
Coleção de scripts para análise de malware, desofuscação e extração de configurações. Suporta análise estática, descompactação, conversão de shellcode e extração de C2 para famílias de malware como AgentTesla, Qakbot e CobaltStrike.
| Pasta | Script | Depende | Estático | Propósito |
|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | Desofuscação JavaScript. Extrai recursivamente todas as funções chamadas com base em uma função inicial fornecida |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | Desofuscação JavaScript. Renomeia todos os identificadores para ren_<numero> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | Variante x64 do script PropagateExternalParameters de 32 bits fornecido pelo Ghidra |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | Move todas as funções chamadoras para o namespace malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | Emulador e rastreador de driver em modo kernel |
| Nuitka | nuitka_extractor.py | Python | ✅ | Extrai executáveis Nuitka onefile |
| PKG | pkg_vfs_extract.py | Python | ✅ | Extrai e inspeciona Sistemas de Arquivos Virtuais incorporados de binários vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | Obtém uma lista de símbolos para todas as funções exportadas de uma DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | Monitora alterações em uma pasta fornecida e despeja os arquivos alterados |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | Extrai arquivos PyInstaller que usam um stub personalizado e criptografia personalizada |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | Extrai arquivos do Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | Extrai arquivos RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | Converte shellcode bruto em um arquivo PE com shellcode como ponto de entrada |
| Alvo | Depende | Estático | Extração de config | Extração de C2 | Desofuscação | Descompactação | Lida com amostra empacotada |
|---|---|---|---|---|---|---|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ |
Salvo indicação em contrário, as ferramentas neste repositório são licenciadas sob a Licença MIT (consulte LICENSE).
Algumas ferramentas são derivadas de projetos GPLv3 e, portanto, permanecem licenciadas sob GPLv3+. Essas ferramentas contêm seus próprios arquivos e cabeçalhos LICENSE.
| ✅ |
| ⛔ |
| ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |