
Фреймворк эмуляции вредоносного ПО для Windows, который выполняет бинарные файлы, драйверы и шелл-код в смоделированной среде выполнения, эмулируя API, поведение процессов/потоков, файловую систему, реестр и сетевую активность для структурированной отчетности в JSON.
Speakeasy — это фреймворк для эмуляции вредоносного ПО Windows, который выполняет бинарные файлы, драйверы и шелл-код в смоделированной среде Windows вместо полной виртуальной машины. Он эмулирует API, поведение процессов/потоков, файловую систему, реестр и сетевую активность, чтобы образцы могли продолжать движение по реалистичным путям выполнения. Вы можете запустить его из CLI speakeasy для быстрой сортировки или встроить как библиотеку Python и получать структурированные JSON-отчёты.
Контекст: обзорная статья Mandiant.
Установка из PyPI:
python3 -m pip install speakeasy-emulator
Запустите образец и просмотрите поля отчёта верхнего уровня (замените sample.dll на свою цель):
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
Рабочий пример для этого фрагмента: doc/readme-quickstart-showboat.md.
--volumeНачните с doc/help.md.
Если вам всё ещё нужна помощь, создайте issue на github.com/mandiant/speakeasy/issues.