
Malware samples, analysis exercises and other interesting resources.
Этот репозиторий предназначен для доступа к широкому спектру вредоносных файлов и других артефактов.
Все образцы находятся в ZIP-архиве, защищённом паролем, с паролем: infected
Помимо предоставления артефактов из образцов, я регулярно публикую упражнения по анализу вредоносных программ. Эти упражнения охватывают широкий круг тем по анализу вредоносных программ и сопровождаются подробными решениями и разборами.
PCAP-файлы, демонстрирующие конкретную сетевую активность, помогут с анализом, написанием правил и всем, что встретится на вашем пути! Для ограничения объёма данных в PCAP-файле применяются соответствующие фильтры захвата.
-> Обучающие PCAP## Сводка по образцам
Примеры файлов и другие артефакты с публичных тренингов, докладов и воркшопов.
2021
2020
Здесь будут содержаться Office-документы, которые, судя по структуре папок, использовались для распространения вредоносных программ. Например, в папке emotet будут содержаться maldocs, которые, как установлено, загружали Emotet. Эти образцы организованы по году/месяцу, когда я их получил и запустил — это может немного отличаться от момента их первого обнаружения в дикой природе (например, даты первой загрузки на VirusTotal).
Насколько это максимально возможно, я также буду включать связанные PCAP-файлы. PCAP-файлы могут содержать результирующий бинарный файл Emotet, который был загружен, а также последующее взаимодействие с C2. Однако я не могу гарантировать, что каждый PCAP-файл будет содержать всю эту последовательность событий.
Текущие maldocs включают:
Скрипт анализа изображений, используемый для создания графов изображений maldoc, можно найти здесь: https://github.com/jstrosch/graph-maldoc-similar-images
Будут содержать полные дампы памяти виртуальных машин и отдельных процессов вредоносных программ. Большинство из них получено путём снятия дампов памяти через Cuckoo Sandox. Из-за размера дампов памяти для загрузки предоставляются ссылки на их архивированные версии. Текущие дампы памяти включают:
Здесь будут содержаться бинарные файлы (например, PE/.NET, Java и т.д.) известных семейств вредоносных программ. В настоящее время этот архив содержит образцы от:
Этот репозиторий предназначен для образовательных и исследовательских целей. Предоставленные здесь образцы являются реальными вредоносными программами, пожалуйста, обращайтесь с ними со всеми необходимыми мерами предосторожности.
Обратите внимание: все образцы/артефакты будут находиться в защищённом паролем архиве с паролем: infected