Назад к обновлениям
New releaseAug 9, 2026

HydraDragonAntivirus openedr-demo

Динамический и статический анализ с Real Time Malware Analysis с Antivirus для Windows, включая open-source XDR (3 проекта EDR), ClamAV, YARA-X, машинное обучение AI, поведенческий анализ, Unpacker, Deobfuscator, Decompiler, сигнатуры веб-сайтов, Ghidra, Suricata, Sigma, Kernel, защиту на основе Hypervisior и многое другое, что вы можете себе представить.

Поделиться

Hydra Dragon Antivirus

Hydra Dragon Antivirus

HydraDragon Antivirus — ретро-марка

Вики проекта

📚 Подробная документация, архитектурные диаграммы и руководства по компонентам — на нашем вики проекта.

Графический интерфейс Hydra Dragon

Sanctum EDR

OpenEDR

ВНИМАНИЕ: ИДЁТ АКТИВНАЯ РАЗРАБОТКА

Этот проект не готов к продакшену. Ожидайте критических изменений, ошибок и незавершённых функций.

⚠️ ВНИМАНИЕ: Этот репозиторий предназначен строго для ЭКСПЕРТОВ ПО АНАЛИЗУ ВРЕДОНОСНОГО ПО и ИССЛЕДОВАТЕЛЕЙ БЕЗОПАСНОСТИ. Он содержит низкоуровневые системные компоненты и экспериментальные драйверы безопасности, требующие профессиональных знаний для безопасной работы.

[!CAUTION]

🛑 ОТВЕТСТВЕННОСТЬ ПОЛЬЗОВАТЕЛЯ И ОГРАНИЧЕНИЯ ЗАЩИТЫ

HydraDragon предназначен для защиты от вредоносных автоматизированных угроз, а не от человеческих ошибок или намеренных изменений системы.

  1. Ручное удаление: Антивирус НЕ ОСТАНОВИТ выполнение команд типа rd C: /s /q или ручное удаление ваших собственных файлов. Он понимает, что если вы (администратор) явно удаляете что-то, это реальная ошибка пользователя, а не вторжение вредоносного ПО. Система спроектирована так, чтобы разрешать намеренные административные решения без вмешательства.
  2. Неправильная конфигурация драйверов/системы: Программа не защищает от ручной установки несовместимых драйверов или неправильных системных настроек. Ошибка «Inaccessible Boot Device» или другие сбои системы, вызванные ручными правками реестра или экспериментами с драйверами, НЕ считаются поведением вредоносного ПО и не блокируются.
  3. Экспериментальный характер: Вы несёте ответственность за любую потерю данных или нестабильность системы, вызванные использованием этого экспериментального ПО. Всегда сначала тестируйте в виртуальной машине (VM).

Проект одного человека

  • HydraDragon — это трёхлетний независимый проект с открытым исходным кодом в области антивирусов/EDR, созданный в основном одним разработчиком.

TODO

  • Добавить HydraDragonIDE в проект (статический анализатор).
  • Удалить Npcap, так как он не совсем с открытым исходным кодом, и заменить на собственную сборку Suricata.

О возможностях проекта

  • Я говорил об этом около месяца назад: ПРИМЕЧАНИЕ: Этот проект стал гораздо сложнее, чем вы думаете, поэтому я переключился на Android, чтобы присоединиться к AV-Test и стать первым антивирусом с открытым исходным кодом, который будет участвовать в профессиональных тестах: https://github.com/HydraDragonAntivirus/HydraDragonAV-Mobile
  • Затем это ОБНОВЛЕНИЕ: Я планировал использовать только лучшие сигнатуры и убрать большую часть антивируса, основанного на динамическом анализе, оставив только Owlyshield + OpenEDR + Firewall, потому что в реальном мире нужно сосредоточиться на защите в реальном времени без тяжёлых сигнатур.
  • Так что это снова будет очень сложная задача. Удачи мне.

