Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FileInsight-plugins — FileInsight-plugins: набор инструментов декодирования для hex-редактора McAfee FileInsight, используемый для анализа вредоносного ПО | Kitploit
Инструменты/GitHubGitHub/nmantani/fileinsight-plugins
Статический анализДинамический анализ (песочница)Инструменты шифрования/дешифрованияАнализ КодаОбратная инженерияФорензикаФаззингАнализ вредоносных программКриптографияАнализ Бинарных Файлов
GitHubnmantani/fileinsight-plugins
1642431 год назадПроверено Kitploit

FileInsight-plugins

FileInsight-plugins: набор инструментов декодирования для hex-редактора McAfee FileInsight, используемый для анализа вредоносного ПО

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Black Hat Arsenal

FileInsight-plugins: набор инструментов декодирования для шестнадцатеричного редактора McAfee FileInsight для анализа вредоносного ПО

FileInsight-plugins — это большой набор плагинов для шестнадцатеричного редактора McAfee FileInsight. Он добавляет множество возможностей, таких как расшифровка, декомпрессия, поиск XOR-строк, сканирование с помощью YARA-правил, эмуляция кода, дизассемблирование и многое другое! Полезен для различных задач декодирования при анализе вредоносного ПО (например, извлечение исполняемых файлов и документов-приманок из вредоносных файлов документов).

Для тех, кто ищет установщик FileInsight, он доступен по адресу https://downloadcenter.trellix.com/products/mcafee-avert/fileinsight.msi.

  • Скриншоты
  • Презентации
  • Примеры использования
  • Как установить
  • Как использовать
  • Как обновить
  • Настройка
  • Список плагинов (155 плагинов)

Скриншоты

Диалог плагина "AES decrypt"

screenshot1.png

Результат сканирования плагина "YARA scan"

screenshot2.png

Структура данных исполняемого файла ELF, проанализированная плагином "Parse file structure"

screenshot3.png

Трассировка эмуляции shellcode ARM64 Linux, эмулированного плагином "Emulate code"

screenshot4.png

Вывод дизассемблирования shellcode x86 Linux, дизассемблированного плагином "Disassemble"

screenshot5.png

Растровое представление исполняемого файла Windows, визуализированное плагином "Bitmap view"

screenshot6.png

Байтовая гистограмма файла Excel, показанная плагином "Byte histogram"

screenshot7.png

График энтропии исполняемого файла Windows, показанный плагином "Entropy graph"

screenshot8.png

Презентации

Black Hat USA 2021 Arsenal

  • Аннотация на сайте Black Hat USA
  • Слайды
  • Демонстрационное видео

CODE BLUE 2019 Bluebox

  • Аннотация на сайте CODE BLUE
  • Слайды (английский)
  • Слайды (японский)

Примеры использования

  • Пример 1: исполняемый файл, встроенный в файл Excel
  • Пример 2: исполняемый файл, встроенный в файл RTF
  • Пример 3: обфусцированный PHP-веб-шелл
  • Пример 4: тестирование YARA-правил
  • Пример 5: эмуляция кода

Как установить

Пожалуйста, выполните следующую команду. Будут установлены последняя релизная версия FileInsight-plugins и необходимые компоненты, включая FileInsight и Python 3.12.x (x64).

root@kitploit:~
powershell -exec bypass -command "IEX((New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1'))"

Если вы используете прокси-сервер (например, IP-адрес: 10.0.0.1, порт: 8080), пожалуйста, выполните следующие команды.

root@kitploit:~
curl -x http://10.0.0.1:8080 -Lo install.ps1 https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1
powershell -exec bypass .\install.ps1

Есть несколько модулей Python, требующих ручной установки. Пожалуйста, следуйте инструкциям по установке, отображаемым плагинами.

Как использовать

Пожалуйста, нажмите "Operations" на вкладке "Plugins", затем выберите плагин.

