Voltar às atualizações
New releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

Análise dinâmica e estática com Análise de Malware em Tempo Real com Antivírus para Windows, incluindo XDR de código aberto (3 projetos EDR), ClamAV, YARA-X, aprendizado de máquina com IA, análise comportamental, Unpacker, Deobfuscator, Decompilador, assinaturas de sites, Ghidra, Suricata, Sigma, Kernel, proteção baseada em Hypervisor e muito mais do que você pode imaginar.

Compartilhar

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivírus — marca retrô

Wiki do Projeto

📚 Para documentação detalhada, diagramas de arquitetura e guias de componentes, visite nossa Wiki do Projeto.

GUI do Hydra Dragon

Sanctum EDR

OpenEDR

AVISO: DESENVOLVIMENTO ATIVO EM ANDAMENTO

Este projeto não está pronto para produção. Mudanças significativas, bugs e recursos incompletos devem ser esperados.

⚠️ AVISO: Este repositório é destinado estritamente a ANALISTAS DE MALWARE ESPECIALISTAS e PESQUISADORES DE SEGURANÇA. Ele contém componentes de sistema de baixo nível e drivers de segurança experimentais que exigem conhecimento profissional para serem manipulados com segurança.

[!CAUTION]

🛑 RESPONSABILIDADE DO USUÁRIO E LIMITAÇÕES DE PROTEÇÃO

O HydraDragon foi projetado para proteger contra ameaças automatizadas maliciosas, não contra erro humano ou modificações intencionais do sistema.

  1. Exclusão Manual: O antivírus NÃO impedirá você de executar comandos como rd C: /s /q ou excluir manualmente os seus próprios arquivos. Ele reconhece que, se você (o Administrador) está excluindo algo explicitamente, trata-se de um erro real do usuário, e não de uma intrusão de malware. O sistema foi projetado para permitir decisões administrativas intencionais sem interferência.
  2. Má Configuração de Driver/Sistema: O software não protege contra instalação manual de drivers incompatíveis ou configurações incorretas do sistema. Uma falha de "Inaccessible Boot Device" ou outras falhas do sistema causadas por edições manuais do registro ou experimentos com drivers NÃO são consideradas comportamento de malware e não são bloqueadas.
  3. Natureza Experimental: Você é responsável por qualquer perda de dados ou instabilidade do sistema causada pelo uso deste software experimental. Sempre teste primeiro em uma Máquina Virtual (VM).

Projeto de Uma Pessoa Só

  • O HydraDragon é um projeto antivírus/EDR independente e de código aberto, com três anos de desenvolvimento, construído principalmente por um único desenvolvedor.

TODO

  • Adicionar o HydraDragonIDE ao projeto (analisador estático).
  • Remover o Npcap, pois ele não é realmente open source, e substituí-lo por uma build personalizada do Suricata.

Sobre os Recursos do Projeto

  • Eu disse isso há cerca de um mês: NOTA: Este projeto está se tornando muito mais complexo do que você imagina, então mudei para Android para me juntar ao AV-Test e me tornar o primeiro antivírus de código aberto a participar de testes profissionais: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • E então esta ATUALIZAÇÃO: Eu estava planejando usar apenas as melhores assinaturas e remover grande parte da análise dinâmica baseada em antivírus, mantendo apenas Owlyshield + OpenEDR + Firewall, porque no mundo real precisamos focar na proteção em tempo real sem assinaturas pesadas.
  • Então isso vai ser, mais uma vez, uma tarefa muito complexa. Boa sorte para mim.

Compatibilidade com PCs

  • Suporte a Plataformas: Este projeto é estritamente para Windows x86-64 apenas. aarch64 e outras arquiteturas não são suportadas.

  • Este instalador foi projetado para ser usado em PCs Windows limpos ou recém-formatados.

  • Para obter os melhores resultados, instale o HydraDragon Antivírus somente em sistemas onde os componentes de terceiros necessários ainda não foram instalados manualmente.

Aviso Importante

Não execute este instalador se algum dos seguintes programas já estiver instalado no seu PC:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR ou componentes EDR relacionados

Instalar o HydraDragon Antivírus em um sistema onde esses componentes já estão instalados pode causar conflitos de versão, problemas de caminho, conflitos de serviço ou comportamento inesperado do instalador.

