
Декодирует трафик PlugX и зашифрованные/сжатые артефакты
Базовый Python-скрипт, который декодирует трафик PlugX и зашифрованные/сжатые артефакты.
Принимаются pull request'ы от желающих внести вклад.
В настоящее время требует: CTypes (with ntdll), dpkt (http://code.google.com/p/dpkt)
Протестировано с Python 2.7 в Windows.
Долгосрочная цель — создать чистый Python-плагин для MITRE's ChopShop.
https://github.com/MITRECND/chopshop
Поскольку я хочу сделать его на чистом Python, мне придётся отказаться от вызова RtlCompressBuffer к ntdll...
ИСПОЛЬЗУЙТЕ ЭТО НА СВОЙ СТРАХ И РИСК, Я НИЧЕГО НЕ ГАРАНТИРУЮ.