Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-malware-analysis — Лишить полицию финансирования. | Kitploit
Инструменты/GitHubGitHub/rshipp/awesome-malware-analysis
Криминалистика памятиАнализ уязвимостейОбратная инженерияФорензикаСбор информацииСетевая безопасностьАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
14.1k2.7k2 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
rshipp/awesome-malware-analysis

awesome-malware-analysis

Лишить полицию финансирования.

РепозиторийСайт

Лучшие инструменты анализа вредоносного ПО Awesome

Подборка лучших инструментов и ресурсов для анализа вредоносного ПО. Вдохновлено awesome-python и awesome-php.

Drop ICE

  • Сбор вредоносного ПО
    • Анонимайзеры
    • Приманки (honeypots)
    • Коллекции вредоносного ПО
  • Открытые источники данных об угрозах
    • Инструменты
    • Другие ресурсы
  • Обнаружение и классификация
  • Онлайн-сканеры и песочницы
  • Анализ доменов
  • Вредоносное ПО для браузеров
  • Документы и шеллкод
  • Восстановление файлов (carving)
  • Деобфускация
  • Отладка и реверс-инжиниринг
  • Сеть
  • Криминалистика памяти
  • Артефакты Windows
  • Хранение и рабочий процесс
  • Разное
  • Ресурсы
    • Книги
    • Прочее
  • Связанные списки Awesome
  • Участие
  • Благодарности

Посмотреть перевод на китайский: 恶意软件分析大合集.md.


Сбор вредоносного ПО

Анонимайзеры

Веб-анонимайзеры для аналитиков.

  • Anonymouse.org — Бесплатный веб-анонимайзер.
  • OpenVPN — VPN-программное обеспечение и хостинг.
  • Privoxy — Открытый прокси-сервер с функциями приватности.
  • Tor — Луковая маршрутизация для веб-серфинга без оставления следов IP-клиента.

Приманки (Honeypots)

Ловите и собирайте собственные образцы.

  • Conpot — Приманка для ICS/SCADA.
  • Cowrie — SSH-приманка на основе Kippo.
  • DemonHunter — Распределённые приманки с низким уровнем взаимодействия.
  • Dionaea — Приманка, предназначенная для ловли вредоносного ПО.
  • Glastopf — Приманка для веб-приложений.
  • Honeyd — Создание виртуальной сети-приманки.
  • HoneyDrive — Дистрибутив Linux с набором приманок.
  • Honeytrap — Открытая система для запуска, мониторинга и управления приманками.
  • MHN — Централизованный сервер для управления и сбора данных с приманок. MHN позволяет быстро развёртывать сенсоры и сразу собирать данные, отображаемые в удобном веб-интерфейсе.
  • Mnemosyne — Нормализатор данных с приманок; поддерживает Dionaea.
  • Thug — Низкоинтерактивный клиент-приманка для исследования вредоносных сайтов.

Коллекции вредоносного ПО

Образцы вредоносного ПО, собранные для анализа.

  • Clean MX — База данных вредоносного ПО и вредоносных доменов в реальном времени.
  • Contagio — Коллекция последних образцов вредоносного ПО и анализов.
  • Exploit Database — Образцы эксплойтов и шеллкода.
  • Infosec - CERT-PA — Коллекция образцов вредоносного ПО и анализ.
  • InQuest Labs — Постоянно растущий доступный для поиска корпус вредоносных документов Microsoft.
  • Javascript Mallware Collection — Коллекция из почти 40 000 образцов вредоносного JavaScript.
  • Malpedia — Ресурс для быстрой идентификации и контекста для расследований вредоносного ПО.
  • Malshare — Большое хранилище вредоносного ПО, активно собираемого с вредоносных сайтов.
  • Ragpicker — Плагинный краулер вредоносного ПО с функциями предварительного анализа и отчётов.
  • theZoo — Живые образцы вредоносного ПО для аналитиков.
  • Tracker h3x — Агрегатор трекеров корпуса вредоносного ПО и вредоносных сайтов загрузок.
  • vduddu malware repo — Коллекция различных файлов вредоносного ПО и исходного кода.
  • VirusBay — Сообщество-ориентированное хранилище вредоносного ПО и социальная сеть.
  • ViruSign — База данных вредоносного ПО, обнаруживаемого многими антивирусами, кроме ClamAV.
  • VirusShare — Хранилище вредоносного ПО, требуется регистрация.
  • VX Vault — Активная коллекция образцов вредоносного ПО.
  • Zeltser's Sources — Список источников образцов вредоносного ПО, составленный Ленни Зельтсером.

Открытые источники данных об угрозах

Инструменты

Сбор и анализ индикаторов компрометации (IOC).