Uso Recomendado

Use este instalador em:

  • Instalações novas do Windows
  • Máquinas de teste limpas
  • Máquinas virtuais
  • PCs sem dependências existentes de mecanismos antivírus

Se você já tiver algum dos componentes necessários instalado, desinstale-os primeiro ou use um ambiente Windows limpo antes de instalar o HydraDragon Antivírus.

Notas e Limitações Importantes

Escopo do Projeto

O HydraDragon é um projeto de antivírus local (exceto nuvem Xcitium) atualmente em desenvolvimento ativo e experimental.

  • Ele opera localmente no sistema.
  • Ele é destinado a pesquisa, aprendizado e experimentação em análise de malware.

Este projeto não tem como objetivo substituir sua solução antivírus diária principal.


Filosofia de Detecção

  • Falsos positivos podem ocorrer.
  • O sistema assume que a máquina está em um estado limpo (não pós-infecção).
  • O projeto prioriza análise mais aprofundada em vez de velocidade.
  • O objetivo é a melhoria da detecção a longo prazo, em vez de uma detecção rápida, porém superficial.
  • Isso NÃO significa que o projeto alcança uma taxa de detecção de 99% — reflete apenas a filosofia de desenvolvimento.
  • Este antivírus não utiliza apenas suas melhores assinaturas, mas quase todas as assinaturas novas. É por isso que ele é pesado.

Status Experimental

  • Este é um projeto altamente experimental.
  • Algumas decisões arquiteturais em versões anteriores não foram ideais e afetaram a estabilidade.
  • O projeto está sendo ativamente melhorado e refinado.
  • Use com cautela.

Limitações Conhecidas

  • Arquivos maiores que 2 GB são ignorados pelo scanner e não são verificados. Não trate um arquivo ignorado como limpo.
  • O Proxy/Inspetor TLS Transparente pode instalar um certificado local da HydraDragon Firewall CA quando o consentimento para instalação de certificados está habilitado. A GUI do firewall pode adicioná-lo/removê-lo manualmente, e o desinstalador o remove na medida do possível.

Política de Detecção de Amostras

  • Amostras de malware muito antigas podem não ser detectadas.

  • Referência de aposentadoria de assinaturas: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • Filtros Críticos de Inicialização: O MBRFilter agora está configurado como um UpperFilter SERVICE_BOOT_START (0). Isso garante que o Master Boot Record seja protegido desde o primeiro momento em que a pilha de disco é inicializada, fornecendo resistência em nível de hardware contra bootkits e ransomware estilo Petya.

  • Arquivos que parecem ser lixo ou dados totalmente desconhecidos podem ser ignorados intencionalmente.

  • Se um cabeçalho PE for removido, alguns mecanismos de detecção podem não sinalizar mais o arquivo.

  • As detecções YARA ainda podem ser acionadas dependendo da lógica da regra (por exemplo, regras que não verificam o tipo de arquivo).

Exemplo:

Amostra com cabeçalho PE removido: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

Amostra original: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


Notas de Instalação e Uso

[!IMPORTANT] Problema de Caminho Longo do OpenEDR: O OpenEDR contém estruturas de diretórios profundamente aninhadas que excedem o limite padrão de 260 caracteres do Windows para caminhos. Antes de clonar ou compilar, execute:

git config --global core.longpaths true

Sem isso, a clonagem ou compilação do componente OpenEDR falhará com erros relacionados a caminhos.

