
FLARE floss применён ко всем распакованным+дампам образцов в Malpedia, предварительно обработан для дальнейшего использования.
Этот репозиторий содержит результат применения инструмента FLARE FLOSS ко всем распакованным и развёрнутым образцам в Malpedia, предварительно обработанным для дальнейшего использования.
Мы намерены периодически обновлять эту коллекцию.
Во время последнего запуска в январе 2026 года было обработано 9.202 файла, связанных с 2.136 семействами вредоносных программ.
FLOSSing привёл к 61.135.522 необработанным строкам, которые были очищены и дедуплицированы до 5.666.515 уникальных строк.
После распаковки коллекция в настоящее время занимает около 1300 МБ.
Коллекция строк предоставляется в виде JSON-словаря (см. папку data) и состоит из трёх разделов:
about: подобно заголовку файла, содержит метаданные об этой коллекции.family_to_id: отображение идентификаторов семейств на названия семейств, как указано в Malpedia (плюс некоторые библиотеки).strings: собственно данные, словарь с ключом-строкой и значением-словарём с дополнительной информацией.Вкратце данные выглядят так:
{
"about": {
"author": "Daniel Plohmann // daniel.plohmann<at>fkie.fraunhofer.de",
"date_flossed": "2026-01-06",
"date_published": "2026-01-06",
"floss_version": "floss v3.0.1-0-g3782dc9",
"info": "This collection contains the output of applying the FLARE team's floss tool to all unpacked+dumped samples in Malpedia, with additional information in which families the respective string was found, along with its extraction method and encoding. Processing has been applied to reduce the number of mistakenly extracted data strings with no real value to further analysis, FLOSS QUANTUMSTRAND and own tagging has been applied to enrich the output.",
"license": "Creative Commons BY-SA 4.0",
"num_input_strings": 61135522,
"num_filtered_input_strings": 26844200,
"num_malware_families": 2136,
"num_samples_flossed": 9202,
"num_tagged_strings": 2421776,
"num_unique_strings": 5666515,
"reference": "malpedia.caad.fkie.fraunhofer.de/",
"source": "https://github.com/malpedia/malpedia-flossed"
},
"family_to_id": {
"elf.anchor_dns": 1121,
"elf.angryrebel": 1393,
"elf.babuk": 899,
...
"win.zupdax": 1328,
"win.zxxz": 1732,
"win.zyklon": 689
},
"strings": {
...
"Mozilla/4.0 (compatible; MSIE 6.0; Win32)": {
"encodings": [
"ASCII"
],
"families": [
79,
272,
683,
914,
918,
1000,
1572
],
"family_count": 7,
"methods": [
"static"
],
"string": "Mozilla/4.0 (compatible; MSIE 6.0; Win32)",
"tags": [
"user-agent"
]
},
...
Возможные кодировки: ASCII и UTF-16LE, а методы относятся к методам извлечения FLOSS: decoded, stack, static, tight и language.
Теги получены из набора собственных эвристик, а также на основе методов и данных, найденных в ветке разработки QUANTUMSTRAND FLOSS.
Вместо каждого разбора огромного JSON-файла мы предоставляем докеризированный веб-сервис, позволяющий выполнять поиск.
Он использует falcon в качестве бэкенда API, WSGI через waitress, проксирован для развёртывания через nginx.
Макет основан на awesome-compose, но обновлён и адаптирован для использования с falcon и waitress.
Сервис поддерживает одиночные запросы через GET и множественные через POST:
$ curl https://strings.malpedia.io/api/query/FIXME
{"status": "successful", "data": [{"encodings": ["ASCII"], "families": ["win.kins", "win.vmzeus", "win.zeus_sphinx", "win.citadel", "win.ice_ix", "win.murofet", "win.zeus"], "family_count": 7, "methods": ["static"], "string": "FIXME", "tags": [], "matched": true}, {"matched": false, "string": "NOT_FLOSSED"}]}
$ curl -X POST https://strings.malpedia.io/api/query --data '"FIXME","NOT_IN_THE_DATABASE"'
{"status": "successful", "data": [{"encodings": ["ASCII"], "families": ["win.kins", "win.vmzeus", "win.zeus_sphinx", "win.citadel", "win.ice_ix", "win.murofet", "win.zeus"], "family_count": 7, "methods": ["static"], "string": "FIXME", "tags": [], "matched": true}, {"matched": false, "string": "NOT_IN_THE_DATABASE"}]}
Ознакомьтесь с демонстрационным скриптом на Python, чтобы узнать, как взаимодействовать с сервисом.
Мы также размещаем публичный экземпляр этого сервиса по адресу strings.malpedia.io.
Вот некоторая документация по веб-сервису.
Хороший вариант использования этой коллекции строк — вероятно, в инструментах бинарного анализа, поэтому мы создали плагин, совместимый с IDA Pro, Ghidra и Binary Ninja, который это демонстрирует:
Для одновременной работы со всеми тремя платформами мы используем gui-plugin-template, основанный на hyara.
Вот некоторая документация по плагину, объясняющая, как его установить и настроить.
Мы добавили интеллектуальный плагин для Malcat, который ищет все строки в заданном бинарном файле и отображает результаты в виде пользовательского результата Kesakode.
Для установки просто поместите файл, находящийся по адресу ./plugins/malcat/MalpediaFlossed.py, в папку data/intelligence Malcat.
По умолчанию для поиска используется публичный экземпляр strings.malpedia.io, но вы также можете указать свою собственную конечную точку.
/api/query/<needle> при использовании URL-encoded пути, добавлена возможность запросов containsДанные выпущены по лицензии CC BY-SA 4.0, разрешающей коммерческое использование.