Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malware-samples — Malware samples, analysis exercises and other interesting resources. | Kitploit
Инструменты/GitHubGitHub/jstrosch/malware-samples
Network ForensicsMalware AnalysisBinary AnalysisLearning & EducationCurated ResourcesLabs & Practice
GitHubjstrosch/malware-samples

malware-samples

Malware samples, analysis exercises and other interesting resources.

Репозиторий
1.7k2392 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Tweet  Github Discussions

Образцы вредоносных программ

Этот репозиторий предназначен для доступа к широкому спектру вредоносных файлов и других артефактов.

Все образцы находятся в ZIP-архиве, защищённом паролем, с паролем: infected

Упражнения по анализу вредоносных программ

Помимо предоставления артефактов из образцов, я регулярно публикую упражнения по анализу вредоносных программ. Эти упражнения охватывают широкий круг тем по анализу вредоносных программ и сопровождаются подробными решениями и разборами.

2022

  • Октябрь: Трассировка выполнения шеллкода из VBA-макросов

2021

  • Декабрь: Maldocs — автоматизация извлечения URL загрузки с помощью Python
  • Февраль: Maldocs — начало работы с макросами Excel 4 (макросы XLM)
  • Август: JavaScript — деобфускация JS-бэкдора Turla

2020

  • Декабрь: Maldocs — Living Off The Land с помощью PowerShell

Обучающие PCAP

PCAP-файлы, демонстрирующие конкретную сетевую активность, помогут с анализом, написанием правил и всем, что встретится на вашем пути! Для ограничения объёма данных в PCAP-файле применяются соответствующие фильтры захвата.

-> Обучающие PCAP## Сводка по образцам

  • 2023-02-17: Видео на YouTube: тенденции вредоносного ПО OneNote — исследование выполнения скриптов, ведущих к QuakBot
  • 2023-02-07: Видео на YouTube: .NET-загрузчик и открытый каталог — разбор зашифрованной полезной нагрузки, ведущей к CryptBot
  • 2023-02-04: Серия видео на YouTube: исследование NullMixer — выявление методов упаковки, идентификация и разбор ASPack, а также исследование сетевого трафика с помощью Suricata и Evebox
  • 2023-01-23: Видео на YouTube: вредоносное ПО OneNote — советы и рекомендации по исследованию вредоносного ПО OneNote, используемого для доставки AsyncRAT
  • 2023-01-12: Серия видео на YouTube: знакомство с Detect-It-Easy, выявление признаков упаковки, распаковка стилера Vidar с помощью отладки с перемещением во времени
  • 2023-01-02: Видео на YouTube: основы оверлеев в PE-файлах с DCRat

  • 2022-12-15: YouTube: знакомство с dnSpyEx — разбор .NET-дроппера Formbook
  • 2022-03-26: Шаблоны вредоносных документов — Heodo, AgentTesla, NanoCore, Loki, SilentBuilder, Hancitor, NONE, Quakbot
  • 2022-03-12: Шаблоны вредоносных документов — Heodo, Formbook, AgentTesla, Loki, NanoCore, NONE, Quakbot
  • 2022-03-05: Шаблоны вредоносных документов — OskiStealer, RemcosRAT, Loki, NONE, NanoCore, Quakbot, SnakeKeylogger, Formbook, Heodo
  • 2022-02-26: Шаблоны вредоносных документов — SilentBuilder, Heodo, Quakbot, NanoCore, NONE, Loki

Примеры файлов и другие артефакты с публичных тренингов, докладов и воркшопов.

2021

  • 2021-01-13: FloCon - Воркшоп: анализ вторжений и охота за угрозами с помощью инструментов с открытым исходным кодом - демо-файлы и воркшоп на YouTube
  • 2021-08-08: DefCon 29 Workshop - современный анализ вредоносных программ для охотников за угрозами
  • 2021-06: R0 Virtual Vegas: распаковка вредоносных программ
  • 2021-08-26: HITBLab: современный анализ вредоносных программ для охотников за угрозами (HITB Singapore)

2020

  • 2020-11-19: Hack-in-the-Box Cyber Week Workshop: анализ вредоносных документов Word и Excel - демо-файлы и воркшоп на YouTube

Maldocs

Здесь будут содержаться Office-документы, которые, судя по структуре папок, использовались для распространения вредоносных программ. Например, в папке emotet будут содержаться maldocs, которые, как установлено, загружали Emotet. Эти образцы организованы по году/месяцу, когда я их получил и запустил — это может немного отличаться от момента их первого обнаружения в дикой природе (например, даты первой загрузки на VirusTotal).

