Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
malduck — 🦆 Malduck 是您在恶意软件分析旅程中的鸭子伴侣 | Kitploit
工具/GitHubGitHub/cert-polska/malduck
静态分析动态分析 (沙盒)逆向工程恶意软件分析密码学二进制分析
GitHubcert-polska/malduck

malduck

🦆 Malduck 是您在恶意软件分析旅程中的鸭子伴侣

查看仓库
357371年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🦆 Malduck

安装 ⚙️ | 文档 📚


Malduck 是您在恶意软件分析旅程中的鸭子伴侣。它主要基于 Roach 项目,该项目从 Maciej Kotowicz 创建的 mlib 库中衍生了许多概念。此分支的目的是使 Roach 独立于 Cuckoo Sandbox 项目,但仍支持其内部的 procmem 格式。

Malduck 提供了来自 CERT.pl 代码库的许多改进,使为恶意软件分析编写的脚本更简短、更强大。

特性

  • 加密(AES、Blowfish、Camelie、ChaCha20、Serpent 等)
  • 压缩算法(aPLib、gzip、LZNT1(RtlDecompressBuffer))
  • 内存模型对象(使用相同的代码处理内存转储、PE/ELF、原始文件和 IDA 转储)
  • 提取引擎(用于从文件/转储中提取配置的模块化提取框架)
  • 固定整数类型(如 Uint64)和位运算工具
  • 字符串操作(分块、填充、打包/解包等)
  • 哈希算法(CRC32、MD5、SHA1、SHA256)

使用示例

AES

root@kitploit:~
from malduck import aes

key = b'A'*16
iv = b'B'*16
plaintext = b'data'*16
ciphertext = aes.cbc.encrypt(key, iv, plaintext)

Serpent

root@kitploit:~
from malduck import serpent

key = b'a'*16
iv = b'b'*16
plaintext = b'data'*16
ciphertext = serpent.cbc.encrypt(key, plaintext, iv)

APLib 解压缩

root@kitploit:~
from malduck import aplib

# Headerless compressed buffer
aplib(b'T\x00he quick\xecb\x0erown\xcef\xaex\x80jumps\xed\xe4veur`t?lazy\xead\xfeg\xc0\x00')

固定整数类型

root@kitploit:~
from malduck import DWORD

def sdbm_hash(name: bytes) -> int:
    hh = 0
    for c in name:
        # operations on the DWORD type produce a dword, so a result
        # is also a DWORD.
        hh = DWORD(c) + (hh << 6) + (hh << 16) - hh
    return int(hh)

提取引擎 - 模块示例

root@kitploit:~
from malduck import Extractor

class Citadel(Extractor):
    family = "citadel"
    yara_rules = ("citadel",)
    overrides = ("zeus",)

    @Extractor.string("briankerbs")
    def citadel_found(self, p, addr, match):
        log.info('[+] `Coded by Brian Krebs` str @ %X' % addr)
        return True

    @Extractor.string
    def cit_login(self, p, addr, match):
        log.info('[+] Found login_key xor @ %X' % addr)
        hit = p.uint32v(addr + 4)
        print(hex(hit))
        if p.is_addr(hit):
            return {'login_key': p.asciiz(hit)}

        hit = p.uint32v(addr + 5)
        print(hex(hit))
        if p.is_addr(hit):
            return {'login_key': p.asciiz(hit)}

内存模型对象

root@kitploit:~
from malduck import procmempe

with procmempe.from_file("notepad.exe", image=True) as p:
    resource_data = p.pe.resource("NPENCODINGDIALOG")

如何开始

通过运行以下命令进行安装

root@kitploit:~
pip install malduck

更多文档可在 readthedocs 上找到。

由欧盟连接欧洲基金共同资助

下载工具