Совместимость с ПК

  • Поддержка платформ: Этот проект строго для Windows x86-64. aarch64 и другие архитектуры не поддерживаются.

  • Данный установщик предназначен для использования на чистых или свежеотформатированных ПК с Windows.

  • Для достижения наилучших результатов устанавливайте HydraDragon Antivirus только на те системы, где требуемые сторонние компоненты ещё не были установлены вручную.

Важное уведомление

Пожалуйста, не запускайте этот установщик, если на вашем ПК уже установлены следующие программы:

  • Python 3.12
  • Node.js
  • Npcap
  • ClamAV
  • Suricata
  • OpenEDR или связанные компоненты EDR

Установка HydraDragon Antivirus на систему, где эти компоненты уже установлены, может вызвать конфликты версий, проблемы с путями, конфликты служб или непредвиденное поведение установщика.

Рекомендуемое использование

Используйте этот установщик на:

  • Чистых установках Windows
  • Чистых тестовых машинах
  • Виртуальных машинах
  • ПК без существующих зависимостей антивирусных движков

Если у вас уже установлены какие-либо из требуемых компонентов, сначала удалите их или используйте чистую среду Windows перед установкой HydraDragon Antivirus.

Важные примечания и ограничения

Область проекта

HydraDragon — это локальный антивирусный проект (за исключением облака Xcitium), находящийся в настоящее время в стадии активной и экспериментальной разработки.

  • Он работает локально в системе.
  • Он предназначен для исследований, обучения и экспериментов по анализу вредоносного ПО.

Этот проект не претендует на замену вашего основного повседневного антивирусного решения.


Философия обнаружения

  • Возможны ложные срабатывания.
  • Система предполагает, что машина находится в чистом состоянии (не после заражения).
  • Проект отдаёт приоритет более глубокому анализу, а не скорости.
  • Цель — долгосрочное улучшение обнаружения, а не быстрое, но поверхностное.
  • Это НЕ означает, что проект достигает 99% обнаружения — это лишь отражает философию разработки.
  • Этот антивирус использует не только свои лучшие сигнатуры, но и почти все новые сигнатуры. Поэтому он тяжёлый.

Экспериментальный статус

  • Этот проект крайне экспериментальный.
  • Некоторые архитектурные решения в ранних версиях были неоптимальными и влияли на стабильность.
  • Проект активно улучшается и дорабатывается.
  • Используйте с осторожностью.

Известные ограничения

  • Файлы размером более 2 ГБ пропускаются сканером и не проверяются. Не считайте пропущенный файл чистым.
  • Прозрачный TLS-прокси/инспектор может установить локальный сертификат HydraDragon Firewall CA, если включено согласие на установку сертификатов. Графический интерфейс брандмауэра может добавлять/удалять его вручную, а деинсталлятор удаляет его по мере возможности.

Политика обнаружения образцов

  • Очень старые образцы вредоносного ПО могут не обнаруживаться.

  • Ссылка на вывод сигнатур из эксплуатации: https://blog.clamav.net/2025/12/clamav-signature-retirement.html

  • Критически важные для загрузки фильтры: MBRFilter теперь настраивается как SERVICE_BOOT_START (0) UpperFilter. Это гарантирует защиту главной загрузочной записи с самого первого момента инициализации стека диска, обеспечивая устойчивость на аппаратном уровне против буткитов и программ-вымогателей в стиле Petya.

  • Файлы, которые выглядят как мусор или полностью неизвестные данные, могут намеренно игнорироваться.

  • Если удалён PE-заголовок, некоторые движки обнаружения могут больше не помечать файл.

  • YARA-детекты могут по-прежнему срабатывать в зависимости от логики правил (например, правила, которые не проверяют тип файла).