  • O processo de instalação não é totalmente automatizado. Npcap, drivers, componentes do Firewall e algumas outras dependências podem exigir aprovação manual durante a configuração.
  • Você deve desinstalar o driver ELAM manualmente se o desinstalador automatizado encontrar problemas. Consulte o Guia de Desinstalação para ver as etapas de limpeza do registro.
  • Erros temporários de atualização do ClamAV durante a configuração podem ser ignorados com segurança.
  • Se a instalação do driver falhar, desative o Secure Boot e tente novamente.
  • Recomenda-se aguardar até que a interface do antivírus carregue completamente, mesmo que algumas proteções pareçam ativas.
  • Como o ELAM não pode iniciar automaticamente no modo test-signing, usamos uma inicialização atrasada para o antivírus, a fim de impedir que o driver seja executado por meio de abuso. (Nota: Todos os drivers devem ser assinados. Embora a assinatura de teste do WDK seja aceitável para desenvolvimento geral, ela não é suficiente para drivers ELAM).
  • O loop de hash cert.ps1 / sign.bat / build.rs do Sanctum é apenas um processo de desenvolvimento e de artefato de teste de CI. Na produção real, não envie sanctum.sys com o sanctum.pfx autoassinado local, senha PFX de exemplo, configurações de inicialização em modo test-signing/debug ou hash ELAM gerado por CI. Lançamentos de drivers de produção devem usar um pipeline protegido de assinatura de lançamento e assinatura do Microsoft Partner Center / Hardware Dev Center. Para ELAM, use o caminho de envio de pacote HLK/WHCP em vez deste loop local autoassinado; consulte Notas de assinatura do Sanctum.
  • Para garantir que o antivírus esteja totalmente funcional, a Integridade da Memória deve ser desativada. Referência: https://github.com/adrianyy/kernelhook/issues/1

Proteção de Processos e Orquestração

  • Orquestração Unificada: O HydraDragonController atua como orquestrador mestre de toda a pilha de segurança. Ele gerencia o ciclo de vida do Mecanismo AV em C++, do Núcleo EDR em Python e do Sanctum PPL Runner.
  • Iniciador Protegido: O próprio iniciador do antivírus é protegido. Embora possa ser encerrado manualmente por um Administrador, o malware não pode encerrá-lo, pois o driver verifica a origem de todas as solicitações de encerramento.
  • Controle Manual: Se você fechar a GUI manualmente, os mecanismos de segurança em segundo plano permanecem ativos.

Diretório de Quarentena

C:\ProgramData\HydraDragonQuarantine


Limitação de Recuperação de Ransomware

  • A resposta atual a ransomware foca em detecção, bloqueio, encerramento de processos, quarentena e telemetria.
  • Atualmente não há restauração automática de arquivos como fallback após o ransomware modificar ou criptografar arquivos.
  • A reversão de arquivos baseada em Shadow Copy existe, mas não confie nela.
  • A reversão de registro já existe para alterações suportadas de persistência ou configuração relacionadas a ransomware; isso é separado da restauração do conteúdo dos arquivos.
  • Mantenha backups independentes e pontos de restauração; detecção não substitui recuperação.

Nota sobre Alertas de Firewall / HIPS

  • Não coloque em quarentena todos os alertas que aparecem nas notificações de "nova conexão" do firewall.
  • Um alerta de nova conexão não é a mesma coisa que um veredito automatizado completo de malware.
  • A telemetria do firewall e do HIPS ainda está parcialmente separada, portanto alguns alertas são informativos, contextuais ou exigem revisão manual antes da quarentena.
  • Revise o caminho do processo, o processo pai, o destino e outras telemetrias primeiro, em vez de presumir que todo alerta de rede é malicioso.

Descrição

Nesta etapa:

  • O aplicativo funciona apenas localmente (exceto nuvem Xcitium).

  • Os recursos podem estar incompletos ou instáveis.

  • Mudanças significativas podem ocorrer sem aviso prévio.

  • Este projeto não está pronto para produção e deve ser usado apenas para fins de desenvolvimento e teste.

  • Análise dinâmica e estática com Análise de Malware em Tempo Real com Antivírus para Windows, incluindo XDR de código aberto (3 projetos EDR), ClamAV, YARA-X, IA de machine learning, análise comportamental, Unpacker, Deobfuscador, Decompilador, assinaturas de sites, Ghidra, Suricata, Sigma, proteção baseada em Kernel e Hypervisor, e muito mais do que você pode imaginar.

Licença

Este projeto é licenciado sob a GNU General Public License v2.0 (GPLv2).
Consulte o arquivo LICENSE para obter mais informações.

Baixar Banco de Dados de Malware e Benignos para Machine Learning

  • Banco de dados mais recente:

  • Banco de Dados Benigno de PE (202k+): Link para Download

  • Banco de Dados Benigno de JS (53k+)Link para Download

  • Banco de Dados de Malware JS (39k+): Link para Download

  • O banco de dados de malware PE permanece o mesmo.

