
Framework simples para extrair dados "acionáveis" de malware Android (C&Cs, números de telefone etc.)
Estrutura simples para extrair dados "acionáveis" de malware Android (C&Cs, números de telefone etc.)
Você precisa instalar os seguintes pacotes antes de começar a usar este projeto:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)A ideia é realmente simples e modular. O projeto possui alguns diretórios que hospedam um lugar para sua análise estática ou processamento de saída:
plugins - é aqui que está o código responsável pela identificação do malware e extração de dados. Cada classe deve herdar da classe Plugin de templates.recon identifica o malware - coloque ali todo o código necessário para garantir que você possa extrair os dados.extract faz a extração usual. Não há um formato específico para os dados extraídos, mas é bom mantê-los em dicionário Python, para que os processadores de saída possam lê-los de forma uniforme.processing - é aqui que você coloca as classes que herdam da classe OutputProcessor. Elas são invocadas após a extração dos dados e recebem as informações extraídas.process pega os dados e produz algum tipo de resultado (por exemplo, adiciona um arquivo ou C&C ao seu banco de dados, verifica se o C&C está ativo etc.)Se você quiser contribuir, escreva um plugin que decodifique alguma nova família de malware. É fácil, basta olhar os plugins existentes.
Então, você tem uma amostra de APK e não sabe o que é e onde está o C&C? Digite:
python maldrolyzer.py [sample_path]
Se o maldrolyzer conhece a família de malware, ele exibirá algumas informações úteis como:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
E você pode rastrear os C&Cs de várias famílias de malware usando http://amtrckr.info