Насколько это максимально возможно, я также буду включать связанные PCAP-файлы. PCAP-файлы могут содержать результирующий бинарный файл Emotet, который был загружен, а также последующее взаимодействие с C2. Однако я не могу гарантировать, что каждый PCAP-файл будет содержать всю эту последовательность событий.

Текущие maldocs включают:

  • AgentTesla
  • Banload
  • Emotet
  • Hancitor
  • IcedId
  • Lokibot
  • Trickbot
  • Unknown

Maldoc Templates

Скрипт анализа изображений, используемый для создания графов изображений maldoc, можно найти здесь: https://github.com/jstrosch/graph-maldoc-similar-images

Memory Dumps

Будут содержать полные дампы памяти виртуальных машин и отдельных процессов вредоносных программ. Большинство из них получено путём снятия дампов памяти через Cuckoo Sandox. Из-за размера дампов памяти для загрузки предоставляются ссылки на их архивированные версии. Текущие дампы памяти включают:

  • Emotet
  • LokiBot

Binaries

Здесь будут содержаться бинарные файлы (например, PE/.NET, Java и т.д.) известных семейств вредоносных программ. В настоящее время этот архив содержит образцы от:

  • Agenttesla
  • Ave Maria / Warzone RAT
  • Azorult
  • Blue Botnet
  • Buer Loader
  • Dridex
  • Emotet
  • Gandcrab
  • Lokibot
  • Nanocore
  • Remcos
  • Socelars
  • Trickbot
  • Troldesh
  • Turkojan
  • Vidar

Предупреждения и отказ от ответственности

Этот репозиторий предназначен для образовательных и исследовательских целей. Предоставленные здесь образцы являются реальными вредоносными программами, пожалуйста, обращайтесь с ними со всеми необходимыми мерами предосторожности.

Обратите внимание: все образцы/артефакты будут находиться в защищённом паролем архиве с паролем: infected

Скачать инструмент


  • 2022-01-22: Шаблоны вредоносных документов — QuasarRAT, SnakeKeylogger, NONE, Formbook, Loki, AveMariaRAT, AsyncRAT, SilentBuilder, GuLoader, Heodo

  • 2021-12-31: Шаблоны вредоносных документов — NONE, SnakeKeylogger, QuasarRAT, Quakbot, IcedID
  • 2021-12-25: Шаблоны вредоносных документов — TrickBot, Dridex, AsyncRAT, SnakeKeylogger, QuasarRAT, RemcosRAT, SilentBuilder, Quakbot, AveMariaRAT, NONE, Heodo, BitRAT, BazaLoader
  • 2021-12-22: Документ Excel использует VBA-макросы для запуска cmd.exe с целью выполнения скрипта Powershell -> загрузка WarzoneRAT через HTTPS
  • 2021-12-17: Шаблоны вредоносных документов — Шаблоны вредоносных документов — Quakbot, Formbook, IcedID, SilentBuilder, Dridex, Loki, AgentTesla, AsyncRAT, QuasarRAT, NONE
  • 2021-12-16: Документ Excel использует XLM-макросы для запуска cmd.exe с целью загрузки/выполнения скрипта MSHTA -> загрузка скрипта Powershell -> загрузка DLL Emotet
  • 2021-12-11: Шаблоны вредоносных документов — Heodo, Loki, BluStealer, Dridex, Quakbot, NONE, IcedID, AgentTesla, TrickBot
  • 2021-12-04: Шаблоны вредоносных документов — Heodo, Quakbot, Loki, Hancitor, SilentBuilder, NONE, Formbook, Dridex, BitRAT, IcedID

  • 2021-11-17: Исходный код BlackNET 3.7.0.0, найденный в открытом каталоге
  • 2021-11-13: Документ Word использует Packager Shell Object для выполнения VBScript и запуска Powershell с целью загрузки AgentTesla