Пример:

Образец с удалённым PE-заголовком: https://www.virustotal.com/gui/file/9b7e921e971fe7523ba83a4599b4006ad214854eb043372129e4f5a68c5a427f

Оригинальный образец: https://www.virustotal.com/gui/file/1ef6c1a4dfdc39b63bfe650ca81ab89510de6c0d3d7c608ac5be80033e559326


Примечания по установке и использованию

[!IMPORTANT] Проблема длинных путей OpenEDR: OpenEDR содержит глубоко вложенные структуры каталогов, превышающие стандартное ограничение Windows в 260 символов. Перед клонированием или сборкой выполните:

git config --global core.longpaths true

Без этого клонирование или сборка компонента OpenEDR завершится ошибками, связанными с путями.

  • Процесс установки не полностью автоматизирован. Npcap, драйверы, компоненты брандмауэра и некоторые другие зависимости могут потребовать ручного подтверждения во время установки.
  • Если автоматический деинсталлятор столкнулся с проблемами, вам придётся вручную удалить драйвер ELAM. Инструкции по очистке реестра см. в Руководстве по удалению.
  • Временные ошибки обновления ClamAV во время установки можно безопасно игнорировать.
  • Если установка драйвера не удалась, отключите Secure Boot и попробуйте снова.
  • Рекомендуется дождаться полной загрузки интерфейса антивируса, даже если некоторые защиты уже выглядят активными.
  • Поскольку ELAM не может автоматически запускаться в режиме тестовой подписи, мы используем отложенный запуск антивируса, чтобы предотвратить злоупотребление исполнением драйвера. (Примечание: Все драйверы должны быть подписаны. Хотя тестовая подпись WDK приемлема для общей разработки, она недостаточна для драйверов ELAM).
  • Цикл хэширования Sanctum cert.ps1 / sign.bat / build.rs — это процесс только для разработки и CI-тестов. В реальном производстве не поставляйте sanctum.sys с локальным самоподписанным sanctum.pfx, образцом пароля PFX, настройками загрузки с тестовой подписью/режимом отладки или CI-сгенерированным хэшем ELAM. Релизы производственных драйверов должны использовать защищённый конвейер подписи релизов и подпись через Microsoft Partner Center / Hardware Dev Center. Для ELAM используйте путь подачи пакетов HLK/WHCP, а не этот локальный цикл самоподписи; см. примечания по подписи Sanctum.
  • Чтобы антивирус работал в полном объёме, необходимо отключить целостность памяти. Ссылка: https://github.com/adrianyy/kernelhook/issues/1

Защита процессов и оркестрация

  • Единая оркестрация: HydraDragonController выступает в роли главного оркестратора всего стека безопасности. Он управляет жизненным циклом C++ AV Engine, Python EDR Core и Sanctum PPL Runner.
  • Защищённый загрузчик: Сам загрузчик антивируса защищён. Хотя администратор может завершить его вручную, вредоносное ПО не может его завершить, поскольку драйвер проверяет источник всех запросов на завершение.
  • Ручное управление: Если вы вручную закроете графический интерфейс, фоновые механизмы безопасности останутся активными.

Карантинная директория

C:\ProgramData\HydraDragonQuarantine


Ограничение восстановления после программ-вымогателей

  • Текущий ответ на программы-вымогатели сосредоточен на обнаружении, блокировке, завершении процессов, карантине и телеметрии.
  • В настоящее время нет автоматического восстановления файлов после изменения или шифрования их программой-вымогателем.
  • Откат файлов на основе теневых копий существует, но не доверяйте им.
  • Откат реестра уже существует для поддерживаемых изменений persistence или конфигурации, связанных с программами-вымогателями; это отдельно от восстановления содержимого файлов.
  • Храните независимые резервные копии и точки восстановления; обнаружение не заменяет восстановление.

Примечание о предупреждениях брандмауэра / HIPS

  • Не помещайте в карантин каждое предупреждение, появляющееся из уведомлений брандмауэра о «новом подключении».
  • Предупреждение о новом подключении — это не то же самое, что полный автоматический вердикт о вредоносности.
  • Телеметрия брандмауэра и HIPS по-прежнему частично разделена, поэтому некоторые предупреждения носят информационный, контекстный характер или требуют ручной проверки перед карантином.
  • Сначала проверьте путь процесса, родительский процесс, назначение и другие телеметрические данные, а не предполагайте, что каждое сетевое предупреждение является вредоносным.