  • AbuseHelper — Открытая платформа для получения и распространения фидов злоупотреблений и разведданных об угрозах.
  • AlienVault Open Threat Exchange — Обмен и совместная разработка данных об угрозах.
  • Combine — Инструмент для сбора индикаторов угроз из общедоступных источников.
  • Fileintel — Получение разведданных по хешу файла.
  • Hostintel — Получение разведданных по хосту.
  • IntelMQ — Инструмент для CERT по обработке данных об инцидентах с использованием очереди сообщений.
  • IOC Editor — Бесплатный редактор XML-файлов IOC.
  • iocextract — Расширенный извлекатель индикаторов компрометации (IOC), библиотека Python и инструмент командной строки.
  • ioc_writer — Библиотека Python для работы с объектами OpenIOC от Mandiant.
  • MalPipe — Движок приёма и обработки вредоносного ПО/IOC, обогащающий собранные данные.
  • Massive Octo Spice — Ранее известный как CIF (Collective Intelligence Framework). Агрегирует IOC из различных списков. Курируется CSIRT Gadgets Foundation.
  • MISP — Платформа обмена информацией о вредоносном ПО, курируемая The MISP Project.
  • Pulsedive — Бесплатная, основанная на сообществе платформа данных об угрозах, собирающая IOC из открытых фидов.
  • PyIOCe — Редактор OpenIOC на Python.
  • RiskIQ — Исследуйте, связывайте, маркируйте и делитесь IP и доменами. (Ранее PassiveTotal.)

Другие ресурсы

Ресурсы по разведке угроз и IOC.

  • Autoshun (список) — Плагин Snort и чёрный список.
  • Bambenek Consulting Feeds — Фиды OSINT на основе вредоносных алгоритмов DGA.
  • Fidelis Barncat — Обширная база конфигураций вредоносного ПО (необходим запрос доступа).
  • CI Army (список) — Чёрные списки сетевой безопасности.
  • Critical Stack - Free Intel Market — Бесплатный агрегатор разведданных с дедупликацией, включающий более 90 фидов и более 1,2 млн индикаторов.
  • Cybercrime tracker — Активный трекер множества ботнетов.
  • FireEye IOCs — Индикаторы компрометации, публично предоставленные FireEye.
  • FireHOL IP Lists — Аналитика для более чем 350 списков IP с фокусом на атаки, вредоносное ПО и злоупотребления. Evolution, история изменений, карты стран, возраст указанных IP, политика хранения, пересечения.
  • HoneyDB — Управляемый сообществом сбор и агрегация данных с сенсоров-приманок.
  • hpfeeds — Протокол фидов приманок.
  • Infosec - CERT-PA lists (IP - Домены - URL) — Сервис чёрных списков.
  • InQuest REPdb — Непрерывная агрегация IOC из различных открытых источников репутации.
  • InQuest IOCdb — Непрерывная агрегация IOC из различных блогов, репозиториев GitHub и Twitter.
  • Internet Storm Center (DShield) — Дневник и доступная для поиска база инцидентов с веб-. ().

Обнаружение и классификация

Антивирусы и другие инструменты идентификации вредоносного ПО

  • AnalyzePE — Обёртка для различных инструментов для отчётов о Windows PE-файлах.
  • Assemblyline — Масштабируемая система сортировки файлов и анализа вредоносного ПО, интегрирующая лучшие инструменты сообщества кибербезопасности.
  • BinaryAlert — Открытый, бессерверный конвейер AWS, который сканирует и оповещает о загруженных файлах на основе набора правил YARA.
  • capa — Обнаруживает возможности в исполняемых файлах.
  • chkrootkit — Локальное обнаружение руткитов Linux.
  • ClamAV — Открытый антивирусный движок.
  • Detect It Easy (DiE) — Программа для определения типов файлов.
  • Exeinfo PE — Детектор упаковщиков, компрессоров, информация о распаковке, внутренние инструменты EXE.
  • ExifTool — Чтение, запись и редактирование метаданных файлов.
  • File Scanning Framework — Модульное рекурсивное решение для сканирования файлов.
  • fn2yara — FN2Yara — инструмент для генерации сигнатур Yara для сопоставления функций (кода) в исполняемой программе.
  • Generic File Parser — Одно-библиотечный парсер для извлечения метаинформации, статического анализа и обнаружения макросов в файлах.
  • hashdeep — Вычисление хешей с помощью различных алгоритмов.
  • HashCheck — Расширение оболочки Windows для вычисления хешей с помощью различных алгоритмов.
  • Loki — Хостовой сканер для IOC.
  • Malfunction — Каталогизация и сравнение вредоносного ПО на уровне функций.
  • Manalyze — Статический анализатор PE-исполняемых файлов.

Онлайн-сканеры и песочницы

Веб-сканеры с несколькими антивирусами и песочницы для автоматического анализа вредоносного ПО.* anlyz.io — онлайн-песочница.

  • any.run — интерактивная онлайн-песочница.
  • AndroTotal — бесплатный онлайн-анализ APK-файлов с помощью нескольких мобильных антивирусных приложений.
  • BoomBox — автоматическое развёртывание лаборатории вредоносного ПО Cuckoo Sandbox с использованием Packer и Vagrant.
  • Cryptam — анализ подозрительных офисных документов.
  • Cuckoo Sandbox — открытая, самостоятельно размещаемая песочница и система автоматизированного анализа.
  • cuckoo-modified — модифицированная версия Cuckoo Sandbox, выпущенная под лицензией GPL. Не объединена с основной веткой из-за юридических опасений автора.
  • cuckoo-modified-api — Python API для управления модифицированной песочницей cuckoo-modified.
  • DeepViz — многоформатный анализатор файлов с классификацией на основе машинного обучения.
  • detux — песочница для анализа трафика Linux-вредоносного ПО и сбора индикаторов компрометации (IOC).
  • DRAKVUF — система динамического анализа вредоносного ПО.
  • filescan.io — статический анализ вредоносного ПО, эмуляция VBA/Powershell/VBS/JS
  • firmware.re — распаковка, сканирование и анализ практически любого пакета прошивки.
  • HaboMalHunter — инструмент автоматизированного анализа вредоносного ПО для ELF-файлов Linux.
  • Hybrid Analysis — онлайн-инструмент анализа вредоносного ПО на базе VxSandbox.
  • Intezer — обнаружение, анализ и категоризация вредоносного ПО путём выявления повторного использования и сходства кода.
  • IRMA — асинхронная и настраиваемая платформа анализа подозрительных файлов.

