PEpper
Инструмент с открытым исходным кодом для выполнения статического анализа вредоносных программ на Portable Executable
Установка
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
Скриншоты
и ещё строки..
Вывод в CSV
и ещё столбцы..
Извлеченные характеристики
- Коэффициент подозрительной энтропии
- Коэффициент подозрительного имени
- Подозрительный размер кода
- Подозрительная временная метка отладки
- Количество экспортов
- Количество вызовов антиотладки
- Количество вызовов обнаружения виртуальных машин
- Количество вызовов подозрительных API
- Количество подозрительных строк
- Количество совпадений с правилами YARA
- Количество найденных URL
- Количество найденных IP
- Поддержка Cookie в стеке (GS)
- Поддержка Control Flow Guard (CFG)
- Поддержка Data Execution Prevention (DEP)
- Поддержка Address Space Layout Randomization (ASLR)
- Поддержка Structured Exception Handling (SEH)
- Поддержка Thread Local Storage (TLS)
- Наличие манифеста
- Наличие версии
- Наличие цифровой подписи
- Обнаружение упаковщика
- Обнаружение в базе данных VirusTotal
- Хэш импорта
Примечания
- Может запускаться на одном или нескольких PE (размещенных в директории)
- Вывод будет сохранен (в той же директории, что и pepper.py) как FILENAME-output.csv
- Для использования сканирования VirusTotal добавьте ваш закрытый ключ в модуль "virustotal.py" (требуется подключение к интернету)
-
Благодарности
Большое спасибо тем, кто косвенно помог мне в этой работе, особенно:
- Проект LIEF и его потрясающая библиотека
- PEstudio, действительно потрясающее программное обеспечение для анализа PE
- PEframe от guelfoweb, невероятно широко распространенный инструмент для статического анализа вредоносных программ Portable Executable и вредоносных документов MS Office
- Проект Yara-Rules, который предоставляет скомпилированные сигнатуры, классифицированные и поддерживаемые в актуальном состоянии насколько это возможно