Вы также можете использовать плагины из контекстного меню.

how_to_use2.png

Некоторые плагины при использовании показывают дополнительное диалоговое окно для настройки.

how_to_use3.png

Как обновить

Если вы хотите обновить FileInsight-plugins до последней релизной версии, нажмите "Check for update" в меню плагинов. Будет выполнен скрипт установки PowerShell (https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1), если доступна новая версия. Существующие файлы будут перезаписаны.

check_for_update.png

Вы также можете обновить с помощью следующей команды ("Check for update" выполняет эту команду).

root@kitploit:~
powershell -exec bypass -command "& ([scriptblock]::Create((New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1'))) -update"

Если вы используете прокси-сервер (например, IP-адрес: 10.0.0.1, порт: 8080), пожалуйста, выполните следующие команды.

root@kitploit:~
curl -x http://10.0.0.1:8080 -Lo install.ps1 https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1
powershell -exec bypass .\install.ps1 -update

Если вы хотите обновить FileInsight-plugins до последнего снимка (snapshot), добавьте опцию "-snapshot".

root@kitploit:~
powershell -exec bypass -command "& ([scriptblock]::Create((New-Object Net.WebClient).DownloadString('https://raw.githubusercontent.com/nmantani/FileInsight-plugins/master/install.ps1'))) -update -snapshot"

Настройка

Для плагинов "Send to (CLI)" и "Send to (GUI)" вы можете открывать файлы с помощью ваших любимых программ. Пожалуйста, нажмите "Customize menu" в меню плагинов.

customization1.png

Файлы "plugins\Operations\Misc\send_to_cli.json" (для плагина "Send to (CLI)") или "plugins\Operations\Misc\send_to.json" (для плагина "Send to (GUI)") будут открыты в вашем текстовом редакторе по умолчанию. Пожалуйста, отредактируйте и сохраните их.

customization2.png

Ваши настройки отобразятся в пунктах меню.

customization3.png

Список плагинов (155 плагинов)

Основные операции

  • Copy to new file
    Скопировать выбранную область (весь файл, если ничего не выбрано) в новый файл
  • Switch file tabs
    Переключать вкладки файлов с помощью списка
  • Bookmark
    Добавить закладку для выбранной области с указанным комментарием и цветом
  • Cut binary to clipboard
    Вырезать двоичные данные выбранной области в буфер обмена в виде шестнадцатеричного текста
  • Copy binary to clipboard
    Скопировать двоичные данные выбранной области в буфер обмена в виде шестнадцатеричного текста
  • Paste binary from clipboard
    Вставить двоичные данные (преобразованные из шестнадцатеричного текста) из буфера обмена
  • Delete before
    Удалить все данные перед текущей позицией курсора
  • Delete after
    Удалить все данные после текущей позиции курсора
  • Fill
    Заполнить выбранную область указанным шестнадцатеричным шаблоном
  • Invert
    Инвертировать биты выбранной области
  • Reverse order
    Обратить порядок выбранной области
  • Change endianness
    Изменить порядок байтов (endianness) выбранной области
  • Swap nibbles
    Поменять местами каждую пару полубайтов (nibbles) в выбранной области
  • Swap two bytes
    Поменять местами каждую пару байтов в выбранной области
  • To upper case
    Преобразовать текст выбранной области в верхний регистр
  • To lower case
    Преобразовать текст выбранной области в нижний регистр
  • Swap case
    Инвертировать регистр в выбранной области

Операции сжатия

Сжать

  • aPLib
    Сжать выбранную область с помощью библиотеки сжатия aPLib
  • Brotli
    Сжать выбранную область с помощью алгоритма Brotli
  • Bzip2
    Сжать выбранную область с помощью алгоритма bzip2
  • Gzip
    Сжать выбранную область в формате gzip
  • LZ4
    Сжать выбранную область с помощью алгоритма LZ4
  • LZF
    Сжать выбранную область с помощью алгоритма LZF
  • LZFSE
    Сжать выбранную область с помощью алгоритма LZFSE
  • lzip
    Сжать выбранную область в формате lzip
  • LZJB
    Сжать выбранную область с помощью алгоритма LZJB
  • LZMA
    Сжать выбранную область с помощью алгоритма LZMA
  • LZNT1
    Сжать выбранную область с помощью алгоритма LZNT1
  • LZO
    Сжать выбранную область с помощью алгоритма LZO
  • LZRW1/KH
    Сжать выбранную область с помощью алгоритма LZRW1/KH
  • PPMd
    Сжать выбранную область с помощью алгоритма PPMd
  • QuickLZ
    Сжать выбранную область с помощью библиотеки сжатия QuickLZ
  • Raw deflate
    Сжать выбранную область с помощью алгоритма Deflate без заголовка и контрольной суммы (эквивалентно gzdeflate() в PHP)
  • Snappy
    Сжать выбранную область с помощью библиотеки сжатия Snappy
  • XZ
    Сжать выбранную область в формате XZ
  • zlib (deflate)
    Сжать выбранную область с помощью zlib (алгоритм Deflate)
  • Zstandard
    Сжать выбранную область с помощью алгоритма Zstandard