Анализ доменов

Проверка доменов и IP-адресов.

  • AbuseIPDB — проект, направленный на борьбу с хакерами, спамерами и злонамеренной активностью в интернете.
  • badips.com — общественный сервис IP-чёрных списков.
  • boomerang — инструмент для безопасного сбора сетевых ресурсов за пределами корпоративной сети.
  • Cymon — трекер угроз с поиском по IP/домену/хэшу.
  • Desenmascara.me — инструмент для получения максимального количества метаданных о веб-сайте и оценки его благонадёжности одним кликом.
  • Dig — бесплатные онлайн-инструменты Dig и другие сетевые утилиты.
  • dnstwist — движок перестановок доменных имён для обнаружения тайп-сквоттинга, фишинга и корпоративного шпионажа.
  • IPinfo — сбор информации об IP или домене путём поиска в онлайн-ресурсах.
  • Machinae — OSINT-инструмент для сбора информации об URL, IP или хэшах. Аналогичен Automator.
  • mailchecker — кроссязычная библиотека обнаружения временных email-адресов.
  • MaltegoVT — трансформация Maltego для VirusTotal API. Позволяет исследовать домены/IP, а также искать хэши файлов и отчёты сканирования.
  • Multi rbl — множественная проверка DNS-чёрных списков и прямая подтверждающая обратная проверка DNS по более чем 300 RBL.
  • NormShield Services — бесплатные API-сервисы для обнаружения возможных фишинговых доменов, IP-адресов из чёрных списков и скомпрометированных учётных записей.
  • PhishStats — статистика фишинга с поиском по IP, домену и заголовку веб-сайта.
  • Spyse — поддомены, whois, связанные домены, DNS, хосты, AS, информация о SSL/TLS.
  • SecurityTrails — исторические и текущие данные WHOIS, исторические и текущие DNS-записи, похожие домены, информация о сертификатах и другие API и инструменты, связанные с доменами и IP.

Вредоносное ПО для браузера

Анализ вредоносных URL. См. также разделы анализ доменов и документы и шелл-код.

  • Bytecode Viewer — объединяет несколько средств просмотра и декомпиляции Java-байт-кода в один инструмент, включая поддержку APK/DEX.
  • Firebug — расширение Firefox для веб-разработки.
  • Java Decompiler — декомпиляция и проверка Java-приложений.
  • Java IDX Parser — парсинг файлов кэша Java IDX.
  • JSDetox — инструмент анализа вредоносного JavaScript.
  • jsunpack-n — распаковщик JavaScript, эмулирующий функциональность браузера.
  • Krakatau — декомпилятор, ассемблер и дизассемблер Java.
  • Malzilla — анализ вредоносных веб-страниц.
  • RABCDAsm — «Надёжный дизассемблер байт-кода ActionScript».
  • SWF Investigator — статический и динамический анализ SWF-приложений.
  • swftools — инструменты для работы с файлами Adobe Flash.
  • xxxswf — Python-скрипт для анализа Flash-файлов.

Документы и шелл-код

Анализ вредоносного JS и шелл-кода из PDF-файлов и документов Office. См. также раздел вредоносное ПО для браузера.

  • AnalyzePDF — инструмент для анализа PDF-файлов и попытки определить, являются ли они вредоносными.
  • box-js — инструмент для изучения вредоносного JavaScript с поддержкой JScript/WScript и эмуляцией ActiveX.
  • diStorm — дизассемблер для анализа вредоносного шелл-кода.
  • InQuest Deep File Inspection — загрузка распространённых приманок вредоносного ПО для глубокой проверки файлов и эвристического анализа.
  • JS Beautifier — распаковка и деобфускация JavaScript.
  • libemu — библиотека и инструменты для эмуляции x86 шелл-кода.
  • malpdfobj — декомпозиция вредоносных PDF-файлов в JSON-представление.
  • OfficeMalScanner — сканирование на наличие вредоносных следов в документах MS Office.
  • olevba — скрипт для парсинга документов OLE и OpenXML и извлечения полезной информации.
  • Origami PDF — инструмент для анализа вредоносных PDF и многое другое.
  • PDF Tools — pdfid, pdf-parser и другие утилиты от Дидье Стивенса.
  • PDF X-Ray Lite — инструмент анализа PDF, облегчённая версия PDF X-RAY без бэкенда.
  • peepdf — Python-инструмент для исследования возможно вредоносных PDF-файлов.
  • QuickSand — компактный C-фреймворк для анализа подозрительных документов на наличие эксплойтов в потоках различных кодировок, а также для поиска и извлечения встроенных исполняемых файлов.
  • Spidermonkey — движок JavaScript от Mozilla для отладки вредоносного JS.

Извлечение файлов

Для извлечения файлов из образов дисков и памяти.