Описание

На данном этапе:

  • Приложение работает только локально (за исключением облака Xcitium).

  • Функции могут быть неполными или нестабильными.

  • Возможны критические изменения без предварительного уведомления.

  • Этот проект не готов к продакшену и должен использоваться только в целях разработки и тестирования.

  • Динамический и статический анализ с анализом вредоносного ПО в реальном времени и антивирусом для Windows, включая открытый XDR (3 EDR-проекта), ClamAV, YARA-X, машинное обучение и ИИ, поведенческий анализ, распаковщик, деобфускатор, декомпилятор, сигнатуры веб-сайтов, Ghidra, Suricata, Sigma, защиту на основе ядра и гипервизора и многое другое, чем вы можете себе представить.

Лицензия

Этот проект лицензирован в соответствии с GNU General Public License v2.0 (GPLv2).
Подробнее см. в файле LICENSE.

Загрузка базы данных вредоносного и безопасного ПО для машинного обучения

  • Новейшая база данных:

  • База данных безопасных PE (202k+): Ссылка для скачивания

  • База данных безопасных JS (53k+)Ссылка для скачивания

  • База данных вредоносных JS (39k+): Ссылка для скачивания

  • База данных вредоносных PE остаётся прежней.

  • Старая база данных (с ложными отрицательными и ложными положительными результатами):

  • База данных вредоносных PE (53k+): Ссылка для скачивания

  • База данных безопасных PE (204k+): Ссылка для скачивания

  • База данных безопасных JS (53k+): Ссылка для скачивания

  • База данных вредоносных JS (39k+): Ссылка для скачивания

  • Примечание: Коллекция содержит только PE-файлы размером менее 10 МБ. Из-за поломки моей USB-флешки, которую уже не восстановить, примерно 6 000 безопасных образцов были потеряны навсегда. Некоторые из этих образцов даже не были доступны на VirusTotal.

  • Пароль: infected

Руководство по обучению машинного обучения

  • Установите базу данных вредоносных (datamaliciousorder) и безопасных (data2) образцов, затем установите зависимости из requirements.txt для train.py и просто запустите train.py в той же папке, где находятся datamaliciousorder и data2.
  • Затем удалите results.pkl и переименуйте ml_definitions.pkl в results.pkl, чтобы объединить данные pickle.

Руководство по компиляции из исходников

  • Документация по сборке разбивается на страницы компонентов.
  • Со временем будет добавлено больше страниц по конкретным компонентам.

Исходный код Ghidra

Java Development Kit

Установка

  • Установочный файл в релизе HydraDragonAntivirus.exe

Удаление

Для полного удаления драйверов ядра и системных служб следуйте Руководству по удалению.

[!IMPORTANT] Для полного удаления защищённых файлов драйверов (.sys) и связанных DLL требуется перезагрузка в Безопасном режиме.

Ghidra

  • Ghidra: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\ghidra
  • Ghidra scripts: %ProgramFiles%\aHydraDragonAntivirus\hydradragon\scripts

