Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
malware-samples — Malware samples, analysis exercises and other interesting resources. | Kitploit
工具/GitHubGitHub/jstrosch/malware-samples
Network ForensicsMalware AnalysisBinary AnalysisLearning & EducationCurated ResourcesLabs & Practice
GitHubjstrosch/malware-samples

malware-samples

Malware samples, analysis exercises and other interesting resources.

查看仓库
1.7k2392年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

Tweet  Github Discussions

恶意软件样本

本仓库旨在提供对各种恶意文件及其他工件的访问。

所有样本均存放在受密码保护的 ZIP 压缩包中,密码为:infected

恶意软件分析练习

除了提供样本中的工件外,我还会定期发布恶意软件分析练习。这些练习涵盖广泛的恶意软件分析主题,并附带详细的解决方案与分步讲解。

2022

  • 十月:追踪 VBA 宏中的 Shellcode 执行

2021

  • 十二月:Maldocs - 使用 Python 自动提取下载 URL
  • 二月:Maldocs - Excel 4 宏(XLM 宏)入门
  • 八月:Javascript - 去混淆 Turla JS 后门

2020

  • 十二月:Maldocs - 使用 Powershell 实现 Living Off The Land

训练 PCAP

这些 PCAP 文件展示了特定的网络活动,可帮助进行分析、规则编写或应对任何其他需求!已应用相关的捕获过滤器,以帮助限定 PCAP 文件中的内容范围。

-> 训练 PCAP## 样本摘要

  • 2023-02-17: YouTube视频:OneNote恶意软件趋势 - 调查导致QuakBot的脚本执行
  • 2023-02-07: YouTube视频:一个.NET下载器和一个开放目录 - 剖析导致CryptBot的加密载荷
  • 2023-02-04: YouTube视频系列:调查NullMixer - 识别加壳技术,识别并剖析ASPack,以及使用Suricata和Evebox调查网络流量
  • 2023-01-23: YouTube视频:OneNote恶意软件 - 调查用于投放AsyncRAT的OneNote恶意软件的技巧与诀窍
  • 2023-01-12: YouTube视频系列:Detect-It-Easy入门,识别加壳迹象,使用时间旅行调试解包Vidar Stealer
  • 2023-01-02: YouTube视频:PE文件中Overlay的基础(以DCRat为例)

  • 2022-12-15: YouTube:dnSpyEx入门 - 剖析一个.NET Formbook投放器
  • 2022-03-26: 恶意文档模板 - Heodo、AgentTesla、NanoCore、Loki、SilentBuilder、Hancitor、NONE、Quakbot
  • 2022-03-12: 恶意文档模板 - Heodo、Formbook、AgentTesla、Loki、NanoCore、NONE、Quakbot
  • 2022-03-05: 恶意文档模板 - OskiStealer、RemcosRAT、Loki、NONE、NanoCore、Quakbot、SnakeKeylogger、Formbook、Heodo
  • 2022-02-26: 恶意文档模板 - SilentBuilder、Heodo、Quakbot、NanoCore、NONE、Loki

  • 2022-01-22: 恶意文档模板 - QuasarRAT、SnakeKeylogger、NONE、Formbook、Loki、AveMariaRAT、AsyncRAT、SilentBuilder、GuLoader、Heodo

  • 2021-12-31: 恶意文档模板 - NONE、SnakeKeylogger、QuasarRAT、Quakbot、IcedID

来自公开培训、演讲和研讨会的样本文件及其他工件。

2021

  • 2021-01-13: FloCon - 研讨会:使用开源工具进行入侵分析与威胁狩猎 - 演示文件及 YouTube 研讨会视频
  • 2021-08-08: DefCon 29 研讨会 - 面向威胁狩猎者的现代恶意软件分析
  • 2021-06: R0 Virtual Vegas: 恶意软件脱壳
  • 2021-08-26: HITBLab: 面向威胁狩猎者的现代恶意软件分析(HITB 新加坡)