Распаковать

  • aPLib
    Распаковать выбранную область с помощью библиотеки сжатия aPLib
  • Brotli
    Распаковать выбранную область с помощью алгоритма Brotli
  • Bzip2
    Распаковать выбранную область с помощью алгоритма bzip2
  • Gzip
    Распаковать выбранную область, сжатую в gzip
  • LZ4
    Распаковать выбранную область с помощью алгоритма LZ4
  • LZF
    Распаковать выбранную область с помощью алгоритма LZF
  • LZFSE
    Распаковать выбранную область с помощью алгоритма LZFSE
  • lzip
    Распаковать выбранную область, сжатую в lzip
  • LZJB
    Распаковать выбранную область с помощью алгоритма LZJB
  • LZMA
    Распаковать выбранную область с помощью алгоритма LZMA
  • LZNT1
    Распаковать выбранную область с помощью алгоритма LZNT1
  • LZO
    Распаковать выбранную область с помощью алгоритма LZO
  • LZRW1/KH
    Распаковать выбранную область с помощью алгоритма LZRW1/KH
  • PPMd
    Распаковать выбранную область с помощью алгоритма PPMd
  • QuickLZ
    Распаковать выбранную область с помощью библиотеки сжатия QuickLZ
  • Raw inflate
    Распаковать выбранную область, сжатую Deflate без заголовка и контрольной суммы (эквивалентно gzinflate() в PHP)
  • Snappy
    Распаковать выбранную область с помощью библиотеки сжатия Snappy
  • XZ
    Распаковать выбранную область, сжатую в XZ
  • zlib (inflate)
    Распаковать выбранную область с помощью zlib (алгоритм Deflate)
  • Zstandard
    Распаковать выбранную область с помощью алгоритма Zstandard

Криптографические операции

Расшифровать

  • AES
    Расшифровать выбранную область с помощью AES
  • Blowfish
    Расшифровать выбранную область с помощью Blowfish
  • CAST-128
    Расшифровать выбранную область с помощью CAST-128
  • Camellia
    Расшифровать выбранную область с помощью Camellia
  • ChaCha20
    Расшифровать выбранную область с помощью ChaCha20
  • DES
    Расшифровать выбранную область с помощью DES
  • RC2
    Расшифровать выбранную область с помощью RC2
  • RC4
    Расшифровать выбранную область с помощью RC4
  • RC5
    Расшифровать выбранную область с помощью RC5
  • RC6
    Расшифровать выбранную область с помощью RC6
  • Salsa20
    Расшифровать выбранную область с помощью Salsa20
  • TEA
    Расшифровать выбранную область с помощью TEA (Tiny Encryption Algorithm)
  • Triple DES
    Расшифровать выбранную область с помощью Triple DES
  • XTEA
    Расшифровать выбранную область с помощью XTEA (eXtended Tiny Encryption Algorithm)
  • XXTEA
    Расшифровать выбранную область с помощью XXTEA (Corrected Block Tiny Encryption Algorithm)

Зашифровать

  • AES
    Зашифровать выбранную область с помощью AES
  • Blowfish
    Зашифровать выбранную область с помощью Blowfish
  • CAST-128
    Зашифровать выбранную область с помощью CAST-128
  • Camellia
    Зашифровать выбранную область с помощью Camellia
  • ChaCha20
    Зашифровать выбранную область с помощью ChaCha20
  • DES
    Зашифровать выбранную область с помощью DES
  • RC2
    Зашифровать выбранную область с помощью RC2
  • RC4
    Зашифровать выбранную область с помощью RC4
  • RC5
    Зашифровать выбранную область с помощью RC5
  • RC6
    Зашифровать выбранную область с помощью RC6
  • Salsa20
    Зашифровать выбранную область с помощью Salsa20
  • TEA
    Зашифровать выбранную область с помощью TEA (Tiny Encryption Algorithm)
  • Triple DES
    Зашифровать выбранную область с помощью Triple DES
  • XTEA
    Зашифровать выбранную область с помощью XTEA (eXtended Tiny Encryption Algorithm)
  • XXTEA
    Зашифровать выбранную область с помощью XXTEA (Corrected Block Tiny Encryption Algorithm)

