Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности
Установка - Использование - Динамический анализ - YARA-правила - CI/CD
Документация: English | Tiếng Việt
Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности. Анализирует исходный код, скомпилированные исполняемые файлы (.exe, .dll, .elf), пакеты macOS (.app, .dmg, .pkg), мобильные приложения (.apk, .ipa) и пакеты приложений с помощью YARA-правил, изолированного запуска в Docker, мобильного анализа MobSF, деобфускации полезных нагрузок и формирования отчетов в нескольких форматах (JSON, HTML, SARIF).
| Категория | Примеры обнаружения |
|---|---|
| Обратные оболочки | Python socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat |
| Бэкдоры | Веб-шеллы (PHP/JSP/ASP.NET), внедрение команд (Python/JS/Java/Ruby/Go/C), bind-оболочки, скрытые маршруты, удаленная загрузка кода, создание пользователей, SSTI, небезопасная десериализация |
| Обфускация | Цепочки Base64+eval, создание из char-кодов, hex-полезные нагрузки, динамические импорты |
| Криптомайнеры | Подключения к пулам Stratum, API майнинга, адреса кошельков (BTC/ETH/XMR) |
| Программы-вымогатели | Обход файлов для шифрования, сообщения о выкупе, шаблоны шифрования+переименования |
| Кража учетных данных | Жестко заданные секреты, кража буфера обмена, сбор переменных окружения, файлы учетных данных браузера |
| Атаки на цепочки поставок | Подозрительные хуки npm/pip install, путаница зависимостей, пользовательские реестры |
| Сохранение | Создание cron/schtasks, ключи реестра Run, LaunchAgent/Daemon, манипуляции SUID |
| Повышение привилегий | Манипуляции с SUID-битом, setuid(0), chown root |
| Противодействие анализу | Обнаружение отладчика, обнаружение VM, TLS-коллбэки, использование ptrace |
| Кейлоггеры | GetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate |
| Конфиденциальность | SDK отслеживания (40+), поля PII (SSN, кредитные карты, биометрия, здоровье), инвазивные разрешения, сбор цифровых отпечатков устройств |
| Индикаторы бинарных файлов | Упакованные бинарные файлы (UPX, высокая энтропия), секции RWX, подозрительные импорты, неподписанный/измененный код |
pip install malware-check
pipx install malware-check
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"
Эта команда устанавливает основное CLI. Анализ бинарных файлов через pefile/lief, обнаружение файлов с помощью ИИ через magika и сканирование YARA через yara-python являются опциональными дополнениями.
# Ядро + анализ бинарных файлов + ИИ-обнаружение файлов + YARA
pip install malware-check[full]
# Или установите только необходимое
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]
# Или установите дополнения вручную
pip install pefile lief magika yara-python
pip install malware-check[detect]
При установке malware-check использует Magika для улучшения
кроссплатформенной идентификации файлов, обогащения метаданных file_type и направления файлов без расширения или
замаскированных в соответствующий анализатор на основе содержимого, а не имени файла.
# Требуется Docker - https://docs.docker.com/get-docker/
# Сборка образа песочницы (однократная настройка)
malware-check build-sandbox
malware-check info
Команда info покажет, доступно ли обнаружение файлов на основе Magika.
Установите как навык Claude Code, чтобы Claude мог анализировать файлы за вас:
# Установка навыка из GitHub
npx skills install momenbasel/malware-check --skill malware-check
# Или вручную: скопируйте skill/SKILL.md в свой каталог навыков
cp -r skill/ ~/.claude/skills/malware-check/
Затем в Claude Code скажите: "проверь этот файл на вредоносное ПО" или "этот бинарный файл безопасен?" и Claude будет использовать malware-check автоматически.
Также необходим установленный CLI-инструмент:
pip install malware-check pefile lief yara-python
Установите инструмент и добавьте в инструкции агента Codex:
# 1. Установите CLI
pip install malware-check pefile lief yara-python