Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malduck — 🦆 Malduck — ваш утиный компаньон в путешествиях по анализу вредоносного ПО | Kitploit
Инструменты/GitHubGitHub/cert-polska/malduck
Статический анализДинамический анализ (песочница)Обратная инженерияАнализ вредоносных программКриптографияАнализ Бинарных Файлов
GitHubcert-polska/malduck

malduck

🦆 Malduck — ваш утиный компаньон в путешествиях по анализу вредоносного ПО

Репозиторий
357371 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🦆 Malduck

Установка ⚙️ | Документация 📚


Malduck — ваш утиный спутник в путешествиях по анализу вредоносного ПО. Он в основном основан на проекте Roach, который черпает многие концепции из библиотеки mlib, созданной Мацеем Котовичем. Целью форка было сделать Roach независимым от проекта Cuckoo Sandbox, но при этом поддерживать его внутренний формат procmem.

Malduck предоставляет множество улучшений, основанных на кодовой базе CERT.pl, что делает скрипты, написанные для целей анализа вредоносного ПО, гораздо короче и мощнее.

Возможности

  • Криптография (AES, Blowfish, Camelie, ChaCha20, Serpent и многие другие)
  • Алгоритмы сжатия (aPLib, gzip, LZNT1 (RtlDecompressBuffer))
  • Объекты модели памяти (работа с дампами памяти, PE/ELF, сырыми файлами и дампами IDA с использованием одного и того же кода)
  • Движок извлечения (модульная система извлечения конфигураций из файлов/дампов)
  • Фиксированные целочисленные типы (например, Uint64) и побитовые утилиты
  • Операции со строками (фрагменты, выравнивание, упаковка/распаковка и т.д.)
  • Алгоритмы хеширования (CRC32, MD5, SHA1, SHA256)

Примеры использования

AES

root@kitploit:~
from malduck import aes

key = b'A'*16
iv = b'B'*16
plaintext = b'data'*16
ciphertext = aes.cbc.encrypt(key, iv, plaintext)

Serpent

root@kitploit:~
from malduck import serpent

key = b'a'*16
iv = b'b'*16
plaintext = b'data'*16
ciphertext = serpent.cbc.encrypt(key, plaintext, iv)

APLib декомпрессия

root@kitploit:~
from malduck import aplib

# Headerless compressed buffer
aplib(b'T\x00he quick\xecb\x0erown\xcef\xaex\x80jumps\xed\xe4veur`t?lazy\xead\xfeg\xc0\x00')

Фиксированные целочисленные типы

root@kitploit:~
from malduck import DWORD

def sdbm_hash(name: bytes) -> int:
    hh = 0
    for c in name:
        # operations on the DWORD type produce a dword, so a result
        # is also a DWORD.
        hh = DWORD(c) + (hh << 6) + (hh << 16) - hh
    return int(hh)

Движок извлечения - пример модуля

root@kitploit:~
from malduck import Extractor

class Citadel(Extractor):
    family = "citadel"
    yara_rules = ("citadel",)
    overrides = ("zeus",)

    @Extractor.string("briankerbs")
    def citadel_found(self, p, addr, match):
        log.info('[+] `Coded by Brian Krebs` str @ %X' % addr)
        return True

    @Extractor.string
    def cit_login(self, p, addr, match):
        log.info('[+] Found login_key xor @ %X' % addr)
        hit = p.uint32v(addr + 4)
        print(hex(hit))
        if p.is_addr(hit):
            return {'login_key': p.asciiz(hit)}

        hit = p.uint32v(addr + 5)
        print(hex(hit))
        if p.is_addr(hit):
            return {'login_key': p.asciiz(hit)}

Объекты модели памяти

root@kitploit:~
from malduck import procmempe

with procmempe.from_file("notepad.exe", image=True) as p:
    resource_data = p.pe.resource("NPENCODINGDIALOG")

Как начать

Установите, выполнив

root@kitploit:~
pip install malduck

Больше документации можно найти на readthedocs.

Софинансируется Европейским инструментом соединения Европы (CEF) от Европейского союза

Скачать инструмент