
Простой фреймворк для извлечения «действенных» данных из Android-вредоносного ПО (C&Cs, номера телефонов и т.д.)
Простой фреймворк для извлечения «полезных» данных из Android-вредоносов (C&C, номера телефонов и т.д.)
Перед началом работы с этим проектом необходимо установить следующие пакеты:
git clone https://github.com/androguard/androguard; cd androguard; sudo python setup.py install)easy_install pycrypto)easy_install pyelftools)easy_install yara)Идея очень проста и модульна. Проект содержит несколько каталогов, в которых размещаются ваши модули статического анализа или обработки вывода:
plugins — здесь находится код, отвечающий за идентификацию вредоноса и извлечение данных. Каждый класс должен наследоваться от класса Plugin из templates.recon идентифицирует вредонос — поместите сюда весь код, необходимый для того, чтобы убедиться, что вы можете извлечь данные.extract выполняет стандартное извлечение. Для извлечённых данных нет определённого формата, но лучше хранить их в виде словаря Python, чтобы обработчики вывода могли читать их единообразно.processing — сюда помещаются классы, наследующие от класса OutputProcessor. Они вызываются после извлечения данных и получают извлечённую информацию.process принимает данные и выдаёт результат (например, добавляет файл или C&C в вашу базу данных, проверяет, активен ли C&C, и т.д.).Если вы хотите внести свой вклад, напишите плагин, который декодирует какое-нибудь новое семейство вредоносов. Это просто — посмотрите на существующие плагины.
Итак, у вас есть образец APK, и вы не знаете, что это и где находится C&C? Введите:
python maldrolyzer.py [путь_к_образцу]
Если maldrolyzer знает семейство вредоносов, он выведет полезную информацию, например:
{'c2': ['http://esaphapss.net/bn/save_message.php'],
'malware': 'xbot007',
'md5': 'ce17e4b04536deac4672b98fbee905e0',
'sha1': 'a48a2b8a5e1cae168ea42bd271f5b5a0c65f59a9',
'sha256': 'c3a24d1df11baf2614d7b934afba897ce282f961e2988ac7fa85e270e3b3ea7d',
'sha512': 'a47f3db765bff9a8d794031632a3cf98bffb3e833f90639b18be7e4642845da2ee106a8947338b9244f50b918a32f1a6a952bb18a1f86f8c176e81c2cb4862b9'}
И вы можете отслеживать C&C из нескольких семейств вредоносов с помощью http://amtrckr.info