Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malware-check — Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности | Kitploit
Инструменты/GitHubGitHub/momenbasel/malware-check
Статический анализДинамический анализ (песочница)Анализ КодаОбратная инженерияАнализ вредоносных программDevSecOpsМобильная безопасностьКонфиденциальностьАнализ Бинарных ФайловБезопасность Цепочки Поставок
GitHubmomenbasel/malware-check
638103 месяцев назадПроверено Kitploit

malware-check

Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

malware-check

Установка - Использование - Динамический анализ - YARA-правила - CI/CD

PyPI Python Лицензия CI

Документация: English | Tiếng Việt


Инструмент статического и динамического анализа для обнаружения вредоносного кода, подозрительных бинарных файлов и нарушений конфиденциальности. Анализирует исходный код, скомпилированные исполняемые файлы (.exe, .dll, .elf), пакеты macOS (.app, .dmg, .pkg), мобильные приложения (.apk, .ipa) и пакеты приложений с помощью YARA-правил, изолированного запуска в Docker, мобильного анализа MobSF, деобфускации полезных нагрузок и формирования отчетов в нескольких форматах (JSON, HTML, SARIF).

Возможности

Статический анализ

  • Сканер исходного кода — обнаруживает обратные оболочки, бэкдоры, веб-шеллы, обфусцированные полезные нагрузки, криптомайнеры, паттерны программ-вымогателей, кейлоггеры, кражу учетных данных, атаки на цепочки поставок и механизмы сохранения на более чем 15 языках.
  • Анализатор бинарных файлов — анализ PE (Windows), Mach-O (macOS) и ELF (Linux) с детекцией энтропии, проверкой таблицы импорта, извлечением строк, проверкой подписей кода и обнаружением секций RWX.
  • Определение типа файла на основе ИИ — опциональная интеграция Magika для контентного определения файлов без расширения или замаскированных.
  • YARA-движок — сканирование на основе сигнатур с встроенными правилами для семейств вредоносных программ, упаковщиков и подозрительных паттернов. Поддерживает пользовательские каталоги правил.
  • Анализатор конфиденциальности — обнаруживает SDK отслеживания, обработку полей PII, инвазивные разрешения (манифесты Android/iOS), сбор цифровых отпечатков устройств, мониторинг буфера обмена и несанкционированную передачу данных.

Динамический анализ (Docker Sandbox)

  • Запускает подозрительные бинарные файлы в изолированном Docker-контейнере с:
    • трассировкой системных вызовов через strace (сетевые, файловые, процессы)
    • мониторингом сети через tcpdump (DNS-запросы, HTTP-запросы, C2-соединения)
    • мониторингом файловой системы (создание, изменение, удаление файлов)
    • мониторингом процессов (создание дочерних процессов, попытки внедрения)
  • Полная изоляция: нет сети (по умолчанию), ограничения памяти, сброшенные возможности, read-only корневая ФС
  • Поведенческие выводы: обнаружение C2 портов, массовое изменение файлов (программа-вымогатель), доступ к конфиденциальным файлам, антиотладка

Отчетность

  • Консоль — богатый терминальный вывод с таблицами, цветовым кодированием серьезности и подробными результатами.
  • JSON — машиночитаемые результаты для конвейеров автоматизации.
  • HTML — профессиональная информационная панель в темной теме с шкалами серьезности, деталями выводов и доказательствами.
  • SARIF 2.1.0 — прямая интеграция с GitHub Code Scanning, Azure DevOps и GitLab SAST.

Охват

КатегорияПримеры обнаружения
Обратные оболочкиPython socket+subprocess, bash /dev/tcp, netcat, PowerShell TCPClient, socat
БэкдорыВеб-шеллы (PHP/JSP/ASP.NET), внедрение команд (Python/JS/Java/Ruby/Go/C), bind-оболочки, скрытые маршруты, удаленная загрузка кода, создание пользователей, SSTI, небезопасная десериализация
ОбфускацияЦепочки Base64+eval, создание из char-кодов, hex-полезные нагрузки, динамические импорты
КриптомайнерыПодключения к пулам Stratum, API майнинга, адреса кошельков (BTC/ETH/XMR)
Программы-вымогателиОбход файлов для шифрования, сообщения о выкупе, шаблоны шифрования+переименования
Кража учетных данныхЖестко заданные секреты, кража буфера обмена, сбор переменных окружения, файлы учетных данных браузера
Атаки на цепочки поставокПодозрительные хуки npm/pip install, путаница зависимостей, пользовательские реестры
СохранениеСоздание cron/schtasks, ключи реестра Run, LaunchAgent/Daemon, манипуляции SUID
Повышение привилегийМанипуляции с SUID-битом, setuid(0), chown root
Противодействие анализуОбнаружение отладчика, обнаружение VM, TLS-коллбэки, использование ptrace
КейлоггерыGetAsyncKeyState, SetWindowsHookEx, pynput, CGEventTapCreate
КонфиденциальностьSDK отслеживания (40+), поля PII (SSN, кредитные карты, биометрия, здоровье), инвазивные разрешения, сбор цифровых отпечатков устройств
Индикаторы бинарных файловУпакованные бинарные файлы (UPX, высокая энтропия), секции RWX, подозрительные импорты, неподписанный/измененный код