Sigma-HQ - Hayabusa

ВАЖНО

  • Уязвимые драйверы и риск после заражения: Этот проект использует такие драйверы, как WinDivert. Эти драйверы в настоящее время уязвимы. Если вы видите, что этот драйвер используется злоупотребительно, вероятно, вы заражены.
  • Сценарий после заражения: По умолчанию этот проект предполагает, что ваша система чиста на момент установки. Он НЕ предназначен для очистки или восстановления уже заражённой системы.
  • Нулевая ответственность: Если вы установите это на уже скомпрометированную систему, резидентное вредоносное ПО может использовать эти драйверы или централизованную структуру зависимостей (Python/Node.js) для повышения привилегий или сохранения присутствия. Разработчик не несёт ответственности за любой ущерб в сценарии после заражения.
  • Не запускайте в безопасном режиме: HydraDragonAntivirus несовместим с безопасным режимом, и его запуск там настоятельно не рекомендуется. Чтобы предотвратить злоупотребление безопасным режимом вредоносным ПО, HydraDragonAntivirus включает правило защиты безопасного режима, которое обнаруживает попытки включить параметры загрузки в безопасный режим, изменить соответствующие настройки реестра или иным образом принудительно загрузить систему в безопасный режим.
  • Блокировка протокола QUIC: Брандмауэр HydraDragon по умолчанию блокирует трафик QUIC (порт UDP 443), чтобы предотвратить обход традиционной проверки TLS вредоносным ПО. Это заставляет приложения использовать стандартный HTTPS/TLS, обеспечивая надлежащий глубокий анализ пакетов. Некоторые современные приложения (Chrome, Firefox и т. д.) могут испытывать начальные задержки подключения при переходе с QUIC на HTTPS.

Как возможна атака (модель угроз)

В состоянии после заражения вредоносное ПО уже имеет преимущество первого хода. Поскольку этот проект использует неподписанные драйверы и жёстко заданные правила защиты ядра (например, в OwlyshieldRansomFilter и политике самозащиты OpenEDR), злоумышленник может выполнить следующее:

  1. Подмена каталога (Directory Squatting): Вредоносное ПО заранее создаёт C:\Program Files\HydraDragonAntivirus до того, как вы запустите установщик. Оно устанавливает ограничивающие ACL или размещает «отравленные» файлы конфигурации. Когда драйвер запускается, он вслепую загружает эти вредоносные правила из жёстко заданного пути.
  2. Перехват зависимостей: Поскольку Python и Node.js устанавливаются в подкаталог антивируса, вредоносное ПО может разместить вредоносный python312.dll или node.exe в этих папках. Затем антивирус, сам того не зная, выполнит вредоносный код с правами администратора в ходе своей обычной работы.
  3. Использование уязвимых драйверов (BYOVD): Злоумышленники могут «принести собственный уязвимый драйвер» (или использовать те, что включены сюда), чтобы обойти защиту ядра Windows. Без ELAM и цифровых подписей антивирус не может проверить свою собственную идентичность или целостность своего окружения в процессе загрузки.

Защищённая доставка правил и архитектура безопасности

HydraDragon использует архитектуру правил с нулевым использованием диска, чтобы предотвратить вмешательство после заражения и атаки на основе путей (для ядра):

  1. Нулевая зависимость от диска: Драйверы ядра больше не читают конфигурацию или правила исключений из жёстко заданных путей на диске (например, C:\Program Files\HydraDragonAntivirus\hydradragon). Это устраняет уязвимости подмены каталога и TOCTOU (проверка-в-момент-использования), когда злоумышленник мог заменить или «отравить» файлы правил до инициализации драйвера.
  2. Устойчивость на ранних этапах загрузки: Перенося правила с диска в память, мы смягчаем атаки, когда ранозапущенное вредоносное ПО пытается удалить или заменить файлы правил до запуска службы антивируса. Однако в сценарии «после заражения», когда вредоносное ПО уже закрепилось, оно может попытаться удалить сами бинарные файлы антивируса. Для защиты от этого HydraDragon полагается на ELAM (ранний запуск антивредоносной защиты) и PPL (облегчённый защищённый процесс), чтобы ядро антивируса инициализировалось и защищало себя до того, как сможет выполниться сторонний вредоносный код.

[!IMPORTANT] Подробный анализ безопасности, объясняющий, почему отказ от жёстко заданных путей на диске критически важен для безопасности драйверов, см. в разделе «Механизмы защиты» вики проекта.

