PEpper
一个开源工具,用于对Portable Executable(可移植可执行文件)进行恶意软件静态分析
安装
eva@paradise:~$ git clone https://github.com/blackeko/PEpper/
eva@paradise:~$ cd PEpper
eva@paradise:~$ pip3 install -r requirements.txt
eva@paradise:~$ python3 pepper.py ./malware_dir
截图
以及更多行……
CSV 输出
以及更多列……
提取的特征
- 可疑熵比率
- 可疑名称比率
- 可疑代码大小
- 可疑调试时间戳
- 导出数量
- 反调试调用次数
- 虚拟机检测调用次数
- 可疑API调用次数
- 可疑字符串数量
- YARA规则匹配数量
- 发现的URL数量
- 发现的IP数量
- 支持堆栈上的Cookie (GS)
- 支持控制流防护 (CFG)
- 支持数据执行保护 (DEP)
- 支持地址空间布局随机化 (ASLR)
- 支持结构化异常处理 (SEH)
- 支持线程本地存储 (TLS)
- 存在清单
- 存在版本
- 存在数字证书
- 加壳检测
- VirusTotal数据库检测
- 导入哈希
说明
- 可以在单个或多个PE(放在目录中)上运行
- 输出将保存在(与 pepper.py 相同的目录中)为 FILENAME-output.csv
- 要使用 VirusTotal 扫描,请在名为“virustotal.py”的模块中添加您的私钥(需要互联网连接)
-
致谢
衷心感谢那些间接帮助我完成这项工作的朋友,特别是: