장소.
  • YETI - Yeti는 관찰 가능 항목, 침해 지표, TTP, 위협에 대한 지식을 단일 통합 저장소로 정리하기 위한 플랫폼입니다.
  • ZeuS Tracker - ZeuS 블록리스트.
  • nsrllookup
  • packerid - PEiD의 크로스 플랫폼 Python 대안.
  • PE-bear - PE 파일 리버싱 도구.
  • PEframe - PEframe은 Portable Executable 멀웨어 및 악성 MS Office 문서에 대한 정적 분석을 수행하는 오픈소스 도구입니다.
  • PEV - PE 파일 작업을 위한 멀티플랫폼 툴킷으로, 의심스러운 바이너리를 제대로 분석할 수 있는 다양한 기능을 제공합니다.
  • PortEx - 멀웨어 분석 및 PE 변형 견고성에 특히 중점을 둔 PE 파일 분석용 Java 라이브러리.
  • Quark-Engine - 난독화를 무시하는 Android 멀웨어 채점 시스템
  • Rootkit Hunter - Linux 루트킷 탐지.
  • ssdeep - 퍼지 해시 계산.
  • totalhash.py - TotalHash.cymru.com 데이터베이스를 쉽게 검색하기 위한 Python 스크립트.
  • TrID - 파일 식별자.
  • YARA - 분석가를 위한 패턴 매칭 도구.
  • Yara rules generator - 멀웨어 샘플 세트를 기반으로 Yara 규칙을 생성합니다. 또한 오탐을 방지하기 위한 유용한 문자열 DB가 포함되어 있습니다.
  • Yara Finder - 파일을 다양한 Yara 규칙과 대조하여 의심 지표를 찾는 간단한 도구.
  • malsub - 온라인 악성코드 및 URL 분석 서비스를 위한 Python RESTful API 프레임워크.
  • Malware config - 일반적인 악성코드의 구성 설정을 온라인에서 추출, 디코딩 및 표시합니다.
  • MalwareAnalyser.io - 데이터 마이닝과 머신러닝 기반 휴리스틱 탐지 엔진을 갖춘 온라인 악성코드 이상 징후 기반 정적 분석기.
  • Malwr - 온라인 Cuckoo Sandbox 인스턴스를 통한 무료 분석.
  • MetaDefender Cloud - 파일, 해시, IP, URL 또는 도메인 주소를 무료로 악성코드 검사합니다.
  • NetworkTotal - EmergingThreats Pro로 구성된 Suricata를 사용하여 pcap 파일을 분석하고 바이러스, 웜, 트로이 목마 및 모든 종류의 악성코드를 신속하게 탐지할 수 있도록 지원하는 서비스.
  • Noriben - Sysinternals Procmon을 사용하여 샌드박스 환경에서 악성코드에 대한 정보를 수집합니다.
  • PacketTotal - PacketTotal은 .pcap 파일을 분석하고 내부의 네트워크 트래픽을 시각화하는 온라인 엔진입니다.
  • PDF Examiner - 의심스러운 PDF 파일을 분석합니다.
  • ProcDot - 그래픽 기반 악성코드 분석 툴킷.
  • Recomposer - 바이너리를 샌드박스 사이트에 안전하게 업로드하기 위한 헬퍼 스크립트.
  • sandboxapi - 여러 오픈소스 및 상용 악성코드 샌드박스와의 통합을 구축하기 위한 Python 라이브러리.
  • SEE - SEE(Sandboxed Execution Environment)는 보안 환경에서 테스트 자동화를 구축하기 위한 프레임워크입니다.
  • SEKOIA Dropper Analysis - 온라인 드로퍼 분석 (Js, VBScript, Microsoft Office, PDF).
  • VirusTotal - 악성코드 샘플 및 URL 무료 온라인 분석
  • Visualize_Logs - 로그용 오픈소스 시각화 라이브러리 및 명령줄 도구. (Cuckoo, Procmon, 더 추가 예정...)
  • Zeltser's List - Lenny Zeltser가 정리한 무료 자동 샌드박스 및 서비스.
  • TekDefense Automater - URL, IP 또는 해시에 대한 정보를 수집하는 OSINT 도구.
  • URLhaus - 악성코드 유포에 사용되는 악성 URL을 공유하는 것을 목표로 하는 abuse.ch의 프로젝트.
  • URLQuery - 무료 URL 스캐너.
  • urlscan.io - 무료 URL 스캐너 및 도메인 정보.
  • Whois - DomainTools의 무료 온라인 whois 검색.
  • Zeltser's List - Lenny Zeltser가 정리한 악성 웹사이트 조사용 무료 온라인 도구.
  • ZScalar Zulu - Zulu URL 위험 분석기.
  • Hopper - macOS 및 Linux 디스어셈블러.
  • IDA Pro - 무료 평가판이 포함된 Windows 디스어셈블러 및 디버거.
  • IDR - Interactive Delphi Reconstructor는 델파이 실행 파일 및 동적 라이브러리의 디컴파일러.
  • Immunity Debugger - Python API를 갖춘 악성코드 분석 등을 위한 디버거.
  • ILSpy - ILSpy는 오픈소스 .NET 어셈블리 브라우저이자 디컴파일러.
