Ferramenta de análise estática e dinâmica para detecção de código malicioso, binários suspeitos e violações de privacidade
Instalação - Uso - Análise Dinâmica - Regras YARA - CI/CD
Documentação: Inglês | Tiếng Việt
Ferramenta de análise estática e dinâmica para detectar código malicioso, binários suspeitos e violações de privacidade. Analisa código-fonte, executáveis compilados (.exe, .dll, .elf), pacotes macOS (.app, .dmg, .pkg), aplicativos móveis (.apk, .ipa) e pacotes de aplicativos com regras YARA, sandbox comportamental Docker, análise móvel MobSF, desofuscação de payloads e geração de relatórios em múltiplos formatos (JSON, HTML, SARIF).
| Categoria | Exemplos de Detecção |
|---|---|
| Shells Reversos | Python socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat |
| Backdoors | Web shells (PHP/JSP/ASP.NET), injeção de comandos (Python/JS/Java/Ruby/Go/C), bind shells, rotas ocultas, carregamento remoto de código, criação de usuários, SSTI, desserialização insegura |
| Ofuscação | Cadeias Base64+eval, construção de código de caracteres, payloads hex, imports dinâmicos |
| Mineradores de Criptomoedas | Conexões a pools Stratum, APIs de mineração, endereços de carteira (BTC/ETH/XMR) |
| Ransomware | Percursos de criptografia de arquivos, mensagens de resgate, padrões de criptografia+renomeação |
| Roubo de Credenciais | Segredos codificados, roubo de área de transferência, coleta de variáveis de ambiente, arquivos de credenciais de navegador |
| Ataques à Cadeia de Suprimentos | Hooks suspeitos de npm/pip install, confusão de dependências, registros personalizados |
| Persistência | Criação de cron/schtasks, chaves Registry Run, LaunchAgent/Daemon, manipulação de SUID |
| Escalação de Privilégios | Manipulação de bit SUID, setuid(0), chown root |
| Anti-Análise | Detecção de debugger, detecção de VM, callbacks TLS, uso de ptrace |
| Keyloggers | GetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate |
| Privacidade | SDKs de rastreamento (40+), campos de PII (SSN, cartões de crédito, dados biométricos, saúde), permissões invasivas, fingerprinting de dispositivo |
| Indicadores de Binários | Binários empacotados (UPX, alta entropia), seções RWX, imports suspeitos, código não assinado/adulterado |
pip install malware-check
pipx install malware-check
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"
Isso instala a CLI principal. Análise de binários via pefile/lief, detecção de arquivos baseada em IA via magika e varredura YARA via yara-python são extras opcionais.
# Núcleo + análise de binários + detecção de arquivos por IA + YARA
pip install malware-check[full]
# Ou instale apenas o que precisar
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]
# Ou instale os extras manualmente
pip install pefile lief magika yara-python
pip install malware-check[detect]
Quando instalado, o malware-check usa Magika para melhorar a identificação de arquivos entre plataformas, enriquecer os metadados file_type e direcionar arquivos sem extensão ou disfarçados para o analisador correto com base no conteúdo, em vez do nome do arquivo.
# Requer Docker - https://docs.docker.com/get-docker/
# Construir a imagem da sandbox (configuração única)
malware-check build-sandbox
malware-check info
O comando info mostrará se a detecção de arquivos via Magika está disponível.
Instale como uma skill do Claude Code para que o Claude possa analisar arquivos por você:
# Instalar a skill do GitHub
npx skills install momenbasel/malware-check --skill malware-check
# Ou manualmente: copie skill/SKILL.md para seu diretório de skills
cp -r skill/ ~/.claude/skills/malware-check/
Em seguida, no Claude Code, diga: "scan this file for malware" ou "is this binary safe?" e o Claude usará o malware-check automaticamente.
Você também precisa ter a ferramenta CLI instalada:
pip install malware-check pefile lief yara-python
Instale a ferramenta e adicione às instruções do seu agente Codex:
# 1. Instalar a CLI
pip install malware-check pefile lief yara-python