Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malware-check — Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности | Kitploit
Инструменты/GitHubGitHub/momenbasel/malware-check
Статический анализДинамический анализ (песочница)Анализ КодаОбратная инженерияАнализ вредоносных программDevSecOpsМобильная безопасностьКонфиденциальностьАнализ Бинарных ФайловБезопасность Цепочки Поставок
GitHub
638224 месяцев назадПроверено Kitploit
momenbasel/malware-check

malware-check

Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

malware-check

Установка - Использование - Динамический анализ - YARA-правила - CI/CD

PyPI Python Лицензия CI

Документация: English | Tiếng Việt


Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности. Анализирует исходный код, скомпилированные исполняемые файлы (.exe, .dll, .elf), пакеты macOS (.app, .dmg, .pkg), мобильные приложения (.apk, .ipa) и пакеты приложений с помощью YARA-правил, изолированного запуска в Docker, мобильного анализа MobSF, деобфускации полезных нагрузок и формирования отчетов в нескольких форматах (JSON, HTML, SARIF).

Возможности

Статический анализ

  • Сканер исходного кода — обнаруживает обратные оболочки, бэкдоры, веб-шеллы, обфусцированные полезные нагрузки, криптомайнеры, паттерны программ-вымогателей, кейлоггеры, кражу учетных данных, атаки на цепочки поставок и механизмы сохранения на более чем 15 языках.
  • Анализатор бинарных файлов — анализ PE (Windows), Mach-O (macOS) и ELF (Linux) с детекцией энтропии, проверкой таблицы импорта, извлечением строк, проверкой подписей кода и обнаружением секций RWX.
  • Определение типа файла на основе ИИ — опциональная интеграция Magika для контентного определения файлов без расширения или замаскированных.
  • YARA-движок — сканирование на основе сигнатур с встроенными правилами для семейств вредоносных программ, упаковщиков и подозрительных паттернов. Поддерживает пользовательские каталоги правил.
  • Анализатор конфиденциальности — обнаруживает SDK отслеживания, обработку полей PII, инвазивные разрешения (манифесты Android/iOS), сбор цифровых отпечатков устройств, мониторинг буфера обмена и несанкционированную передачу данных.

Динамический анализ (Docker Sandbox)

  • Запускает подозрительные бинарные файлы в изолированном Docker-контейнере с:
    • трассировкой системных вызовов через strace (сетевые, файловые, процессы)
    • мониторингом сети через tcpdump (DNS-запросы, HTTP-запросы, C2-соединения)
    • мониторингом файловой системы (создание, изменение, удаление файлов)
    • мониторингом процессов (создание дочерних процессов, попытки внедрения)
  • Полная изоляция: нет сети (по умолчанию), ограничения памяти, сброшенные возможности, read-only корневая ФС
  • Поведенческие выводы: обнаружение C2 портов, массовое изменение файлов (программа-вымогатель), доступ к конфиденциальным файлам, антиотладка

Отчетность

  • Консоль — богатый терминальный вывод с таблицами, цветовым кодированием серьезности и подробными результатами.
  • JSON — машиночитаемые результаты для конвейеров автоматизации.
  • HTML — профессиональная информационная панель в темной теме с шкалами серьезности, деталями выводов и доказательствами.
  • SARIF 2.1.0 — прямая интеграция с GitHub Code Scanning, Azure DevOps и GitLab SAST.

Охват

КатегорияПримеры обнаружения
Обратные оболочкиPython socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
БэкдорыВеб-шеллы (PHP/JSP/ASP.NET), внедрение команд (Python/JS/Java/Ruby/Go/C), bind-оболочки, скрытые маршруты, удаленная загрузка кода, создание пользователей, SSTI, небезопасная десериализация
ОбфускацияЦепочки Base64+eval, создание из char-кодов, hex-полезные нагрузки, динамические импорты
КриптомайнерыПодключения к пулам Stratum, API майнинга, адреса кошельков (BTC/ETH/XMR)
Программы-вымогателиОбход файлов для шифрования, сообщения о выкупе, шаблоны шифрования+переименования
Кража учетных данныхЖестко заданные секреты, кража буфера обмена, сбор переменных окружения, файлы учетных данных браузера
Атаки на цепочки поставокПодозрительные хуки npm/pip install, путаница зависимостей, пользовательские реестры
СохранениеСоздание cron/schtasks, ключи реестра Run, LaunchAgent/Daemon, манипуляции SUID
Повышение привилегийМанипуляции с SUID-битом, setuid(0), chown root
Противодействие анализуОбнаружение отладчика, обнаружение VM, TLS-коллбэки, использование ptrace
КейлоггерыGetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
КонфиденциальностьSDK отслеживания (40+), поля PII (SSN, кредитные карты, биометрия, здоровье), инвазивные разрешения, сбор цифровых отпечатков устройств
Индикаторы бинарных файловУпакованные бинарные файлы (UPX, высокая энтропия), секции RWX, подозрительные импорты, неподписанный/измененный код

Установка

Предварительные требования

  • Python 3.10+
  • pip или pipx

Быстрая установка (pip)

pip install malware-check

Быстрая установка (pipx) — рекомендуется для использования из командной строки

pipx install malware-check

Установка из исходного кода

git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

Эта команда устанавливает основное CLI. Анализ бинарных файлов через pefile/lief, обнаружение файлов с помощью ИИ через magika и сканирование YARA через yara-python являются опциональными дополнениями.

Полная установка (все анализаторы)

# Ядро + анализ бинарных файлов + ИИ-обнаружение файлов + YARA
pip install malware-check[full]

# Или установите только необходимое
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# Или установите дополнения вручную
pip install pefile lief magika yara-python

Обнаружение типа файла на основе ИИ (Magika)

pip install malware-check[detect]

При установке malware-check использует Magika для улучшения кроссплатформенной идентификации файлов, обогащения метаданных file_type и направления файлов без расширения или замаскированных в соответствующий анализатор на основе содержимого, а не имени файла.

Динамический анализ (Docker Sandbox)

# Требуется Docker - https://docs.docker.com/get-docker/
# Сборка образа песочницы (однократная настройка)
malware-check build-sandbox

Проверка установки

malware-check info

Команда info покажет, доступно ли обнаружение файлов на основе Magika.

Claude Code (Навык)

Установите как навык Claude Code, чтобы Claude мог анализировать файлы за вас:

# Установка навыка из GitHub
npx skills install momenbasel/malware-check --skill malware-check

# Или вручную: скопируйте skill/SKILL.md в свой каталог навыков
cp -r skill/ ~/.claude/skills/malware-check/

Затем в Claude Code скажите: "проверь этот файл на вредоносное ПО" или "этот бинарный файл безопасен?" и Claude будет использовать malware-check автоматически.

Также необходим установленный CLI-инструмент:

pip install malware-check pefile lief yara-python

Codex CLI

Установите инструмент и добавьте в инструкции агента Codex:

# 1. Установите CLI
pip install malware-check pefile lief yara-python
Скачать инструмент