  • bulk_extractor — быстрый инструмент извлечения файлов.
  • EVTXtract — извлечение файлов журнала событий Windows из необработанных двоичных данных.
  • Foremost — инструмент извлечения файлов, разработанный ВВС США.
  • hachoir3 — Python-библиотека для просмотра и редактирования двоичного потока поле за полем.
  • Scalpel — ещё один инструмент извлечения данных.
  • SFlock — извлечение/распаковка вложенных архивов (используется в Cuckoo Sandbox).

Деобфускация

Обратное преобразование XOR и других методов обфускации кода.

  • Balbuzard — инструмент анализа вредоносного ПО для устранения обфускации (XOR, ROL и т.д.) и других задач.
  • de4dot — деобфускатор и распаковщик .NET.
  • ex_pe_xor и iheartxor — два инструмента от Александра Ханеля для работы с файлами, закодированными одно байтовым XOR.
  • FLOSS — FireEye Labs Obfuscated String Solver, использующий продвинутые методы статического анализа для автоматической деобфускации строк из бинарных файлов вредоносного ПО.
  • NoMoreXOR — подбор 256-байтного XOR-ключа с помощью частотного анализа.
  • PackerAttacker — универсальный извлекатель скрытого кода для Windows-вредоносного ПО.
  • PyInstaller Extractor — Python-скрипт для извлечения содержимого исполняемого файла Windows, созданного PyInstaller. Содержимое файла pyz (обычно файлы pyc), находящегося внутри исполняемого файла, также извлекается и автоматически исправляется, чтобы декомпилятор байт-кода Python мог его распознать.
  • uncompyle6 — крос-версионный декомпилятор байт-кода Python. Преобразует байт-код Python обратно в эквивалентный исходный код Python.
  • un{i}packer — автоматический и платформонезависимый распаковщик Windows-бинарных файлов на основе эмуляции.
  • unpacker — автоматический распаковщик Windows-вредоносного ПО на основе WinAppDbg.
  • unxor — подбор XOR-ключа с помощью атак на основе известного открытого текста.
  • VirtualDeobfuscator — инструмент обратного проектирования для обёрток виртуализации.
  • XORBruteForcer — Python-скрипт для перебора одно байтовых XOR-ключей.
  • XORSearch & XORStrings — пара программ от Дидье Стивенса для поиска XOR-данных.

Отладка и реверс-инжиниринг

Дизассемблеры, отладчики и другие инструменты статического и динамического анализа.* angr — платформонезависимая платформа для анализа бинарных файлов, разработанная в Seclab при UCSB.

  • bamfdetect — идентифицирует и извлекает информацию из ботов и других вредоносных программ.
  • BAP — многоплатформенная и открытая (MIT) платформа анализа бинарных файлов, разработанная в Cylab при CMU.
  • BARF — многоплатформенная, открытая платформа для анализа бинарных файлов и реверс-инжиниринга.
  • binnavi — IDE для анализа бинарных файлов и реверс-инжиниринга на основе визуализации графов.
  • Binary ninja — платформа реверс-инжиниринга, альтернатива IDA.
  • Binwalk — инструмент анализа прошивок.
  • BluePill — платформа для выполнения и отладки уклончивых вредоносных программ и защищенных исполняемых файлов.
  • Capstone — платформа дизассемблирования для анализа бинарных файлов и реверс-инжиниринга с поддержкой множества архитектур и привязок на нескольких языках.
  • codebro — веб-браузер кода, использующий clang для базового анализа кода.
  • Cutter — графический интерфейс для Radare2.
  • DECAF (Dynamic Executable Code Analysis Framework) — платформа анализа бинарных файлов на основе QEMU. DroidScope теперь является расширением DECAF.
  • dnSpy — редактор, декомпилятор и отладчик сборок .NET.
  • dotPeek — бесплатный декомпилятор и браузер сборок .NET.
  • Evan's Debugger (EDB) — модульный отладчик с графическим интерфейсом Qt.
  • Fibratus — инструмент для исследования и трассировки ядра Windows.
  • FPort — сообщает об открытых портах TCP/IP и UDP в работающей системе и сопоставляет их с приложением-владельцем.

Сеть

Анализ сетевых взаимодействий.

  • Bro — анализатор протоколов, работающий в невероятных масштабах; как файловых, так и сетевых.
  • BroYara — использование правил Yara из Bro.
  • CapTipper — исследователь вредоносного HTTP-трафика.
  • chopshop — платформа анализа и декодирования протоколов.
  • CloudShark — веб-инструмент для анализа пакетов и обнаружения вредоносного трафика.
  • FakeNet-NG — инструмент динамического сетевого анализа нового поколения.
  • Fiddler — перехватывающий веб-прокси, предназначенный для «веб-отладки».
  • Hale — монитор C&C ботнетов.
  • Haka — открытый язык, ориентированный на безопасность, для описания протоколов и применения политик безопасности на захваченном (живом) трафике.
  • HTTPReplay — библиотека для разбора и чтения PCAP-файлов, включая потоки TLS с использованием TLS Master Secrets (используется в Cuckoo Sandbox).
  • INetSim — эмуляция сетевых служб, полезная при создании лаборатории вредоносных программ.
  • Laika BOSS — Laika BOSS — это система анализа вредоносных программ и обнаружения вторжений, ориентированная на файлы.
  • Malcolm — Malcolm — это мощный, легко развертываемый набор инструментов для анализа сетевого трафика, предназначенный для работы с артефактами полного захвата пакетов (PCAP-файлов) и журналами Zeek.
  • Malcom — анализатор коммуникаций вредоносных программ.
  • Maltrail — система обнаружения вредоносного трафика, использующая общедоступные (черные) списки, содержащие вредоносные и/или подозрительные следы, с интерфейсом отчетности и анализа.
  • mitmproxy — перехват сетевого трафика на лету.