  • Banco de dados antigo (com falsos negativos e falsos positivos):

  • Banco de Dados de Malware PE (53k+): Link para Download

  • Banco de Dados Benigno de PE (204k+): Link para Download

  • Banco de Dados Benigno de JS (53k+): Link para Download

  • Banco de Dados de Malware JS (39k+): Link para Download

  • Nota: A coleção contém apenas arquivos PE menores que 10MB. Devido ao meu pendrive estar quebrado e sem possibilidade de recuperação, aproximadamente 6.000 amostras benignas foram perdidas para sempre. Algumas dessas amostras nem sequer estavam disponíveis no VirusTotal.

  • Senha: infected

Guia de Treinamento de Machine Learning

  • Instale o banco de dados malicioso (datamaliciousorder) e benigno (data2), depois instale o requirements.txt a partir do train.py e basta executar o train.py com a mesma pasta de datamaliciousorder e data2.
  • Em seguida, exclua results.pkl e renomeie ml_definitions.pkl para results.pkl para consolidar os dados em pickle.

Guia para compilar a partir do código-fonte

  • A documentação de build está sendo dividida em páginas de componentes.
  • Mais páginas específicas de componentes serão adicionadas ao longo do tempo.

Código-fonte do Ghidra

Java Development Kit

Instalação

  • Arquivo de instalação no release HydraDragonAntivirus.exe

Desinstalação

Para remoção completa de drivers de kernel e serviços do sistema, siga o Guia de Desinstalação.

[!IMPORTANT] É necessário reiniciar no Modo de Segurança para remover completamente os arquivos de driver protegidos (.sys) e DLLs associadas.

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • Scripts do Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

IMPORTANTE

  • Drivers Vulneráveis e Risco Pós-Infecção: Este projeto utiliza drivers como WinDivert. Esses drivers estão vulneráveis atualmente. Se você vir este driver sendo abusado, provavelmente está infectado.
  • Cenário Pós-Infecção: Por padrão, este projeto pressupõe que seu sistema está limpo no momento da instalação. Ele NÃO foi projetado para limpar ou reparar um sistema já infectado.
  • Responsabilidade Zero: Se você instalar isso em um sistema já comprometido, malware residente pode explorar esses drivers ou a estrutura centralizada de dependências (Python/Node.js) para escalar privilégios ou persistir. O desenvolvedor não é responsável por qualquer dano em um cenário pós-infecção.
  • Não Execute no Modo de Segurança: O HydraDragonAntivirus não é compatível com o Modo de Segurança, e executá-lo nele é fortemente desencorajado. Para impedir que malware abuse do Modo de Segurança, o HydraDragonAntivirus inclui uma regra de proteção do Modo de Segurança que detecta tentativas de habilitar opções de inicialização no Modo de Segurança, modificar configurações relacionadas no registro ou forçar o sistema a iniciar no Modo de Segurança.
  • Bloqueio do Protocolo QUIC: O HydraDragon Firewall bloqueia o tráfego QUIC (porta UDP 443) por padrão para impedir que malware contorne a inspeção TLS tradicional. Isso força os aplicativos a usar HTTPS/TLS padrão, permitindo uma inspeção profunda de pacotes adequada. Alguns aplicativos modernos (Chrome, Firefox, etc.) podem apresentar atrasos iniciais de conexão ao fazer fallback de QUIC para HTTPS.

Como um Ataque é Possível (Modelo de Ameaça)

Em um estado pós-infecção, o malware já tem Vantagem do Primeiro Movimento. Como este projeto usa drivers não assinados e regras de proteção de kernel codificadas (por exemplo, em OwlyshieldRansomFilter e na política de autodefesa do OpenEDR), um atacante pode realizar o seguinte:

  1. Squatting de Diretório: O malware pré-cria C:\Program Files\HydraDragonAntivirus antes de você executar o instalador. Ele define ACLs restritivas ou insere arquivos de configuração "envenenados". Quando o driver inicia, ele carrega cegamente essas regras maliciosas do caminho codificado.
  2. Sequestro de Dependências: Como o Python e o Node.js são instalados no subdiretório do antivírus, o malware pode inserir um python312.dll ou node.exe malicioso nessas pastas. O antivírus então executará, sem saber, código malicioso com privilégios Administrativos durante sua operação normal.
  3. Abuso de Driver Vulnerável (BYOVD): Os atacantes podem "Trazer Seu Próprio Driver Vulnerável" (ou abusar dos incluídos aqui) para contornar as proteções do Kernel do Windows. Sem ELAM e Assinaturas Digitais, o antivírus não pode verificar sua própria identidade ou a integridade de seu ambiente durante o processo de inicialização.