  • 2021-10-30: Шаблоны вредоносных документов — AsyncRAT, Quakbot, AveMariaRAT, Formbook, Loki, TrickBot, AgentTesla, SnakeKeylogger, ArkeiStealer, Hancitor, NONE, Dridex
  • 2021-10-15: Word загружает EXE-файл Formbook

  • 2021-09-27: Excel сбрасывает EXE-файл Qakbot (qbot)

  • 2021-08-28: Шаблоны вредоносных документов — BazaLoader, Loki, NONE, Hancitor, CobaltStrike, Dridex, RedLineStealer
  • 2021-08-07: Шаблоны вредоносных документов — a310Logger, NONE, AZORult, BuerLoader, Loki, Formbook, TrickBot, Hancitor

  • 2021-07-17: Шаблоны вредоносных документов — IcedID, Gozi, RustyLoader, NONE, njrat, Loki, CobaltStrike, Formbook, Dridex, TrickBot
  • 2021-07-03: Шаблоны вредоносных документов — Quakbot, TrickBot, FickerStealer, Dridex, AgentTesla, NONE

  • 2021-06-19: Шаблоны вредоносных документов — NONE, Adwind, Quakbot, AgentTesla, IcedID, Formbook, Gozi, TrickBot, SnakeKeylogger, Dridex
  • 2021-06-12: Шаблоны вредоносных документов — NONE, Dridex, TrickBot, BazaLoader, NanoCore, Loki, AsyncRAT, IcedID, SnakeKeylogger, njrat, SilentBuilder, Formbook, RemcosRAT, OskiStealer, Gozi, Quakbot
  • 2021-06-12: Excel сбрасывает TransparentTribe (.NET) с проверкой связи с CNC
  • 2021-06-09: Excel загружает AsyncRAT
  • 2021-06-05: Шаблоны вредоносных документов — Adwind, NONE, Formbook, IcedID, Dridex, RemcosRAT, Loki, DoubleBack, AgentTesla, SnakeKeylogger, Gozi, Quakbot, njrat

  • 2021-05-22: Шаблоны вредоносных документов — Dridex, NONE, Adwind, RemcosRAT, TrickBot, AgentTesla, FickerStealer, IcedID, Loki, BazaLoader, SilentBuilder, Hancitor, Quakbot
  • 2021-05-17: Открытый каталог Diamondfox с несколькими модулями и документацией
  • 2021-05-15: Шаблоны вредоносных документов — NONE, njrat, TrickBot, ArkeiStealer, CrimsonRAT, SilentBuilder, Quakbot, Dridex, SnakeKeylogger, IcedID, Adwind, RedLineStealer, AZORult, Hancitor, AgentTesla, Loki
  • 2021-05-08: Шаблоны вредоносных документов — IcedID, SilentBuilder, AgentTesla, BuerLoader, TrickBot, Loki, ArkeiStealer, RaccoonStealer, AsyncRAT, NONE, Quakbot, Dridex, Hancitor

  • 2021-04-30: Шаблоны вредоносных документов — SnakeKeylogger, Dridex, Quakbot, AgentTesla, NONE, Hancitor, Loki, TrickBot, SilentBuilder, Heodo, njrat, Formbook, Gozi, AZORult
  • 2021-04-24: Шаблоны вредоносных документов — 19–23 апреля: Dridex, AgentTesla, IcedID, NONE, Quakbot, RedLineStealer, Loki, Gozi, TrickBot
  • 2021-04-21: Java Network Launch Protocol (jnlp) / JAR, загружает DLL Gozi
  • 2021-04-20: Документ Word использует внедрение шаблона, загружающее RTF-документ, и эксплуатирует CVE-2017-11882 для сброса Nanocore
  • 2021-04-17: Шаблоны вредоносных документов — 12–16 апреля: Formbook, TrickBot, Dridex, SilentBuilder, AgentTesla, SnakeKeylogger, njrat, Quakbot, AZORult, Hancitor, Heodo, Loki, Gozi
  • 2021-04-10: Шаблоны вредоносных документов — 05–09 апреля: TrickBot, IcedID, NONE, BuerLoader, Formbook, Heodo, Hancitor, SilentBuilder, Dridex, Gozi
  • 2021-04-08: Активность эксплойт-кита Purple Fox — целевая страница и другие артефакты
  • 2021-04-03: Шаблоны вредоносных документов — 29 марта – 02 апреля: Gozi, BuerLoader, AgentTesla, BitRAT, IcedID, Loki, SilentBuilder, NONE, gozi, Dridex, Quakbot
  • 2021-04-01: Excel сбрасывает IcedId — использует VBA-макросы для выполнения макросов Excel 4 на скрытом листе/в скрытых столбцах