Операции кодирования

Декодировать

  • Hex text to binary data
    Преобразовать шестнадцатеричный текст выбранной области в двоичные данные
  • Decimal text to binary data
    Преобразовать десятичный текст выбранной области в двоичные данные
  • Octal text to binary data
    Преобразовать восьмеричный текст выбранной области в двоичные данные
  • Binary text to binary data
    Преобразовать двоичный текст выбранной области в двоичные данные
  • Custom base16 decode
    Декодировать выбранную область с помощью пользовательской таблицы base16
  • Custom base32 decode
    Декодировать выбранную область с помощью пользовательской таблицы base32
  • Custom base58 decode
    Декодировать выбранную область с помощью пользовательской таблицы base58
  • Custom base62 decode
    Декодировать выбранную область с помощью пользовательской таблицы base62
  • Custom base64 decode
    Декодировать выбранную область с помощью пользовательской таблицы base64
  • Custom base85 decode
    Декодировать выбранную область с помощью пользовательской таблицы base85
  • Custom base91 decode
    Декодировать выбранную область с помощью пользовательской таблицы base91
  • Custom base92 decode
    Декодировать выбранную область с помощью пользовательской таблицы base92
  • gob decode
    Декодировать выбранную область как данные, сериализованные в gob (формат сериализации для golang), в нотацию Python
  • MessagePack decode
    Декодировать выбранную область как данные MessagePack в JSON
  • Protobuf decode
    Декодировать выбранную область как данные Protocol Buffers в JSON без файлов .proto
  • From quoted printable
    Декодировать выбранную область как текст в формате quoted printable
  • Unicode unescape
    Распаковать escape-последовательности Unicode в выбранной области
  • URL decode
    Декодировать выбранную область как процентно-кодированный текст, используемый в URL

Кодировать

  • Binary data to hex text
    Преобразовать двоичные данные выбранной области в шестнадцатеричный текст
  • Binary data to decimal text
    Преобразовать двоичные данные выбранной области в десятичный текст
  • Binary data to octal text
    Преобразовать двоичные данные выбранной области в восьмеричный текст
  • Binary data to binary text
    Преобразовать двоичные данные выбранной области в двоичный текст
  • Custom base16 encode
    Закодировать выбранную область с помощью пользовательской таблицы base16
  • Custom base32 encode
    Закодировать выбранную область с помощью пользовательской таблицы base32
  • Custom base58 encode
    Закодировать выбранную область с помощью пользовательской таблицы base58
  • Custom base62 encode
    Закодировать выбранную область с помощью пользовательской таблицы base62
  • Custom base64 encode
    Закодировать выбранную область с помощью пользовательской таблицы base64
  • Custom base85 encode
    Закодировать выбранную область с помощью пользовательской таблицы base85
  • Custom base91 encode
    Закодировать выбранную область с помощью пользовательской таблицы base91
  • Custom base92 encode
    Закодировать выбранную область с помощью пользовательской таблицы base92
  • MessagePack encode
    Закодировать JSON выбранной области в данные MessagePack
  • ROT13
    Сдвинуть буквы в выбранной области на указанное количество (по умолчанию: 13)
  • To quoted printable
    Закодировать выбранную область в текст quoted printable
  • Unicode escape
    Экранировать символы Unicode в выбранной области
  • URL encode
    Закодировать выбранную область в процентно-кодированный текст, используемый в URL