Entrega Reforçada de Regras e Arquitetura de Segurança

O HydraDragon usa uma Arquitetura de Regras Zero-Disk para evitar adulteração pós-infecção e ataques baseados em caminho (para o Kernel):

  1. Zero Dependência de Disco: Os drivers de kernel não leem mais configurações ou regras de exclusão de caminhos de disco codificados (por exemplo, C:\Program Files\HydraDragonAntivirus\hydradragon). Isso elimina vulnerabilidades de Squatting de Diretório e TOCTOU (Time-of-Check to Time-of-Use), em que um atacante poderia substituir ou "envenenar" arquivos de regras antes da inicialização do driver.
  2. Resiliência na Inicialização Antecipada: Ao mover as regras do disco para a memória, mitigamos ataques em que malware de inicialização antecipada tenta excluir ou substituir arquivos de regras antes que o serviço do antivírus seja iniciado. No entanto, em um cenário "pós-infecção" em que o malware já alcançou persistência, ele pode tentar excluir os próprios binários do antivírus. Para se defender contra isso, o HydraDragon conta com ELAM (Early Launch Anti-Malware) e PPL (Protected Process Lite) para garantir que o núcleo do antivírus inicialize e se proteja antes que código malicioso de terceiros possa ser executado.

[!IMPORTANT] Para uma análise de segurança detalhada sobre por que evitar caminhos de disco codificados é crítico para a segurança de drivers, consulte a seção Mecanismos de Proteção da Wiki do Projeto.

  • Para evitar perda de velocidade de conexão, certifique-se de que "late_blocking_mode" esteja definido como true em C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json. Isso pode fazer com que o malware seja detectado um pouco mais tarde.
  • Para depuração, lembre-se de definir HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING como 1.
  • Aceite a caixa de diálogo de confiança de certificado que o Windows exibe enquanto o firewall está em execução.
  • Quaisquer logs serão removidos quando você reiniciar o programa. Portanto, tenha cuidado!
  • Você precisa reiniciar o programa após a análise.
  • Por favor, não compartilhe seu IP nos logs.
  • Certifique-se de que o banco de dados do ClamAV seja instalado sem problemas.
  • Recomendamos fortemente que você tire um snapshot e depois reverta quando terminar seu trabalho.
  • Torne seu nome de usuário aleatório (por exemplo, e para evitar anti-análise).
  • O instalador também inclui daily.cvd, main.cvd, bytecode.cvd devido a problemas de download do banco de dados do ClamAV.
  • Você não pode instalar assinaturas do ClamAV a partir de IP russo https://github.com/Cisco-Talos/clamav/issues/500

Servidor da Comunidade no Discord

Preparar o ambiente

  • Crie muitos arquivos para detectar ransomware.

Guia

Nota 1:.

  • Permita o Java no firewall do Windows, pois ele descompilará o arquivo PE.

Nota 2:

  • Se você encontrar um problema, por favor crie uma issue. O software antivírus pode ser acionado por assinaturas de sites porque elas não são ofuscadas, então exclua a pasta %ProgramFiles%\aHydraDragonAntivirus\hydradragon. Devido aos riscos, use apenas em uma VM.

Nota 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

Nota 4:.

  • Você precisará de uma conexão com a internet para instalar. Não é um instalador offline.
  • Nota do instalador: quando o instalador desativa Hyper-V/VBS ou solicita uma reinicialização, isso é apenas para o driver Windows deste repositório e para testar a compatibilidade.
  • Não é a mesma coisa que o material separado de hypervisor mencionado no wiki ou em outras pastas.