Криминалистика памяти

Инструменты для анализа вредоносных программ в образах памяти или работающих системах.

  • BlackLight — клиент криминалистики Windows/MacOS с поддержкой анализа hiberfil, pagefile и сырой памяти.
  • DAMM — дифференциальный анализ вредоносных программ в памяти, построенный на Volatility.
  • evolve — веб-интерфейс для платформы криминалистики памяти Volatility.
  • FindAES — поиск ключей шифрования AES в памяти.
  • inVtero.net — высокоскоростная платформа анализа памяти, разработанная на .NET, поддерживает все Windows x64, включает контроль целостности и поддержку записи.
  • Muninn — скрипт для автоматизации частей анализа с использованием Volatility и создания читаемого отчета.
  • Orochi — Orochi — это открытая платформа для совместного криминалистического анализа дампов памяти.
  • Rekall — платформа анализа памяти, ответвление от Volatility в 2013 году.
  • TotalRecall — скрипт на основе Volatility для автоматизации различных задач анализа вредоносных программ.
  • VolDiff — запуск Volatility на образах памяти до и после выполнения вредоносной программы и отчет об изменениях.
  • Volatility — продвинутая платформа криминалистики памяти.
  • VolUtility — веб-интерфейс для платформы анализа памяти Volatility.
  • WDBGARK — расширение WinDBG Anti-RootKit.
  • WinDbg — инспекция живой памяти и отладка ядра для систем Windows.

Артефакты Windows

  • AChoir — скрипт оперативного реагирования для сбора артефактов Windows.
  • python-evt — библиотека Python для разбора журналов событий Windows.
  • python-registry — библиотека Python для разбора файлов реестра.
  • RegRipper (GitHub) — инструмент анализа реестра на основе плагинов.

Хранение и рабочий процесс

  • Aleph — система конвейера анализа вредоносных программ с открытым исходным кодом.
  • CRITs — Collaborative Research Into Threats, репозиторий вредоносных программ и угроз.
  • FAME — платформа анализа вредоносных программ с конвейером, который может быть расширен пользовательскими модулями, способными объединяться и взаимодействовать друг с другом для выполнения сквозного анализа.
  • Malwarehouse — хранение, маркировка и поиск вредоносных программ.
  • Polichombr — платформа анализа вредоносных программ, предназначенная для совместного реверс-инжиниринга вредоносных программ.
  • stoQ — распределенная платформа анализа контента с обширной поддержкой плагинов, от ввода до вывода и всего, что между ними.
  • Viper — платформа управления бинарными файлами и анализа для аналитиков и исследователей.

Разное

  • al-khaser — PoC вредоносная программа с благими намерениями, нацеленная на нагрузку антивирусных систем.
  • CryptoKnight — автоматизированная платформа реверс-инжиниринга и классификации криптографических алгоритмов.
  • DC3-MWCP — платформа разбора конфигурации вредоносных программ Центра киберпреступности Министерства обороны.
  • FLARE VM — полностью настраиваемый дистрибутив безопасности на базе Windows для анализа вредоносных программ.
  • MalSploitBase — база данных эксплойтов, используемых вредоносными программами.
  • Malware Museum — коллекция вредоносных программ, распространявшихся в 1980-х и 1990-х годах.
  • Malware Organiser — простой инструмент для организации больших наборов вредоносных/безвредных файлов в организованную структуру.
  • Pafish — Paranoid Fish, демонстрационный инструмент, использующий несколько техник для обнаружения песочниц и сред анализа, подобно вредоносным программам.
  • REMnux — дистрибутив Linux и образы Docker для реверс-инжиниринга и анализа вредоносных программ.
  • Tsurugi Linux — дистрибутив Linux, предназначенный для поддержки расследований DFIR, анализа вредоносных программ и OSINT (Open Source INTelligence).
  • Santoku Linux — дистрибутив Linux для мобильной криминалистики, анализа вредоносных программ и безопасности.

Ресурсы

Книги

Основная литература для изучения анализа вредоносных программ.

  • Learning Malware Analysis — Learning Malware Analysis: Explore the concepts, tools, and techniques to analyze and investigate Windows malware
  • Malware Analyst's Cookbook and DVD — Tools and Techniques for Fighting Malicious Code.
  • Mastering Malware Analysis — Mastering Malware Analysis: The complete malware analyst's guide to combating malicious software, APT, cybercrime, and IoT attacks
  • Mastering Reverse Engineering — Mastering Reverse Engineering: Re-engineer your ethical hacking skills
  • Practical Malware Analysis — The Hands-On Guide to Dissecting Malicious Software.
  • Practical Reverse Engineering — Intermediate Reverse Engineering.
  • Real Digital Forensics — Computer Security and Incident Response.
  • Rootkits and Bootkits — Rootkits and Bootkits: Reversing Modern Malware and Next Generation Threats
  • The Art of Memory Forensics — Detecting Malware and Threats in Windows, Linux, and Mac Memory.
  • The IDA Pro Book — The Unofficial Guide to the World's Most Popular Disassembler.
  • The Rootkit Arsenal — The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System

Прочее* APT Notes — Сборник статей и заметок, связанных с Advanced Persistent Threats.

