
Набор скриптов для анализа вредоносного ПО, деобфускации и извлечения конфигураций. Поддерживает статический анализ, распаковку, конвертацию шеллкода и извлечение C2 для семейств вредоносных программ, таких как AgentTesla, Qakbot и CobaltStrike.
Репозиторий небольших скриптов для анализа вредоносного ПО, деобфускации и извлечения конфигураций.
Подробнее см. в файлах README.md внутри папок.
| Папка | Скрипт | Зависимости | Статич. | Назначение |
|---|---|---|---|---|
| ECMAScript helpers | extract_called_functions.js | NodeJS | ✅ | Деобфускация JavaScript. Рекурсивно извлекает все вызванные функции на основе заданной стартовой функции |
| ECMAScript helpers | rename_identifiers.js | NodeJS | ✅ | Деобфускация JavaScript. Переименовывает все идентификаторы в ren_<number> |
| Ghidra scripts | PropagateExternalParametersX64.java | Java | ✅ | 64-битный вариант предоставленного Ghidra 32-битного скрипта PropagateExternalParameters |
| Ghidra scripts | move_callers_to_malware_namespace.py | Jython | ✅ | Перемещает все функции-вызывающие в пространство имён malware:: |
| ktrace | ktrace/ktrace.py | Python | ✅ | Эмулятор и трассировщик драйверов режима ядра |
| Nuitka | nuitka_extractor.py | Python | ✅ | Извлекает однофайловые исполняемые файлы Nuitka |
| PKG | pkg_vfs_extract.py | Python | ✅ | Извлекает и проверяет встроенные виртуальные файловые системы из бинарников vercel/pkg |
| Python helper scripts | extract_export_symbols.py | Python | ✅ | Получает список символов для всех экспортируемых функций DLL |
| Python helper scripts | monitor_and_dump_changed_files.py | Python | ⛔ | Отслеживает изменения в заданной папке и сохраняет изменённые файлы |
| PyInstaller mod | pyinstaller-mod-extractor-ng.py | Python | ✅ | Извлекает файлы PyInstaller, использующие пользовательскую заглушку и шифрование |
| Quick Batch File Compiler | qbfc_extract.py | Python | ✅ | Извлекает файлы Quick Batch File Compiler |
| RenPy | rpa_extractor.py | Python | ✅ | Извлекает архивы RenPy (.rpa, .rpi) |
| Shellcode2PE | shellcode_to_pe.py | Python | ✅ | Преобразует «сырой» шелл-код в PE-файл с шелл-кодом в качестве точки входа |
| Цель | Зависимости | Статич. | Извлечение конфигурации | Извлечение C2 | Деобфускация | Распаковка | Обрабатывает упакованные образцы |
|---|---|---|---|---|---|---|---|
| AgentTesla (OriginLogger) | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| AllCome | Python | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| BadSpace | IDAPython (IDA 8), HexRays decompiler | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BeamNG Mod Malware | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| BrowserFixer | .NET C# | ⛔ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| CobaltStrike | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Dave | IDAPython (IDA 9) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| EvilConwi | Python | ✅ | ✅ | ⛔ | ⛔ | ⛔ | ⛔ |
| GootLoader | JavaScript, NodeJS | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| HijackLoader | Python | ✅ | ✅ | ⛔ | ✅ | ✅ | ✅ |
| LimeRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
| LummaStealer | Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| NightHawk | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| PEUnion | Python, Speakeasy | ✅ | ⛔ | ⛔ | ⛔ | ✅ | ✅ |
| PrivateLoader | IDAPython (IDA 8) | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ⛔ |
| Qakbot | Python | ✅ | ✅ | ✅ | ✅ | ⛔ | ⛔ |
| RokRAT | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| Virut | Python, Ghidra, Jython | ✅ | ⛔ | ⛔ | ✅ | ⛔ | ✅ |
| XWormRAT | Python, dnlib | ✅ | ✅ | ✅ | ⛔ | ⛔ | ⛔ |
Если не указано иное, инструменты в этом репозитории распространяются под лицензией MIT (см. LICENSE).
Некоторые инструменты являются производными от проектов GPLv3 и поэтому остаются под лицензией GPLv3+. Эти инструменты содержат собственные файлы LICENSE и заголовки.