Nota 5:

  • Não se esqueça de fazer uma limpeza, pois ocupa muito espaço ao processar arquivos contra ransomware, etc.
  • Você precisa de muito armazenamento porque ele registra tudo.

Nota 6:

  • Coletei todos os IPs e domínios maliciosos da Internet. Portanto, deve haver muitos falsos positivos, mas eu os trato.

Nota 7:

  • Inno Setup versão 6.7.3

Nota 8:

  • O scanner Sanctum não é uma verificação completa do mecanismo antivírus. Ele apenas verifica alguns componentes estáticos.

Dicas

Dica 1:

  • Não use nomes de VM suspeitos na sua máquina. (John Doe, etc.)

Dica 2:

  • Use VSCode, VSCodium ou outro editor para ver alterações em tempo real nos arquivos .log.

Dica 3:

  • Onde encontrar os logs:
    • Mecanismos principais (AV/Python): Procure em %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\
    • Mecanismo Sanctum: Procure em %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log
    • Sanctum PPL Runner: Este componente registra logs no Log de Eventos do Windows (Origem: SanctumPPLRunner). Verifique o Visualizador de Eventos -> Logs do Windows -> Aplicativo.
    • Controlador Principal: Registra logs no Log de Eventos do Windows (Origem: HydraDragonController).

Dica 4:

  • Feche o Firewall do Windows na VM para evitar qualquer bloqueio do firewall. Estamos testando este programa, não o Firewall do Windows.

FAQ

Para perguntas frequentes, consulte FAQ.md.

Créditos:

Diretórios de Extração e Descompilação

Este documento descreve todos os diretórios de saída usados pela ferramenta de análise executável para várias operações de extração, descompilação e desempacotamento.

Saída de Extração e Descompilação do HydraDragon — README

Este documento descreve os diretórios de saída usados pela ferramenta de análise HydraDragon e o que cada diretório contém. Mantenha este README junto à saída da análise para que os analistas possam encontrar rapidamente os artefatos descompilados/ extraídos.


Como a saída é organizada

  • Cada extrator/descompilador grava em um diretório dedicado sob a raiz da análise.
  • As ferramentas criam subpastas numeradas (1/, 2/, ...) para evitar sobrescritas quando o mesmo empacotador/resultado é processado várias vezes.
  • Nomes de arquivos e subpastas são preservados quando possível para facilitar o rastreamento de volta ao artefato original.
  • Os diretórios são criados automaticamente pelos módulos de extração/descompilação.

Categorias de diretórios de nível superior (referência rápida)

  • Extração de Packer/Ofuscador: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • Análise .NET: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • Android/APK: jadx_decompiled/, androguard/
  • Python: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • JavaScript / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • Java: jar_extracted/, FernFlower_decompiled/
  • Instalador / arquivo: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • Descompiladores de script: autohotkey_decompiled/, autoit_extracted/
  • Saídas de Go / Ungarbler: ungarbler/, ungarbler_string/
  • Diversos / artefatos de análise: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

Descrições detalhadas dos diretórios

(Cada linha mostra o nome do diretório e a finalidade dos arquivos encontrados lá.)