  • Ember — Endgame Malware BEnchmark for Research — репозиторий, упрощающий (вос)создание модели машинного обучения для предсказания оценки PE-файлов на основе статического анализа.
  • File Formats posters — Отличная визуализация часто используемых форматов файлов (включая PE и ELF).
  • Honeynet Project — Инструменты для honeypot'ов, статьи и другие ресурсы.
  • Kernel Mode — Активное сообщество, посвященное анализу вредоносного ПО и разработке ядра.
  • Malicious Software — Блог и ресурсы по вредоносному ПО от Ленни Зельцера.
  • Malware Analysis Search — Пользовательский поисковик Google от Corey Harrell.
  • Malware Analysis Tutorials — Учебные пособия по анализу вредоносного ПО от доктора Сяна Фу, отличный ресурс для изучения практического анализа вредоносного ПО.
  • Malware Analysis, Threat Intelligence and Reverse Engineering — Презентация, знакомящая с концепциями анализа вредоносного ПО, разведки угроз и реверс-инжиниринга. Опыт или предварительные знания не требуются. Ссылка на лабораторные работы в описании.
  • Malware Persistence — Сбор различной информации о постоянстве вредоносного ПО: обнаружение (методы), реагирование, подводные камни и сбор журналов (инструменты).
  • Malware Samples and Traffic — Этот блог посвящен сетевому трафику, связанному с заражением вредоносным ПО.
  • Malware Search+++ — Расширение Firefox позволяет легко искать в некоторых наиболее популярных базах данных вредоносного ПО.
  • Practical Malware Analysis Starter Kit — Этот пакет содержит большую часть программного обеспечения, упомянутого в книге «Practical Malware Analysis».

Связанные Awesome-списки

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

Вклад

Принимаются pull request'ы и issues с предложениями! Пожалуйста, прочитайте руководство по внесению вклада перед отправкой PR.

Благодарности

Этот список стал возможен благодаря:

  • Ленни Зельцеру и другим участникам за разработку REMnux, где я нашёл многие инструменты из этого списка;
  • Майку Хейлу Лайту (Michail Hale Ligh), Стивену Адэру (Steven Adair), Блейку Хартштейну (Blake Hartstein) и Мэзеру Ричарду (Mather Richard) за написание книги Malware Analyst's Cookbook, которая стала большим вдохновением для создания этого списка;
  • И всем остальным, кто отправлял pull request'ы или предлагал ссылки для добавления!

Спасибо!