  • Чтобы избежать потери скорости соединения, убедитесь, что для параметра «late_blocking_mode» задано значение true в C:\Program Files\HydraDragonAntivirus\hydradragon\HydraDragonFirewall\settings.json. Это может привести к чуть более позднему обнаружению вредоносного ПО.
  • Для отладки не забудьте установить HKEY_LOCAL_MACHINE\SOFTWARE\Owlyshield\VERBOSE_LOGGING в 1.
  • Примите диалог доверия сертификату, который Windows показывает при работе брандмауэра.
  • Все журналы будут удалены при перезапуске программы. Будьте осторожны!
  • После анализа необходимо перезапустить программу.
  • Пожалуйста, не раскрывайте свой IP в журналах.
  • Убедитесь, что база данных ClamAV установлена без проблем.
  • Мы настоятельно рекомендуем сделать снимок, а затем вернуться к нему после завершения работы.
  • Сделайте имя пользователя случайным (например, для избежания антианализа).
  • Установщик также включает daily.cvd, main.cvd, bytecode.cvd из-за проблем с загрузкой базы данных ClamAV.
  • Нельзя установить сигнатуры ClamAV с российского IP https://github.com/Cisco-Talos/clamav/issues/500

Сервер сообщества Discord

Подготовка окружения

  • Создавайте множество файлов, чтобы обнаружить программы-вымогатели.

Руководство

Примечание 1:.

  • Разрешите Java в брандмауэре Windows, так как она декомпилирует PE-файл.

Примечание 2:

  • Если вы обнаружите проблему, создайте issue. Антивирусное ПО может срабатывать на сигнатуры веб-сайтов, потому что они не обфусцированы, поэтому исключите папку %ProgramFiles%\aHydraDragonAntivirus\hydradragon. Из-за рисков используйте только в виртуальной машине.

Примечание 3:- https://github.com/icsharpcode/ILSpy/tree/master/ICSharpCode.ILSpyCmd

Примечание 4:.

  • Вам понадобится подключение к интернету для установки. Это не офлайн-установщик.
  • Примечание установщика: когда программа установки отключает Hyper-V/VBS или запрашивает перезагрузку, это касается только драйвера Windows из этого репозитория и проверки совместимости.
  • Это не то же самое, что отдельный материал по гипервизору, упомянутый в вики или в других папках.

Примечание 5:

  • Не забывайте выполнять очистку, так как при обработке файлов на предмет программ-вымогателей и т. п. расходуется слишком много места.
  • Вам нужно очень много места для хранения, потому что он регистрирует всё.

Примечание 6:

  • Я собрал все вредоносные IP-адреса и домены из интернета. Поэтому должны быть большие ложные срабатывания, но я с ними справляюсь.

Примечание 7:

  • Версия Inno Setup 6.7.3

Примечание 8:

  • Сканер Sanctum — это не полное сканирование антивирусным движком. Он проверяет только некоторые статические компоненты.

Советы

Совет 1:

  • Не используйте подозрительные имена виртуальных машин на вашем компьютере. (John Doe и т. д.)

Совет 2:

  • Используйте VSCode, VSCodium или другой редактор, чтобы видеть изменения .log файлов в реальном времени.

Совет 3:

  • Где найти журналы:
    • Основные движки (AV/Python): Смотрите в %ProgramFiles%\HydraDragonAntivirus\hydradragon\antivirus_scripts\log\
    • Движок Sanctum: Смотрите в %ProgramFiles%\HydraDragonAntivirus\hydradragon\Sanctum\logs\sanctum.log
    • Sanctum PPL Runner: Этот компонент записывает журналы в Журнал событий Windows (Источник: SanctumPPLRunner). Проверьте Просмотр событий -> Журналы Windows -> Приложение.
    • Главный контроллер: Записывает журналы в Журнал событий Windows (Источник: HydraDragonController).

Совет 4:

  • Отключите брандмауэр Windows на виртуальной машине, чтобы избежать блокировок брандмауэром. Мы тестируем эту программу, а не брандмауэр Windows.

FAQ

С часто задаваемыми вопросами можно ознакомиться в FAQ.md.

Благодарности:

Каталоги извлечения и декомпиляции

В этом документе описаны все выходные каталоги, используемые инструментом анализа исполняемых файлов для различных операций извлечения, декомпиляции и распаковки.