Прочие операции

  • Emulate code
    Эмулировать выбранную область как исполняемый файл или shellcode (весь файл, если ничего не выбрано)
  • File comparison
    Сравнить содержимое двух файлов
  • Hash values
    Вычислить значения CRC32, MD5, SHA1, SHA256, ssdeep, TLSH, imphash, impfuzzy, exphash, хеш Rich PE header, authentihash, icon MD5, icon dhash, gimphash и telfhash для выбранной области (весь файл, если ничего не выбрано)
  • Send to (CLI)
    Отправить выбранную область (весь файл, если ничего не выбрано) в другую CLI-программу и получить результат
  • Send to (GUI)
    Отправить выбранную область (весь файл, если ничего не выбрано) в другую GUI-программу

Операции синтаксического анализа

  • Binwalk scan
    Просканировать выбранную область (весь файл, если ничего не выбрано) на предмет встроенных файлов
  • Disassemble
    Дизассемблировать выбранную область (весь файл, если ничего не выбрано)
  • Extract VBA macro
    Извлечь макрос VBA Microsoft Office из выбранной области (весь файл, если ничего не выбрано)
  • File type
    Определить тип файла выбранной области (весь файл, если ничего не выбрано)
  • Find PE file
    Найти PE-файл в выбранной области (весь файл, если ничего не выбрано) на основе информации заголовка PE
  • Parse file structure
    Разобрать структуру файла выбранной области (весь файл, если ничего не выбрано) с помощью Kaitai Struct
    Поддерживаемые форматы: Gzip, RAR, ZIP, ELF, Mach-O, PE, таблица разделов MBR, BMP, GIF, JPEG, PNG, ярлык Windows
  • Show metadata
    Показать метаданные выбранной области (весь файл, если ничего не выбрано) с помощью ExifTool
  • Strings
    Извлечь текстовые строки из выбранной области (весь файл, если ничего не выбрано)
  • String type
    Определить тип строк, таких как ключи API и адреса криптовалютных кошельков, в выбранной области (весь файл, если ничего не выбрано) с помощью lemmeknow

Операции поиска

  • Regex extraction
    Поиск с помощью регулярного выражения в выбранной области (весь файл, если ничего не выбрано) и извлечение совпавших областей в одну объединённую область
  • Regex search
    Поиск с помощью регулярного выражения в выбранной области (весь файл, если ничего не выбрано) и добавление закладок на совпавшие области
  • Replace
    Поиск с помощью регулярного выражения в выбранной области (весь файл, если ничего не выбрано) и замена совпавших областей указанными данными
  • XOR hex search
    Поиск XOR- или битово-сдвинутых данных в выбранной области (весь файл, если ничего не выбрано)
  • XOR text search
    Поиск XOR- или битово-сдвинутых строк в выбранной области (весь файл, если ничего не выбрано)
  • YARA scan
    Сканировать выбранную область (весь файл, если ничего не выбрано) с помощью YARA.

Операции визуализации

  • Bitmap view
    Визуализировать весь файл в виде растрового изображения
  • Byte histogram
    Показать байтовую гистограмму выбранной области (весь файл, если ничего не выбрано)
  • Entropy graph
    Показать график энтропии выбранной области (весь файл, если ничего не выбрано)

XOR-операции

  • Simple XOR
    Применить XOR к выбранной области с указанным ключом XOR
  • Decremental XOR
    Применить XOR к выбранной области с уменьшением ключа XOR
  • Incremental XOR
    Применить XOR к выбранной области с увеличением ключа XOR
  • Null-preserving XOR
    Применить XOR к выбранной области, пропуская нулевые байты и сам ключ XOR
  • XOR with another file
    Применить XOR к выбранной области с содержимым другого файла в качестве ключа XOR
  • XOR with next byte
    Применить XOR к выбранной области, используя следующий байт в качестве ключа XOR
  • XOR with next byte (reverse)
    Обратная операция плагина "XOR with next byte"
  • Guess multibyte XOR keys
    Попытаться угадать многобайтовые ключи XOR из выбранной области (весь файл, если ничего не выбрано) на основе раскрытых ключей, полученных XOR с 0x00
  • Visual encrypt
    Закодировать выбранную область с помощью алгоритма визуального шифрования, используемого трояном Zeus
  • Visual decrypt
    Декодировать выбранную область с помощью алгоритма визуального дешифрования, используемого трояном Zeus

Автор

Nobutaka Mantani (X: @nmantani)

Лицензия

Лицензия BSD 2-Clause (http://opensource.org/licenses/bsd-license.php)

Скачать инструмент