  • Kaitai Struct - 파일 형식 / 네트워크 프로토콜 / 데이터 구조의 리버스 엔지니어링 및 분석을 위한 DSL로, C++, C#, Java, JavaScript, Perl, PHP, Python, Ruby용 코드 생성을 지원.
  • LIEF - LIEF는 ELF, PE, MachO 형식을 파싱, 수정 및 추상화하는 크로스 플랫폼 라이브러리를 제공.
  • ltrace - Linux 실행 파일용 동적 분석.
  • mac-a-mal - Mac 악성코드 사냥을 위한 자동화 프레임워크.
  • objdump - GNU binutils의 일부로, Linux 바이너리의 정적 분석용.
  • OllyDbg - Windows 실행 파일용 어셈블리 수준 디버거.
  • OllyDumpEx - (언패킹된) 악성코드 Windows 프로세스에서 메모리를 덤프하고 원시 상태로 저장하거나 PE 파일을 재구성. OllyDbg, Immunity Debugger, IDA Pro, WinDbg 및 x64dbg용 플러그인.
  • PANDA - 아키텍처 중립적 동적 분석 플랫폼.
  • PEDA - GDB용 Python 익스플로잇 개발 지원, 명령이 추가된 향상된 디스플레이.
  • pestudio - Windows 실행 파일의 정적 분석 수행.
  • Pharos - Pharos 바이너리 분석 프레임워크는 바이너리의 자동화된 정적 분석을 수행하는 데 사용할 수 있음.
  • plasma - x86/ARM/MIPS용 인터랙티브 디스어셈블러.
  • PPEE (puppy) - 리버서, 악성코드 연구자 및 PE 파일을 더 자세히 정적으로 검사하려는 사람들을 위한 전문 PE 파일 탐색기.
  • Process Explorer - Windows용 고급 작업 관리자.
  • Process Hacker - 시스템 리소스를 모니터링하는 도구.
  • Process Monitor - Windows 프로그램용 고급 모니터링 도구.
  • PSTools - 라이브 시스템을 관리하고 조사하는 데 도움이 되는 Windows 명령줄 도구.
  • Pyew - 악성코드 분석용 Python 도구.
  • PyREBox - Cisco Talos 팀의 Python 스크립트 가능 리버스 엔지니어링 샌드박스.
  • Qiling Framework - 바이너리 분석용 계측기를 갖춘 크로스 플랫폼 에뮬레이션 및 샌드박싱 프레임워크.
  • QKD - 은밀한 디버깅을 위한 임베디드 WinDbg 서버가 포함된 QEMU.
  • Radare2 - 디버거 지원이 포함된 리버스 엔지니어링 프레임워크.
  • RegShot - 스냅샷을 비교하는 레지스트리 비교 유틸리티.
  • RetDec - 온라인 디컴파일 서비스 및 도구에서 사용할 수 있는 API를 갖춘 재타게팅 가능한 기계어 디컴파일러.
  • ROPMEMU - 복잡한 코드 재사용 공격을 분석, 해부 및 디컴파일하는 프레임워크.
  • Scylla Imports Reconstructor - 언패킹/덤프된 PE32 악성코드의 IAT를 찾아 수정.
  • ScyllaHide - OllyDbg, x64dbg, IDA Pro, 및 TitanEngine용 안티-안티-디버그 라이브러리 및 플러그인.
  • SMRT - Sublime Malware Research Tool, 악성코드 분석을 돕는 Sublime 3용 플러그인.
  • strace - Linux 실행 파일용 동적 분석.
  • StringSifter - 악성코드 분석과의 관련성을 기준으로 문자열의 순위를 자동으로 매기는 머신 러닝 도구.
  • Triton - 동적 바이너리 분석(DBA) 프레임워크.
  • Udis86 - x86 및 x86_64용 디스어셈블러 라이브러리 및 도구.
  • Vivisect - 악성코드 분석용 Python 도구.
  • WinDbg - 사용자 모드 애플리케이션, 장치 드라이버 및 커널 모드 메모리 덤프를 디버깅하는 데 사용되는 Microsoft Windows 컴퓨터 운영 체제용 다목적 디버거.
  • X64dbg - Windows용 오픈소스 x64/x32 디버거.
  • Squidmagic - squidmagic은 Squid 프록시 서버와 Spamhaus를 사용하여 중앙 명령 및 제어(C&C) 서버와 악성 사이트를 탐지하기 위해 웹 기반 네트워크 트래픽을 분석하도록 설계된 도구.
  • Tcpdump - 네트워크 트래픽 수집.
  • tcpick - 네트워크 트래픽에서 TCP 스트림을 추적하고 재조립.
  • tcpxtract - 네트워크 트래픽에서 파일 추출.
  • Wireshark - 네트워크 트래픽 분석 도구.
  • /r/csirt_tools - CSIRT 도구 및 리소스를 위한 서브레딧으로, malware analysis 플레어가 있습니다.
  • /r/Malware - 악성코드 서브레딧.
  • /r/ReverseEngineering - 리버스 엔지니어링 서브레딧으로, 악성코드에만 국한되지 않습니다.