Результаты извлечения и декомпиляции HydraDragon — README

В этом документе описаны выходные каталоги, используемые инструментом анализа HydraDragon, и содержимое каждого каталога. Храните этот README рядом с результатами анализа, чтобы аналитики могли быстро находить декомпилированные/извлечённые артефакты.


Как организованы результаты

  • Каждый экстрактор/декомпилятор записывает данные в отдельный каталог в корне анализа.
  • Инструменты создают нумерованные подпапки (1/, 2/, ...), чтобы избежать перезаписи, когда один и тот же упаковщик/результат обрабатывается несколько раз.
  • Имена файлов и подпапки сохраняются там, где это возможно, чтобы упростить отслеживание до исходного артефакта.
  • Каталоги создаются автоматически модулями извлечения/декомпиляции.

Категории каталогов верхнего уровня (краткий справочник)

  • Извлечение упаковщиков/обфускаторов: hydra_dragon_dumper_extracted/, upx_extracted/, themida_unpacked/, vmprotect_unpacked/, debloat/
  • Анализ .NET: dotnet/, obfuscar/, de4dot_extracted/, net_reactor_extracted/, un_confuser_ex_extracted/, eazfixer/
  • Android/APK: jadx_decompiled/, androguard/
  • Python: pyinstaller_extracted/, pyarmor8_and_9_extracted/, pyarmor7_extracted/, nuitka/, nuitka_extracted/, nuitka_source_code/, cx_freeze_extracted/, pylingual_extracted/, python_deobfuscated/, python_deobfuscated_marshal_pyc/, pycdas_extracted/, python_source_code/
  • JavaScript / Node / Electron: webcrack_javascript_deobfuscated/, asar/, npm_pkg_extracted/, decompiled_jsc/
  • Java: jar_extracted/, FernFlower_decompiled/
  • Установщики / архивы: inno_setup_unpacked/, advanced_installer_extracted/, installshield_extracted/, zip_extracted/, seven_zip_extracted/, tar_extracted/, general_extracted_with_7z/, pe_extracted/
  • Декомпиляторы скриптов: autohotkey_decompiled/, autoit_extracted/
  • Go / вывод Ungarbler: ungarbler/, ungarbler_string/
  • Разное / артефакты анализа: decompiled/, ole2/, memory/, resource_extractor/, html_extracted/

Подробное описание каталогов

(В каждой строке указано имя каталога и назначение файлов, находящихся в нём.)