  • hydra_dragon_dumper_extracted/ — Saída extraída do Hydra Dragon Dumper (fork do Mega Dumper).
  • enigma1_extracted/ — Arquivos extraídos do Enigma Virtual Box.
  • decompiled/ — Arquivos descompilados em geral de ferramentas diversas.
  • upx_extracted/ — Arquivos extraídos do UPX (Ultimate Packer for eXecutables).
  • webcrack_javascript_deobfuscated/ — Arquivos JavaScript desofuscados com webcrack.
  • inno_setup_unpacked/ — Arquivos do instalador desempacotados do Inno Setup.
  • autohotkey_decompiled/ — Saídas descompiladas de scripts AutoHotkey.
  • themida_unpacked/ — Saídas desempacotadas do Themida.
  • nuitka/ — Diretório extraído do onefile do Nuitka.
  • ole2/ — Recursos extraídos do OLE2 e estruturas de arquivo composto.
  • dotnet/ — Códigos-fonte descompilados .NET.
  • jadx_decompiled/ — APK descompilado com JADX (códigos-fonte Java).
  • androguard/ — Saída de APK descompilado do androguard (smali/java).
  • asar/ — Conteúdo extraído do arquivo ASAR (Electron).
  • npm_pkg_extracted/ — Extração de pacote NPM (bundles JavaScript).
  • decompiled_jsc/ — Objetos de bytecode V8 / JSC e artefatos descompilados.
  • obfuscar/ — Assemblies .NET ofuscados com Obfuscar.
  • de4dot_extracted/ — Arquivos .NET desofuscados usando de4dot.
  • net_reactor_extracted/ — Saídas do .NET Reactor Slayer.
  • un_confuser_ex_extracted/ — Saídas de desofuscação do UnConfuserEx.
  • eazfixer/ — Saídas de desofuscação do EazFixer para assemblies .NET protegidos por Eazfuscator.
  • pyinstaller_extracted/ — Resultados da extração do onefile do PyInstaller.
  • pyarmor8_and_9_extracted/ — Saídas desempacotadas do PyArmor 8/9.
  • pyarmor7_extracted/ — Saídas de desempacotamento específicas do PyArmor 7.
  • cx_freeze_extracted/ — Conteúdo extraído do library.zip do cx_Freeze.
  • pe_extracted/ — Partes internas de arquivos PE e seções/recursos extraídos.
  • zip_extracted/ — Conteúdo do arquivo ZIP.
  • seven_zip_extracted/ — Conteúdo do arquivo 7-Zip.
  • general_extracted_with_7z/ — Área geral de extração para operações do 7-Zip.
  • nuitka_extracted/ — Saídas binárias do Nuitka e arquivos de suporte.
  • advanced_installer_extracted/ — Saídas de extração do Advanced Installer.
  • tar_extracted/ — Conteúdo do arquivo TAR.
  • memory/ — Arquivos de despejo de memória da análise dinâmica (.dmp / despejos de memória brutos).
  • resource_extractor/ — RCData e recursos incorporados extraídos pelo extrator de recursos.
  • ungarbler/ — Binários Go (garble) desofuscados e saída.
  • ungarbler_string/ — Strings desofuscadas das saídas do Go Garble.
  • debloat/ — Diretório de arquivos desbloatados (instaladores/binários reduzidos).
  • jar_extracted/ — Conteúdo extraído de arquivos JAR.
  • FernFlower_decompiled/ — JARs descompilados com FernFlower.
  • pylingual_extracted/ — Códigos-fonte Python revertidos com pylingual (.pyc -> .py).
  • vmprotect_unpacked/ — Diretórios desempacotados do VMProtect.
  • python_deobfuscated/ — Códigos-fonte Python desofuscados.
  • python_deobfuscated_marshal_pyc/ — .pyc desofuscados de blobs marshal.
  • pycdas_extracted/ — Códigos-fonte Python extraídos com pycdas / Decompyle++. ( 21-Out-2025)
  • python_source_code/ — Códigos-fonte de projetos Python extraídos e organizados.
  • nuitka_source_code/ — Árvore de código-fonte do Nuitka com engenharia reversa.
  • html_extracted/ — Recursos HTML e de páginas da web capturados durante a análise.
  • installshield_extracted/ — Saídas desempacotadas do InstallShield.
  • autoit_extracted/ — Resultados da extração de scripts AutoIt.

Uso e melhores práticas

  • Inspecione cada diretório de extração após a execução para localizar blobs de configuração, recursos incorporados, strings e binários suspeitos.
  • Se precisar regenerar as saídas extraídas, execute o extrator relevante novamente; subpastas numeradas evitam sobrescritas acidentais.

Solução de problemas

  • Se um diretório estiver vazio, verifique o log de extração correspondente para erros. As ferramentas podem falhar silenciosamente se os binários estiverem corrompidos.
  • Se as referências parecerem malformadas (por exemplo, Unknown.0,Unknown), execute o reference_fix_and_rebuild.py fornecido para normalizar e reconstruir referências.
  • Se o carregador estiver lento, ative o cache de shards ou consultas em lote (consulte a documentação do carregador) em vez de recarregar todos os shards a cada consulta.

Contato

Para alterações neste README ou para adicionar novos diretórios de extratores, atualize este arquivo e faça o commit no seu repositório para que todos possam ver o mapeamento.

Doar:

Categorias