Установка

Предварительные требования

  • Python 3.10+
  • pip или pipx

Быстрая установка (pip)

root@kitploit:~
pip install malware-check

Быстрая установка (pipx) — рекомендуется для использования из командной строки

root@kitploit:~
pipx install malware-check

Установка из исходного кода

root@kitploit:~
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

Эта команда устанавливает основное CLI. Анализ бинарных файлов через pefile/lief, обнаружение файлов с помощью ИИ через magika и сканирование YARA через yara-python являются опциональными дополнениями.

Полная установка (все анализаторы)

root@kitploit:~
# Ядро + анализ бинарных файлов + ИИ-обнаружение файлов + YARA
pip install malware-check[full]

# Или установите только необходимое
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# Или установите дополнения вручную
pip install pefile lief magika yara-python

Обнаружение типа файла на основе ИИ (Magika)

root@kitploit:~
pip install malware-check[detect]

При установке malware-check использует Magika для улучшения кроссплатформенной идентификации файлов, обогащения метаданных file_type и направления файлов без расширения или замаскированных в соответствующий анализатор на основе содержимого, а не имени файла.

Динамический анализ (Docker Sandbox)

root@kitploit:~
# Требуется Docker - https://docs.docker.com/get-docker/
# Сборка образа песочницы (однократная настройка)
malware-check build-sandbox

Проверка установки

root@kitploit:~
malware-check info

Команда info покажет, доступно ли обнаружение файлов на основе Magika.

Claude Code (Навык)

Установите как навык Claude Code, чтобы Claude мог анализировать файлы за вас:

root@kitploit:~
# Установка навыка из GitHub
npx skills install momenbasel/malware-check --skill malware-check

# Или вручную: скопируйте skill/SKILL.md в свой каталог навыков
cp -r skill/ ~/.claude/skills/malware-check/

Затем в Claude Code скажите: "проверь этот файл на вредоносное ПО" или "этот бинарный файл безопасен?" и Claude будет использовать malware-check автоматически.

Также необходим установленный CLI-инструмент:

root@kitploit:~
pip install malware-check pefile lief yara-python

Codex CLI

Установите инструмент и добавьте в инструкции агента Codex:

root@kitploit:~
# 1. Установите CLI
pip install malware-check pefile lief yara-python

# 2. Добавьте в инструкции Codex (codex.md или системный промпт)
echo 'Используй `malware-check scan <путь> --verbose` для анализа файлов на вредоносное ПО.' >> AGENTS.md

# 3. Или установите как навык Codex
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / Другие ИИ-агенты

Для любого ИИ-агента кодирования, поддерживающего использование инструментов или пользовательские инструкции:

root@kitploit:~
# 1. Установка
pip install malware-check

# 2. Добавьте в инструкции агента:
# "Когда попросят проверить код/бинарные файлы на вредоносное ПО, используй: malware-check scan <цель> --verbose"
# "Для отчетов: malware-check scan <цель> --format html -o report.html"
# "Для CI/CD: malware-check scan <цель> --format sarif -o report.sarif --exit-code"

Использование

Сканирование файла

root@kitploit:~
malware-check scan suspicious_file.py

Сканирование файла без расширения или переименованного

root@kitploit:~
# Наилучшие результаты при установленном malware-check[detect]
malware-check scan suspicious_payload --verbose

Сканирование каталога

root@kitploit:~
malware-check scan /path/to/project --verbose

Сканирование бинарного файла с динамическим анализом

root@kitploit:~
# Сначала соберите песочницу (однократно)
malware-check build-sandbox

# Сканирование с поведенческим анализом
malware-check scan malware.exe --dynamic

Сканирование пакета macOS .app

root@kitploit:~
malware-check scan /Applications/SuspiciousApp.app --dynamic --verbose

Генерация отчетов

root@kitploit:~
# Отчет в JSON
malware-check scan target/ --format json -o report.json

# Информационная панель HTML
malware-check scan target/ --format html -o report.html

# SARIF для CI/CD
malware-check scan target/ --format sarif -o results.sarif

Интеграция с CI/CD

root@kitploit:~
# Выход с ненулевым кодом при обнаружении результатов (для ворот CI)
malware-check scan . --format sarif -o results.sarif --exit-code