  • hydra_dragon_dumper_extracted/ — Извлечённые результаты Hydra Dragon Dumper (форк Mega Dumper).
  • enigma1_extracted/ — Извлечённые файлы Enigma Virtual Box.
  • decompiled/ — Общие декомпилированные файлы из различных инструментов.
  • upx_extracted/ — Извлечённые файлы UPX (Ultimate Packer for eXecutables).
  • webcrack_javascript_deobfuscated/ — JavaScript-файлы, деобфусцированные с помощью webcrack.
  • inno_setup_unpacked/ — Распакованные файлы установщика Inno Setup.
  • autohotkey_decompiled/ — Результаты декомпиляции скриптов AutoHotkey.
  • themida_unpacked/ — Результаты распаковки Themida.
  • nuitka/ — Каталог извлечения Nuitka onefile.
  • ole2/ — Извлечённые ресурсы OLE2 и структуры составных файлов.
  • dotnet/ — Декомпилированные исходники .NET.
  • jadx_decompiled/ — APK, декомпилированные с помощью JADX (исходники Java).
  • androguard/ — Результаты декомпиляции APK из androguard (smali/java).
  • asar/ — Содержимое извлечённого архива ASAR (Electron).
  • npm_pkg_extracted/ — Извлечение пакетов NPM (JavaScript-бандлы).
  • decompiled_jsc/ — Объекты байткода V8 / JSC и декомпилированные артефакты.
  • obfuscar/ — .NET-сборки, обфусцированные с помощью Obfuscar.
  • de4dot_extracted/ — .NET-файлы, деобфусцированные с помощью de4dot.
  • net_reactor_extracted/ — Результаты .NET Reactor Slayer.
  • un_confuser_ex_extracted/ — Результаты деобфускации UnConfuserEx.
  • eazfixer/ — Результаты деобфускации EazFixer для .NET-сборок, защищённых Eazfuscator.
  • pyinstaller_extracted/ — Результаты извлечения PyInstaller onefile.
  • pyarmor8_and_9_extracted/ — Результаты распаковки PyArmor 8/9.
  • pyarmor7_extracted/ — Результаты распаковки, специфичные для PyArmor 7.
  • cx_freeze_extracted/ — Извлечённое содержимое library.zip от cx_Freeze.
  • pe_extracted/ — Внутренности PE-файлов и извлечённые секции/ресурсы.
  • zip_extracted/ — Содержимое ZIP-архивов.
  • seven_zip_extracted/ — Содержимое архивов 7-Zip.
  • general_extracted_with_7z/ — Область общего извлечения для операций 7-Zip.
  • nuitka_extracted/ — Бинарные результаты Nuitka и вспомогательные файлы.
  • advanced_installer_extracted/ — Результаты извлечения Advanced Installer.
  • tar_extracted/ — Содержимое TAR-архивов.
  • memory/ — Файлы дампов памяти динамического анализа (.dmp / сырые дампы памяти).
  • resource_extractor/ — RCData и встроенные ресурсы, извлечённые экстрактором ресурсов.
  • ungarbler/ — Деобфусцированные Go-бинарники (garble) и выходные данные.
  • ungarbler_string/ — Деобфусцированные строки из результатов Go Garble.
  • debloat/ — Каталог урезанных файлов (обрезка установщиков/бинарников).
  • jar_extracted/ — Извлечённое содержимое JAR-файлов.
  • FernFlower_decompiled/ — JAR-файлы, декомпилированные с помощью FernFlower.
  • pylingual_extracted/ — Восстановленные pylingual исходники Python (.pyc -> .py).
  • vmprotect_unpacked/ — Распакованные каталоги VMProtect.
  • python_deobfuscated/ — Деобфусцированные исходники Python.
  • python_deobfuscated_marshal_pyc/ — Деобфусцированные .pyc из marshal-блобов.
  • pycdas_extracted/ — Результаты pycdas / Decompyle++ по извлечению исходников Python. ( 21-Oct-2025)
  • python_source_code/ — Извлечённые и систематизированные исходники Python-проектов.
  • nuitka_source_code/ — Восстановленное дерево исходников Nuitka (reverse engineering).
  • html_extracted/ — HTML и ресурсы веб-страниц, захваченные во время анализа.
  • installshield_extracted/ — Результаты распаковки InstallShield.
  • autoit_extracted/ — Результаты извлечения скриптов AutoIt.

Использование и лучшие практики

  • Проверяйте каждый каталог извлечения после запуска, чтобы найти конфигурационные блобы, встроенные ресурсы, строки и подозрительные бинарники.
  • Если вам нужно пересоздать извлечённые результаты, запустите соответствующий экстрактор снова; нумерованные подпапки предотвращают случайную перезапись.

Устранение неполадок

  • Если каталог пуст, проверьте соответствующий журнал извлечения на наличие ошибок. Инструменты могут незаметно завершаться с ошибкой, если бинарники повреждены.
  • Если ссылки выглядят некорректными (например, Unknown.0,Unknown), запустите предоставленный скрипт reference_fix_and_rebuild.py, чтобы нормализовать и пересобрать ссылки.
  • Если загрузчик работает медленно, включите кэширование шардов или пакетные запросы (см. документацию загрузчика), а не перезагружайте каждый шард для каждого поиска.

Контакты

Для изменений в этом README или добавления новых каталогов экстракторов обновите этот файл и закоммитьте его в свой репозиторий, чтобы все видели соответствие.

Пожертвования:

Категории