PEpper
Uma ferramenta de código aberto para realizar análise estática de malware em Portable Executable
Instalação
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
Captura de tela
e mais linhas..
Saída CSV
e mais colunas..
- Razão de entropia suspeita
- Razão de nome suspeito
- Tamanho de código suspeito
- Timestamp de depuração suspeito
- Número de exportações
- Número de chamadas anti-debugging
- Número de chamadas de detecção de máquina virtual
- Número de chamadas de API suspeita
- Número de strings suspeitas
- Número de correspondências de regras YARA
- Número de URLs encontrados
- Número de IPs encontrados
- Suporte a Cookie na pilha (GS)
- Suporte a Control Flow Guard (CFG)
- Suporte a Data Execution Prevention (DEP)
- Suporte a Address Space Layout Randomization (ASLR)
- Suporte a Structured Exception Handling (SEH)
- Suporte a Thread Local Storage (TLS)
- Presença de manifesto
- Presença de versão
- Presença de certificado digital
- Detecção de empacotador
- Detecção na base de dados do VirusTotal
- Hash de importação
Notas
- Pode ser executado em PE único ou múltiplos (colocados dentro de um diretório)
- A saída será salva (no mesmo diretório do pepper.py) como FILENAME-output.csv
- Para usar a verificação do VirusTotal, adicione sua chave privada no módulo chamado "virustotal.py" (é necessária conexão com a Internet)
-
Créditos
Muitos agradecimentos àqueles que indiretamente me ajudaram neste trabalho, especialmente:
- O projeto LIEF e sua biblioteca incrível
- PEstudio, um software realmente incrível para analisar PE
- PEframe do guelfoweb, uma ferramenta incrível e amplamente utilizada para realizar análise estática em malware Portable Executable e documentos maliciosos do MS Office
- Projeto Yara-Rules, que fornece assinaturas compiladas, classificadas e mantidas tão atualizadas quanto possível