Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malduck — 🦆 Malduck — ваш утиный компаньон в путешествиях по анализу вредоносного ПО | Kitploit
Инструменты/GitHubGitHub/cert-polska/malduck
Статический анализДинамический анализ (песочница)Обратная инженерияАнализ вредоносных программКриптографияАнализ Бинарных Файлов
GitHubcert-polska/malduck

malduck

🦆 Malduck — ваш утиный компаньон в путешествиях по анализу вредоносного ПО

Репозиторий
35737501 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🦆 Malduck

Установка ⚙️ | Документация 📚


Malduck — ваш утиный спутник в путешествиях по анализу вредоносного ПО. Он в основном основан на проекте Roach, который черпает многие концепции из библиотеки mlib, созданной Мацеем Котовичем. Целью форка было сделать Roach независимым от проекта Cuckoo Sandbox, но при этом поддерживать его внутренний формат procmem.

Malduck предоставляет множество улучшений, основанных на кодовой базе CERT.pl, что делает скрипты, написанные для целей анализа вредоносного ПО, гораздо короче и мощнее.

Возможности

  • Криптография (AES, Blowfish, Camelie, ChaCha20, Serpent и многие другие)
  • Алгоритмы сжатия (aPLib, gzip, LZNT1 (RtlDecompressBuffer))
  • Объекты модели памяти (работа с дампами памяти, PE/ELF, сырыми файлами и дампами IDA с использованием одного и того же кода)
  • Движок извлечения (модульная система извлечения конфигураций из файлов/дампов)
  • Фиксированные целочисленные типы (например, Uint64) и побитовые утилиты
  • Операции со строками (фрагменты, выравнивание, упаковка/распаковка и т.д.)
  • Алгоритмы хеширования (CRC32, MD5, SHA1, SHA256)
  • Примеры использования

    AES

    root@kitploit:~
    from malduck import aes
    
    key = b'A'*16
    iv = b'B'*16
    plaintext = b'data'*16
    ciphertext = aes.cbc.encrypt(key, iv, plaintext)
    

    Serpent

    root@kitploit:~
    from malduck import serpent
    
    key = b'a'*16
    iv = b'b'*16
    plaintext = b'data'*16
    ciphertext = serpent.cbc.encrypt(key, plaintext, iv)
    

    APLib декомпрессия

    root@kitploit:~
    from malduck import aplib
    
    # Headerless compressed buffer
    aplib(b'T\x00he quick\xecb\x0erown\xcef\xaex\x80jumps\xed\xe4veur`t?lazy\xead\xfeg\xc0\x00')
    

    Фиксированные целочисленные типы

    root@kitploit:~
    from malduck import DWORD
    
    def sdbm_hash(name: bytes) -> int:
        hh = 0
        for c in name:
            # operations on the DWORD type produce a dword, so a result
            # is also a DWORD.
            hh = DWORD(c) + (hh << 6) + (hh << 16) - hh
        return int(hh)
    

    Движок извлечения - пример модуля

    root@kitploit:~
    from malduck import Extractor
    
    class Citadel(Extractor):
        family = "citadel"
        yara_rules = ("citadel",)
        overrides = ("zeus",)
    
        @Extractor.string("briankerbs")
        def citadel_found(self, p, addr, match):
            log.info('[+] `Coded by Brian Krebs` str @ %X' % addr)
            return True
    
        @Extractor.string
        def cit_login(self, p, addr, match):
            log.info('[+] Found login_key xor @ %X' % addr)
            hit = p.uint32v(addr + 4)
            print(hex(hit))
            if p.is_addr(hit):
                return {'login_key': p.asciiz(hit)}
    
            hit = p.uint32v(addr + 5)
            print(hex(hit))
            if p.is_addr(hit):
                return {'login_key': p.asciiz(hit)}
    

    Объекты модели памяти

    root@kitploit:~
    from malduck import procmempe
    
    with procmempe.from_file("notepad.exe", image=True) as p:
        resource_data = p.pe.resource("NPENCODINGDIALOG")
    

    Как начать

    Установите, выполнив

    root@kitploit:~
    pip install malduck
    

    Больше документации можно найти на readthedocs.

    Софинансируется Европейским инструментом соединения Европы (CEF) от Европейского союза

    Скачать инструмент