  • 2021-03-31: Открытый каталог QBot с доступом к прокси-скриптам, файлу .HTACCESS
  • 2021-03-26: Rig EK, не удалось получить полезную(-ые) нагрузку(-и)
  • 2021-03-27: Шаблоны вредоносных документов — 22–22 марта 2021 г.: AgentTesla, SilentBuilder, IcedID, AsyncRAT, Loki, Dridex, Formbook, NanoCore, TrickBot, BazaLoader, Quakbot, LemonDuck
  • 2021-03-16: Шаблоны вредоносных документов — 15–19 марта 2021 г.: Dridex, TrickBot, QuakBot, AgentTesla, SilentBuilder, Gozi, IcedID, Hancitor
  • 2021-03-13: Шаблоны вредоносных документов — 08–12 марта 2021 г.: BuerLoader, SilentBuilder, TrickBot, Gozi, AgentTesla, BazaLoader, NetWire, AveMariaRAT, Loki, NONE, Quakbot, IcedID, ZLoader, Dridex, BazarCall
  • 2021-03-06: Шаблоны вредоносных документов — 01–05 марта — Gozi, BazarCall, SilentBuilder, Quakbot, Loki, CobaltStrike, SnakeKeylogger, TrickBot, AgentTesla, Dridex, NONE, Hancitor

  • 2021-02-27: Шаблоны вредоносных документов за 22–26 февраля 2021 г.: SilentBuilder, TrickBot, Hancitor, Dridex, AsyncRAT, Quakbot, MassLogger, Formbook
  • 2021-02-20: Шаблоны вредоносных документов за 15–19 февраля: NetWire, TrickBot, SilentBuilder, AgentTesla, AveMariaRAT, SnakeKeylogger, njrat, NONE, ZLoader, Dridex, Loki, Quakbot, RemcosRAT, FickerStealer
  • 2021-02-13: Шаблоны вредоносных документов за 08–12 февраля, 4 группы: Dridex, Heodo/Emotet, неизвестная
  • 2021-02-06: Шаблоны вредоносных документов за 01–05 февраля, 3 группы: SilentBuilder и Emotet

  • 2021-01-30: Шаблоны вредоносных документов за 25–29 января, 2 группы: Emotet, неизвестная
  • 2021-01-30: Шаблоны вредоносных документов за 18–22 января, 4 группы: Emotet, Dridex
  • 2021-01-23: Шаблоны вредоносных документов за 11–15 января, 8 групп: Emotet, Dridex
  • 2021-01-15: Excel сбрасывает DLL-файл Qakbot (qbot)
  • 2021-01-15: Документ Word со встроенным загрузчиком Hancitor, проверкой IP и активностью C2
  • 2021-01-09: Шаблоны вредоносных документов за 04–08 января, 6 групп: Emotet, Trickbot, Dridex
  • 2021-01-07: Документ Excel сбрасывает Raccoon
  • 2021-01-02: Шаблоны вредоносных документов за 28 декабря – 01 января, 3 группы: Emotet, Dridex, Emotet

  • 2020-12-26: Шаблоны вредоносных документов 21–25 декабря, 11 групп: Emotet, Dridex и 1 неизвестная
  • 2020-12-19: Шаблоны вредоносных документов 14–18 декабря. 17 групп: Dridex, TA505 и Emotet
  • 2020-12-15: Шаблоны вредоносных документов 07–11 декабря. 7 групп: 1–5 Dridex, 6 BitRat, 7 Emotet
  • 2020-12-15: Excel декодирует DLL (Campo Loader) с помощью Certutil для получения следующей стадии — включает анализ на YouTube и плагин IDA для деобфускации строк
  • 2020-12-05: Шаблоны вредоносных документов за неделю 30 ноября – 04 декабря