Скачать инструмент
  • Zeus Source Code — Исходный код трояна Zeus, утёкший в 2011 году.
  • VX Underground — Огромная и растущая коллекция бесплатных образцов вредоносного ПО.
  • threataggregator — Агрегирует угрозы безопасности из ряда источников, включая некоторые из перечисленных ниже в других ресурсах.
  • ThreatConnect — TC Open позволяет просматривать и делиться открытыми данными об угрозах с поддержкой и проверкой от бесплатного сообщества.
  • ThreatCrowd — Поисковая система угроз с графической визуализацией.
  • ThreatIngestor — Создание автоматических конвейеров разведки угроз из Twitter, RSS, GitHub и других источников.
  • ThreatTracker — Python-скрипт для мониторинга и генерации оповещений на основе IOC, индексированных набором пользовательских поисковых систем Google.
  • TIQ-test — Визуализация данных и статистический анализ фидов разведки угроз.
  • API
    неофициальная библиотека Python
  • malc0de — Доступная для поиска база инцидентов.
  • Malware Domain List — Поиск и обмен вредоносными URL.
  • MetaDefender Threat Intelligence Feed — Список наиболее часто запрашиваемых хешей файлов из MetaDefender Cloud.
  • OpenIOC — Платформа для обмена разведданными об угрозах.
  • Proofpoint Threat Intelligence — Наборы правил и другое. (Ранее Emerging Threats.)
  • Ransomware overview — Список обзоров программ-вымогателей с подробностями, обнаружением и предотвращением.
  • STIX - Structured Threat Information eXpression — Стандартизированный язык для представления и обмена информацией о киберугрозах. Связанные работы от MITRE:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup — SystemLookup содержит коллекцию списков, предоставляющих информацию о компонентах легитимных и потенциально нежелательных программ.
  • ThreatMiner — Портал интеллектуального анализа данных для разведки угроз с поиском.
  • threatRECON — Поиск индикаторов, до 1000 бесплатных запросов в месяц.
  • ThreatShare — Трекер панелей C2.
  • Yara rules — Репозиторий правил Yara.
  • YETI — Yeti — это платформа для организации наблюдаемых объектов, индикаторов компрометации, TTP и знаний об угрозах в едином репозитории.
  • ZeuS Tracker — Чёрные списки ZeuS.
  • MASTIFF — Фреймворк статического анализа.
  • MultiScanner — Модульный фреймворк сканирования/анализа файлов.
  • Nauz File Detector (NFD) — Детектор компоновщиков/компиляторов/инструментов для Windows, Linux и MacOS.
  • nsrllookup — Инструмент для поиска хешей в базе данных Национальной библиотеки эталонного программного обеспечения NIST.
  • packerid — Кроссплатформенная альтернатива PEiD на Python.
  • PE-bear — Инструмент реверс-инжиниринга для PE-файлов.
  • PEframe — PEframe — это открытый инструмент для статического анализа переносимых исполняемых (PE) вредоносных файлов и вредоносных документов MS Office.
  • PEV — Кроссплатформенный набор инструментов для работы с PE-файлами, предоставляющий многофункциональные средства для анализа подозрительных бинарников.
  • PortEx — Java-библиотека для анализа PE-файлов с особым упором на анализ вредоносного ПО и устойчивость к искажениям PE.
  • Quark-Engine — Система оценки вредоносного ПО Android, игнорирующая обфускацию.
  • Rootkit Hunter — Обнаружение руткитов Linux.
  • ssdeep — Вычисление нечётких хешей.
  • totalhash.py — Python-скрипт для лёгкого поиска в базе данных TotalHash.cymru.com.
  • TrID — Идентификатор файлов.
  • YARA — Инструмент сопоставления шаблонов для аналитиков.
  • Yara rules generator — Генерация правил Yara на основе набора образцов вредоносного ПО. Также содержит хорошую базу строк для избежания ложных срабатываний.
  • Yara Finder — Простой инструмент для сопоставления файла с различными правилами Yara для поиска подозрительных индикаторов.
  • Joe Sandbox — глубокий анализ вредоносного ПО с помощью Joe Sandbox.
  • Jotti — бесплатный онлайн-сканер несколькими антивирусами.
  • Limon — песочница для анализа Linux-вредоносного ПО.
  • Malheur — автоматический анализ поведения вредоносного ПО в песочнице.
  • malice.io — массово масштабируемый фреймворк анализа вредоносного ПО.
  • malsub — Python RESTful API фреймворк для онлайн-сервисов анализа вредоносного ПО и URL.
  • Malware config — онлайн-извлечение, декодирование и отображение конфигурационных настроек распространённых вредоносных программ.
  • MalwareAnalyser.io — онлайн-статический анализатор вредоносного ПО на основе аномалий с эвристическим движком, работающим на основе интеллектуального анализа данных и машинного обучения.
  • Malwr — бесплатный анализ с помощью онлайн-экземпляра Cuckoo Sandbox.
  • MetaDefender Cloud — бесплатное сканирование файла, хэша, IP, URL или домена на наличие вредоносного ПО.
  • NetworkTotal — сервис, анализирующий pcap-файлы и способствующий быстрому обнаружению вирусов, червей, троянов и любых видов вредоносного ПО с помощью Suricata, настроенной с EmergingThreats Pro.
  • Noriben — использует Sysinternals Procmon для сбора информации о вредоносном ПО в среде песочницы.
  • PacketTotal — онлайн-движок для анализа .pcap-файлов и визуализации сетевого трафика.
  • PDF Examiner — анализ подозрительных PDF-файлов.
  • ProcDot — графический набор инструментов для анализа вредоносного ПО.
  • Recomposer — вспомогательный скрипт для безопасной загрузки бинарных файлов на сайты-песочницы.
  • sandboxapi — Python-библиотека для создания интеграций с несколькими открытыми и коммерческими песочницами вредоносного ПО.
  • SEE — Sandboxed Execution Environment (SEE) — фреймворк для создания автоматизации тестирования в защищённых средах.
  • SEKOIA Dropper Analysis — онлайн-анализ дропперов (Js, VBScript, Microsoft Office, PDF).
  • VirusTotal — бесплатный онлайн-анализ образцов вредоносного ПО и URL.
  • Visualize_Logs — библиотека визуализации с открытым исходным кодом и инструменты командной строки для логов (Cuckoo, Procmon, и другие).
  • Zeltser's List — бесплатные автоматизированные песочницы и сервисы, составленные Ленни Зельцером.
  • SpamCop — IP-основанный список блокировки спама.
  • SpamHaus — список блокировки на основе доменов и IP.
  • Sucuri SiteCheck — бесплатный сканер вредоносного ПО и безопасности веб-сайтов.
