Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
statiStrings — Калькулятор статистики строк правил YARA и помощник в исследовании вредоносного ПО | Kitploit
Инструменты/GitHubGitHub/sh3llyr/statistrings
Статический анализАнализ вредоносных программРазведка угроз
GitHubsh3llyr/statistrings

statiStrings

Калькулятор статистики строк правил YARA и помощник в исследовании вредоносного ПО

Репозиторий
1445 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

statiStrings

root@kitploit:~
      _        _   _ ____  _        _
  ___| |_ __ _| |_(_) ___|| |_ _ __(_)_ __   __ _ ___
 / __| __/ _` | __| \___ \| __| '__| | '_ \ / _` / __|
 \__ \ || (_| | |_| |___) | |_| |  | | | | | (_| \__ \
 |___/\__\__,_|\__|_|____/ \__|_|  |_|_| |_|\__, |___/
 		       			    |___/
 YARA Rule Strings Statistics Calculator
 Shelly Raban (Sh3llyR), February 2021, Version 0.1
Содержание
  1. О проекте
    • Создано с помощью
  2. Начало работы
    • Установка
  3. Использование
  4. Контакты
  5. Благодарности

О проекте

statiStrings — это калькулятор статистики строк для YARA-правил.

Цель — помочь в исследовании вредоносного ПО путем:

  • Поиска общих и уникальных строк в образцах вредоносного ПО
  • Поиска общих строк в чистых файлах
  • Экономии времени за счет автоматического нахождения общих характеристик образцов вредоносного ПО

Этот инструмент помогает писать более качественные и точные YARA-правила для обнаружения вредоносного ПО и его поиска на основе пользовательских баз вредоносных и чистых файлов.

Для заданного YARA-правила и директории файлов этот инструмент возвращает частоту встречаемости каждой строки из правила в соответствующих файлах из директории.

Создано с помощью

  • Python

Начало работы

Для использования этого инструмента необходимо установить Python.

Установка

Установите yara-python

root@kitploit:~
pip install yara

Клонируйте репозиторий

root@kitploit:~
git clone https://github.com/Sh3llyR/statiStrings.git

Использование

root@kitploit:~
 usage: statiStrings.py [-h] [-y YARA_RULE] [-d TEST_DIR] [-t OUTPUT_TYPE]

 YARA Rule Strings Statistics Generator and Malware Research Helper

 optional arguments:
   -h, --help      show this help message and exit
   -y YARA_RULE    Path to the YARA Rule
   -d TEST_DIR     Path to the Directory of Files to be Scanned
   -t OUTPUT_TYPE  Output Type: s (sum - number of files in which each string
 				  from the YARA rule ocuured) / p (percentage - percent of
 				  files in which each string from the YARA rule ocuured).
 				  Default is s

Пример использования

Исследование общих строк в вредоносных batch-скриптах: Сначала я написал YARA-правило со многими командами, найденными в вредоносных скриптах. Условие было "любая из них" — очень общее. Затем я запустил этот инструмент с написанным правилом против директории вредоносных скриптов (показано в следующем примере). Наконец, я запустил его против директории с чистыми скриптами. После анализа результатов как чистых, так и вредоносных скриптов я смог:

  1. Сгруппировать строки YARA-правила на подозрительные ($s_...), например tskill, и шумные ($n_...), например echo.
  2. Создать условие для моего правила, которое обнаруживает вредоносные образцы, но не чистые образцы, минимизируя ложные срабатывания.
  • python statiStrings.py -y .\batch_commands.yar -d .\batch_samples -t s
  • Результаты:
    root@kitploit:~
    {'$s_ren': 1, '$n_set': 8, '$s_mem': 1, '$s_reg_add': 8, '$s_taskkill': 4, '$n_exit': 9, '$s_maybe_block_sites_hosts_file': 1, '$s_move': 2, '$s_attrib': 6, '$n_copy': 6, '$n_start': 10, '$n_type': 7, '$n_echo': 26, '$n_reg': 11, '$s_aes': 1, '$s_cscript': 1, '$s_change_mouse_settings': 1, '$n_net': 3, '$n_find': 6, '$s_infinite_loop': 2, '$s_shutdown': 9, '$n_del': 6, '$n_goto': 12, '$s_generic_bat_maybe_copy_itself': 5, '$n_ipconfig': 2, '$n_maybe_time_change': 5, '$n_system': 2, '$s_tskill': 3, '$s_cpu_damage': 1, '$s_erase': 3, '$s_make_random_folders': 1, '$s_sleep': 4, '$n_bat_maybe_copy_itself': 9}
    Number of files scanned: 157
    
  • python statiStrings.py -y .\batch_commands.yar -d .\batch_samples -t p
  • Результаты:
    root@kitploit:~
    {'$s_maybe_block_sites_hosts_file': '0.64%', '$s_sleep': '2.55%', '$s_shutdown': '5.73%', '$s_attrib': '3.82%', '$s_change_mouse_settings': '0.64%', '$n_maybe_time_change': '3.18%', '$s_erase': '1.91%', '$s_move': '1.27%', '$n_net': '1.91%', '$s_aes': '0.64%', '$n_reg': '7.01%', '$n_system': '1.27%', '$n_set': '5.1%', '$s_cscript': '0.64%', '$n_find': '3.82%', '$s_generic_bat_maybe_copy_itself': '3.18%', '$s_cpu_damage': '0.64%', '$n_goto': '7.64%', '$s_tskill': '1.91%', '$s_ren': '0.64%', '$s_mem': '0.64%', '$n_type': '4.46%', '$s_taskkill': '2.55%', '$n_exit': '5.73%', '$n_echo': '16.56%', '$s_infinite_loop': '1.27%', '$n_start': '6.37%', '$s_make_random_folders': '0.64%', '$n_bat_maybe_copy_itself': '5.73%', '$n_ipconfig': '1.27%', '$s_reg_add': '5.1%', '$n_del': '3.82%', '$n_copy': '3.82%'}
    Number of files scanned: 157
    

Контакты

LinkedIn

Ссылка на проект: https://github.com/Sh3llyR/statiStrings

Благодарности

  • Img Shields
Скачать инструмент