  • 2020-11-28: Шаблоны вредоносных документов за неделю 23–27 ноября
  • 2020-11-27: Excel сбрасывает DLL-файл Qakbot (qbot)
  • 2020-11-24: FickerStealer с проверкой IP
  • 2020-11-24: Документ Word сбрасывает Smokeloader
  • 2020-11-24: Документ Word сбрасывает DLL Dridex с проверкой связи
  • 2020-11-21: Шаблоны вредоносных документов за неделю 16–20 ноября
  • 2020-11-14: Шаблоны вредоносных документов за неделю 09–13 ноября
  • 2020-11-10: Вредоносный документ Emotet — встроенная DLL и CertUtil для декодирования Base64, включает анализ на YouTube
  • 2020-11-07: Шаблоны вредоносных документов за неделю 02–06 ноября

  • 2020-10-31: Шаблоны вредоносных документов за неделю 26–30 октября
  • 2020-10-29: Документ Excel сбрасывает Qakbot
  • 2020-10-24: Шаблоны вредоносных документов за неделю 19–23 октября
  • 2020-10-16: Шаблоны Emotet за неделю 12–16 октября
  • 2020-10-09: Шаблоны Emotet за неделю 05–09 октября
  • 2020-10-02: Шаблоны Emotet за неделю 28 сентября – 02 октября
  • 2020-10-05: Документ Word использует Lua для последующей активности

  • 2020-09-17: Документ Word сбрасывает Betabot (использует CVE-2017-11882)

  • 2020-08-29: Образец ArkeiStealer с эксфильтрацией данных
  • 2020-08-21: Azorult сбрасывает AsyncRat, REMCOS, возможно другие
  • 2020-08-15: Программа-вымогатель Cerber с проверкой связи
  • 2020-08-02: Стилер Raccoon сбрасывает криптовалютный майнер

  • 2020-07-24: Бот Amadey с полезными нагрузками и проверкой связи
  • 2020-07-24: Стилер Raccoon с проверкой связи с C&C
  • 2020-07-19: Документ Excel сбрасывает GuLoader
  • 2020-07-13: Документ Word сбрасывает загрузчик Hancitor

  • 2020-06-29: Trickbot версии 1000512 и gtag ono51, сбрасывает новый модуль nwormDll64 — включает 12-часовой PCAP
  • 2020-06-29: Два документа Excel, сбрасывающих Netwire, включая проверки связи с C2
  • 2020-06-20: ZLoader с проверкой связи
  • 2020-06-01: Документ Excel сбрасывает Guloader
  • 2020-06-01: IcedID с изображением, используемым для стеганографии

  • 2020-05-29: Вредоносный документ использует внедрение шаблона для выполнения макросов
  • 2020-05-13: Программа-вымогатель Gamma с проверкой связи через HTTP
  • 2020-05-13: Образец Cryptbot
  • 2020-05-13: Образец Danabot с биконингом
  • 2020-05-04: Trickbot с GTAG tt002 и версией 1000509, 12-часовой PCAP с биконами

  • 2020-04-26: Стилер Gomorrah (двоичный файл .NET)
  • 2020-04-16: Trickbot с GTAG MAN6 и версией 1000507 — использует конфигурацию revocation.txt
  • 2020-04-16: AgentTesla с эксфильтрацией данных через SMTP
  • 2020-04-14: Образец Vidar с эксфильтрацией данных через ZIP-файл
  • 2020-04-13: Azorult сбрасывает программу-вымогатель Blackout
  • 2020-04-04: Ave-Maria/Warzon RAT

  • 2020-03-27: Word сбрасывает Ursnif через MSHTA.exe
  • 2020-03-26: Word сбрасывает банковский троян Banload
  • 2020-03-26: Excel сбрасывает AgentTesla
  • 2020-03-26: Word сбрасывает IcedId
  • 2020-03-25: Образец NanoCore с дампнутыми плагинами (сборки .NET)
  • 2020-03-24: Blue Botnet
  • 2020-03-19: Formbook
  • 2020-03-14: Excel сбрасывает LokiBot

  • 2020-02-29: Загрузчик Buer
  • 2020-02-18: Remcos
  • 2020-02-13: Turkojan

  • 2016-02-28: Angler EK с Alexu.edu.eg## Примеры из тренингов и воркшопов