  • Talos Intelligence — поиск по IP, домену или владельцу сети (ранее SenderBase).
  • TekDefense Automater — OSINT-инструмент для сбора информации об URL, IP или хэшах.
  • URLhaus — проект abuse.ch, направленный на обмен вредоносными URL, используемыми для распространения вредоносного ПО.
  • URLQuery — бесплатный сканер URL.
  • urlscan.io — бесплатный сканер URL и информация о домене.
  • Whois — бесплатный онлайн-поиск Whois от DomainTools.
  • Zeltser's List — бесплатные онлайн-инструменты для исследования вредоносных веб-сайтов, составленные Ленни Зельцером.
  • ZScalar Zulu — анализатор рисков URL Zulu.
  • xortool — подбор длины XOR-ключа, а также самого ключа.
  • GDB — отладчик GNU.
  • GEF — расширенные возможности GDB для эксплойтеров и реверс-инженеров.
  • Ghidra — платформа для реверс-инжиниринга программного обеспечения (SRE), созданная и поддерживаемая Исследовательским управлением АНБ.
  • hackers-grep — утилита для поиска строк в исполняемых файлах PE, включая импорты, экспорты и отладочные символы.
  • Hopper — дизассемблер для macOS и Linux.
  • IDA Pro — дизассемблер и отладчик для Windows с бесплатной ознакомительной версией.
  • IDR — Interactive Delphi Reconstructor — декомпилятор исполняемых файлов Delphi и динамических библиотек.
  • Immunity Debugger — отладчик для анализа вредоносных программ и многого другого с Python API.
  • ILSpy — ILSpy — открытый браузер и декомпилятор сборок .NET.
  • Kaitai Struct — DSL для реверс-инжиниринга и анализа форматов файлов, сетевых протоколов и структур данных с генерацией кода для C++, C#, Java, JavaScript, Perl, PHP, Python, Ruby.
  • LIEF — LIEF предоставляет кроссплатформенную библиотеку для разбора, изменения и абстрагирования форматов ELF, PE и MachO.
  • ltrace — динамический анализ для исполняемых файлов Linux.
  • mac-a-mal — автоматизированная платформа для поиска вредоносных программ на Mac.
  • objdump — часть GNU binutils для статического анализа бинарных файлов Linux.
  • OllyDbg — отладчик на уровне ассемблера для исполняемых файлов Windows.
  • OllyDumpEx — дамп памяти из (распакованного) вредоносного процесса Windows с сохранением в сыром виде или восстановлением PE-файла. Это плагин для OllyDbg, Immunity Debugger, IDA Pro, WinDbg и x64dbg.
  • PANDA — платформа для нейтрального к архитектуре динамического анализа.
  • PEDA — Python Exploit Development Assistance for GDB, улучшенный дисплей с дополнительными командами.
  • pestudio — статический анализ исполняемых файлов Windows.
  • Pharos — платформа анализа бинарных файлов Pharos может использоваться для автоматического статического анализа бинарных файлов.
  • plasma — интерактивный дизассемблер для x86/ARM/MIPS.
  • PPEE (puppy) — профессиональный исследователь PE-файлов для реверс-инженеров, исследователей вредоносных программ и тех, кто хочет более детально изучить PE-файлы.
  • Process Explorer — расширенный диспетчер задач для Windows.
  • Process Hacker — инструмент, отслеживающий системные ресурсы.
  • Process Monitor — расширенный инструмент мониторинга для программ Windows.
  • PSTools — инструменты командной строки Windows, помогающие управлять и исследовать работающие системы.
  • Pyew — инструмент на Python для анализа вредоносных программ.
  • PyREBox — скриптовая изолированная среда реверс-инжиниринга от команды Talos в Cisco.
  • Qiling Framework — кроссплатформенная платформа эмуляции и изоляции с инструментами для анализа бинарных файлов.
  • QKD — QEMU со встроенным сервером WinDbg для скрытной отладки.
  • Radare2 — платформа реверс-инжиниринга с поддержкой отладки.
  • RegShot — утилита сравнения реестра, сравнивающая снимки.
  • RetDec — перецелевой декомпилятор машинного кода с онлайн-сервисом декомпиляции и API, который можно использовать в своих инструментах.
  • ROPMEMU — платформа для анализа, разбора и декомпиляции сложных атак повторного использования кода.
  • Scylla Imports Reconstructor — поиск и восстановление IAT распакованного/дампированного вредоносного ПО PE32.
  • ScyllaHide — библиотека Anti-Anti-Debug и плагин для OllyDbg, x64dbg, IDA Pro и TitanEngine.
  • SMRT — Sublime Malware Research Tool, плагин для Sublime 3 для анализа вредоносных программ.
  • strace — динамический анализ для исполняемых файлов Linux.
  • StringSifter — инструмент машинного обучения, автоматически ранжирующий строки по их значимости для анализа вредоносных программ.
  • Triton — платформа динамического анализа бинарных файлов (DBA).
  • Udis86 — библиотека дизассемблирования и инструмент для x86 и x86_64.
  • Vivisect — инструмент на Python для анализа вредоносных программ.
  • WinDbg — многоцелевой отладчик для операционной системы Microsoft Windows, используемый для отладки приложений пользовательского режима, драйверов устройств и дампов памяти режима ядра.
  • X64dbg — открытый отладчик x64/x32 для Windows.
  • Moloch — система захвата, индексации и хранения IPv4-трафика.
  • NetworkMiner — инструмент сетевого криминалистического анализа с бесплатной версией.
  • ngrep — поиск по сетевому трафику, как grep.
  • PcapViz — визуализатор топологии и трафика сети.
  • Python ICAP Yara — ICAP-сервер со сканером Yara для URL или контента.
  • Squidmagic — squidmagic — это инструмент, предназначенный для анализа веб-трафика с целью обнаружения центральных серверов управления и контроля (C&C) и вредоносных сайтов с использованием прокси-сервера Squid и Spamhaus.
  • Tcpdump — сбор сетевого трафика.
  • tcpick — отслеживание и сборка TCP-потоков из сетевого трафика.
  • tcpxtract — извлечение файлов из сетевого трафика.
  • Wireshark — инструмент анализа сетевого трафика.
  • RPISEC Malware Analysis — Это учебные материалы, использовавшиеся в курсе анализа вредоносного ПО в Политехническом институте Ренсселера осенью 2015 года.
  • WindowsIR: Malware — Страница Харлана Карви о вредоносном ПО.
  • Windows Registry specification — Спецификация формата файлов реестра Windows.
  • /r/csirt_tools — Сабреддит для инструментов и ресурсов CSIRT, с меткой malware analysis.
  • /r/Malware — Сабреддит по вредоносному ПО.
  • /r/ReverseEngineering — Сабреддит по реверс-инжинирингу, не ограниченный только вредоносным ПО.