Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DECAF — DECAF (abreviação de Dynamic Executable Code Analysis Framework) é uma plataforma de análise binária baseada em QEMU. Este é também o lar da plataforma dinâmica de análise de malware Android DroidScope. DroidScope agora é uma extensão do DECAF. | Kitploit
Ferramentas/GitHubGitHub/decaf-project/decaf
Segurança AndroidAnálise Dinâmica (Sandboxing)Engenharia ReversaAnálise de MalwareAnálise de Binários
GitHubdecaf-project/decaf

DECAF

DECAF (abreviação de Dynamic Executable Code Analysis Framework) é uma plataforma de análise binária baseada em QEMU. Este é também o lar da plataforma dinâmica de análise de malware Android DroidScope. DroidScope agora é uma extensão do DECAF.

Ver Repositório
83716715há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Build Status

DECAF

DECAF (abreviação de Dynamic Executable Code Analysis Framework) é uma plataforma de análise binária baseada no QEMU.

DECAF++

DECAF++, a nova versão do DECAF, a análise de taint é cerca de 2 vezes mais rápida, tornando-a a estrutura de análise dinâmica de taint de sistema completo mais rápida, até onde sabemos. Isso resulta em uma usabilidade muito melhor, impondo apenas 4% de sobrecarga (SPEC CPU2006) quando não há entrada suspeita (tainted). Mesmo sob cargas pesadas de análise de taint, o DECAF++ tem um desempenho muito melhor, cerca de 25% mais rápido no nbench, devido à sua elasticidade. A elasticidade do DECAF++ o torna um caso muito adequado para tarefas de análise de segurança que analisariam seletivamente a entrada, por exemplo, Sistemas de Detecção de Intrusão (IDS) que podem filtrar tráfego benigno. Para mais detalhes técnicos, consulte nosso artigo do RAID 2019. Para ativar as otimizações, veja nossa página wiki do DECAF++.

PUBLICAÇÕES

  1. Ali Davanian, Zhenxiao Qi, Yu Qu e Heng Yin, DECAF++: Elastic Whole-System Dynamic Taint Analysis, No 22º Simpósio Internacional sobre Pesquisa em Ataques, Intrusões e Defesas (RAID), Setembro de 2019. (Se deseja citar a nova versão otimizada do DECAF, por favor cite este artigo)

  2. "Make it work, make it right, make it fast: building a platform-neutral whole-system dynamic binary analysis platform", Andrew Henderson, Aravind Prakash, Lok Kwong Yan, Xunchao Hu, Xujiewen Wang, Rundong Zhou e Heng Yin, a ser publicado no Simpósio Internacional sobre Testes e Análise de Software (ISSTA'14), San Jose, CA, Julho de 2014. (Se deseja citar o DECAF, por favor cite este artigo)

  3. Lok Kwong Yan, Andrew Henderson, Xunchao Hu, Heng Yin e Stephen McCamant?. On soundness and precision of dynamic taint analysis. Relatório Técnico SYR-EECS-2014-04, Syracuse University, Janeiro de 2014.

  4. DroidScope: Seamlessly Reconstructing OS and Dalvik Semantic Views for Dynamic Android Malware Analysis", Lok-Kwong Yan e Heng Yin, no 21º Simpósio de Segurança USENIX, Bellevue, WA, 8-10 de Agosto de 2012.

Sistemas Acadêmicos Selecionados Usando DECAF

  1. Luo, L., Fu, Y., Wu, D., Zhu, S., & Liu, P. (2016, Junho). Repackage-proofing android apps. In 2016 46th Annual IEEE/IFIP International Conference on Dependable Systems and Networks (DSN) (pp. 550-561). IEEE.

  2. Wei, J., Yan, L. K., & Hakim, M. A. (2015, Dezembro). Mose: Live migration based on-the-fly software emulation. In Proceedings of the 31st Annual Computer Security Applications Conference (ACSAC) (pp. 221-230).