Проверка возможностей

root@kitploit:~
malware-check info

Интеграция с GitHub Actions

root@kitploit:~
name: Security Scan
on: [push, pull_request]

jobs:
  malware-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Set up Python
        uses: actions/setup-python@v5
        with:
          python-version: "3.12"

      - name: Install malware-check
        run: pip install malware-check

      - name: Run scan
        run: malware-check scan . --format sarif -o results.sarif --exit-code

      - name: Upload SARIF
        if: always()
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

Архитектура

root@kitploit:~
malware-check/
├── src/malware_check/
│   ├── cli.py                 # Точка входа Click CLI
│   ├── scanner.py             # Оркестратор + опциональное обнаружение файлов на основе Magika
│   ├── models.py              # Модели данных Finding, FileAnalysis, ScanResult
│   ├── analyzers/
│   │   ├── code.py            # Сопоставление паттернов исходного кода (40+ правил)
│   │   ├── binary.py          # Анализ PE/Mach-O/ELF
│   │   ├── privacy.py         # PII, отслеживание, разрешения
│   │   ├── yara_engine.py     # Компиляция и сканирование YARA-правил
│   │   └── dynamic.py         # Поведенческий анализ в Docker-песочнице
│   └── reporters/
│       ├── console_reporter.py  # Богатый терминальный вывод
│       ├── json_reporter.py     # Экспорт в JSON
│       ├── html_reporter.py     # HTML-панель (Jinja2)
│       └── sarif_reporter.py    # SARIF 2.1.0 для CI/CD
├── rules/yara/                # Встроенные YARA-правила
├── tests/                     # Набор тестов pytest
└── pyproject.toml             # Метаданные проекта

Пользовательские YARA-правила

Добавьте пользовательские правила в любой каталог и передайте через --yara-rules:

root@kitploit:~
malware-check scan target/ --yara-rules /path/to/my/rules/

Правила поддерживают поля метаданных для серьезности, категории, уверенности, CWE и сопоставления MITRE ATT&CK:

root@kitploit:~
rule My_Custom_Rule {
    meta:
        description = "Обнаружить пользовательский вредоносный паттерн"
        severity = "critical"
        category = "backdoor"
        confidence = "0.90"
        mitre = "T1059"
        cwe = "CWE-94"
        recommendation = "Удалить вредоносный код"

    strings:
        $pattern = "suspicious_string"

    condition:
        $pattern
}

Детали динамического анализа

Docker-песочница обеспечивает поведенческий анализ с полной изоляцией:

ЗащитаРеализация
Изоляция сети--network none (по умолчанию)
Ограничение памяти512 МБ
Ограничение ЦП1 ядро
Ограничение процессов100 PID
Read-only ФС--read-only с tmpfs для /tmp и /evidence
ВозможностиВсе сброшены (--cap-drop=ALL)
Повышение привилегийЗаблокировано (--security-opt=no-new-privileges)
ТаймаутНастраиваемый (по умолчанию 30 с)

Отслеживаемое поведение:

  • Системные вызовы (strace): сетевые соединения, файловые операции, создание процессов
  • Сеть (tcpdump): DNS-запросы, TCP-соединения, анализ протоколов
  • Файловая система: новые файлы, изменения, удаления с определением типа файла
  • Процессы: порождение дочерних процессов, цепочки fork/exec

Покрытие MITRE ATT&CK

ТехникаIDОбнаружение
Интерпретатор команд и скриптовT1059Обратные оболочки, паттерны eval/exec
Компонент серверного ПО: Web ShellT1505.003Веб-шеллы PHP/JSP/ASP
Обфусцированные файлы или информацияT1027Base64, char-коды, hex-кодирование
Перехват ресурсовT1496Пулы и инструменты криптомайнинга
Данные, зашифрованные для воздействияT1486Шифрование файлов программами-вымогателями
Перехват ввода: КейлоггингT1056.001Клавиатурные хуки и логгеры
Планируемая задача/заданиеT1053Cron, schtasks, LaunchAgent
Автозагрузка при входе в системуT1547Ключи реестра Run
Внедрение процессаT1055VirtualAllocEx + WriteProcessMemory
Учетные данные из хранилищ паролейT1555Доступ к файлам учетных данных браузера
Злоупотребление контролем повышения привилегийT1548Манипуляции с SUID-битом
Уклонение от отладчикаT1622Вызовы API антиотладки
Компрометация цепочки поставокT1195Вредоносные хуки установки

Вклад в развитие

root@kitploit:~
# Клонирование и установка зависимостей для разработки
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

# Опционально: включите Magika, YARA и бинарные дополнения во время разработки
pip install -e ".[dev,full]"

# Запуск тестов
pytest

# Линтинг
ruff check src/ tests/

Лицензия

Лицензия MIT — подробнее см. в LICENSE.

Скачать инструмент