  3. Carmony, C., Hu, X., Yin, H., Bhaskar, A.V., & Zhang, M. (2016). Extract Me If You Can: Abusing PDF Parsers in Malware Detectors. In Proceedings of 2016 Network and Distributed System Security Symposium (NDSS).

  4. Feng, Q., Prakash, A., Yin, H., & Lin, Z. (2014, Dezembro). Mace: High-coverage and robust memory analysis for commodity operating systems. In Proceedings of the 30th annual computer security applications conference (pp. 196-205)

  5. Alwabel, A., Shi, H., Bartlett, G., & Mirkovic, J. (2014). Safe and automated live malware experimentation on public testbeds. In 7th Workshop on Cyber Security Experimentation and Test (CSET'14).

Introdução

DECAF (Dynamic Executable Code Analysis Framework) é o sucessor das técnicas de análise binária desenvolvidas para o TEMU (componente de análise dinâmica do BitBlaze) como parte do trabalho de Heng Yin no projeto BitBlaze liderado por Dawn Song. O DECAF baseia-se no TEMU. Agradecemos a todos que trabalharam conosco nesse projeto.

Fig 1 a arquitetura geral do DECAF

A Fig 1 ilustra a arquitetura geral do DECAF. O DECAF é uma estrutura de análise binária dinâmica de sistema completo e independente de plataforma. Ele fornece os seguintes recursos principais.

Introspecção de Máquina Virtual Right-on-Time

Diferente do TEMU, o DECAF não usa driver convidado para recuperar semânticas de nível de sistema operacional. O componente VMI do DECAF é capaz de reconstruir uma visão atualizada do sistema operacional da máquina virtual, incluindo processos, threads, módulos de código e símbolos para dar suporte à análise binária. Além disso, para suportar múltiplas arquiteturas e sistemas operacionais, ele segue um design independente de plataforma. O fluxo de trabalho para extrair informações semânticas de nível de SO é comum em várias arquiteturas e sistemas operacionais. O único tratamento específico de plataforma reside em quais estruturas de dados do kernel e quais campos extrair informações.

Suporte para Múltiplas Plataformas

Idealmente, gostaríamos que o mesmo código de análise (com código específico de plataforma mínimo) funcionasse para diferentes arquiteturas de CPU (por exemplo, x86 e ARM) e diferentes sistemas operacionais (por exemplo, Windows e Linux). Isso requer que o framework de análise oculte os detalhes específicos da arquitetura e do sistema operacional dos plugins de análise. Além disso, para tornar o próprio framework de análise sustentável e extensível a novas arquiteturas e sistemas operacionais, o código específico de plataforma dentro do framework também deve ser minimizado. O DECAF pode oferecer suporte tanto para múltiplas arquiteturas quanto para múltiplos sistemas operacionais. Atualmente, o DECAF suporta Windows 32 bits xp/Windows 7/linux e X86/arm.

Taint Preciso e Sem Perdas

O DECAF garante um taint preciso mantendo a precisão em nível de bit para registradores de CPU e memória, e incorporando regras precisas de taint nos blocos de código traduzidos. Assim, o status de taint para cada registrador de CPU e localização de memória é processado e atualizado de forma síncrona durante a execução do código da máquina virtual. A propagação dos rótulos de taint é feita de forma assíncrona. Ao implementar essa lógica de taint principalmente no nível de representação intermediária (mais concretamente, no nível TCG IR), torna-se fácil estender o suporte a taint para uma nova arquitetura de CPU.

Interfaces de programação orientadas a eventos

O DECAF fornece uma interface de programação orientada a eventos. Isso significa que o paradigma de "instrumentar" na fase de tradução e depois analisar na fase de execução é invisível para os plugins de análise. Os plugins de análise precisam apenas se registrar para os eventos de interesse e implementar as funções correspondentes de tratamento de eventos. Os detalhes da instrumentação de código são tratados pelo framework.

Gerenciamento de instrumentação dinâmica

Baixar ferramenta