2020

  • 2020-11-19: Hack-in-the-Box Cyber Week 研讨会:分析恶意 Word 和 Excel 文档 - 演示文件及 YouTube 研讨会视频

恶意文档(Maldocs)

将包含被识别为用于分发恶意软件的 Office 文档,按目录结构组织。例如,emotet 文件夹将包含被识别为投放 Emotet 的恶意文档。这些样本按我获取和执行它们的年份/月份组织——这可能会与它们在野外首次被发现的时间略有偏差(例如,在 VirusTotal 上的首次提交日期)。

在尽可能大的范围内,我也会包含相关的 PCAP 文件。PCAP 可能包含被投放的 Emotet 二进制文件,以及后续的 C2 通信。但是,我无法保证每个 PCAP 都包含这完整的事件序列。

当前恶意文档包括:

  • AgentTesla
  • Banload
  • Emotet
  • Hancitor
  • IcedId
  • Lokibot
  • Trickbot
  • Unknown

恶意文档模板

用于生成恶意文档图像图谱的图像分析脚本位于:https://github.com/jstrosch/graph-maldoc-similar-images

内存转储

将包含来自恶意软件样本的完整 VM 内存和单个进程内存转储。大部分来自通过 Cuckoo Sandbox 转储内存。由于内存转储的大小,提供了归档版本的下载链接。当前内存转储包括:

  • Emotet
  • LokiBot

二进制文件

将包含来自已知恶意软件家族的二进制文件(即 PE/.NET、Java 等)。目前,此存档包含来自以下家族的样本:

  • Agenttesla
  • Ave Maria / Warzone RAT
  • Azorult
  • Blue Botnet
  • Buer Loader
  • Dridex
  • Emotet
  • Gandcrab
  • Lokibot
  • Nanocore
  • Remcos
  • Socelars
  • Trickbot
  • Troldesh
  • Turkojan
  • Vidar

警告与免责声明

本仓库仅供教育和研究目的使用。此处提供的样本均为真实世界的恶意软件,请务必采取一切必要措施谨慎处理。

请注意,所有样本/工件都将存放在受密码保护的压缩包中,密码为: infected

下载工具
  • 2021-12-25: 恶意文档模板 - TrickBot、Dridex、AsyncRAT、SnakeKeylogger、QuasarRAT、RemcosRAT、SilentBuilder、Quakbot、AveMariaRAT、NONE、Heodo、BitRAT、BazaLoader
  • 2021-12-22: Excel文档使用VBA宏执行cmd.exe来运行Powershell脚本 -> 通过HTTPS下载WarzoneRAT
  • 2021-12-17: 恶意文档模板 - 恶意文档模板 - Quakbot、Formbook、IcedID、SilentBuilder、Dridex、Loki、AgentTesla、AsyncRAT、QuasarRAT、NONE
  • 2021-12-16: Excel文档使用XLM宏执行cmd.exe以下载/运行MSHTA脚本 -> 下载Powershell脚本 -> 下载Emotet DLL
  • 2021-12-11: 恶意文档模板 - Heodo、Loki、BluStealer、Dridex、Quakbot、NONE、IcedID、AgentTesla、TrickBot
  • 2021-12-04: 恶意文档模板 - Heodo、Quakbot、Loki、Hancitor、SilentBuilder、NONE、Formbook、Dridex、BitRAT、IcedID

  • 2021-11-17: 在opendir中发现的BlackNET 3.7.0.0源代码
  • 2021-11-13: Word文档使用Packager Shell对象执行VBScript,运行Powershell下载AgentTesla

  • 2021-10-30: 恶意文档模板 - AsyncRAT、Quakbot、AveMariaRAT、Formbook、Loki、TrickBot、AgentTesla、SnakeKeylogger、ArkeiStealer、Hancitor、NONE、Dridex
  • 2021-10-15: Word下载Formbook EXE

  • 2021-09-27: Excel释放Qakbot (qbot) EXE

  • 2021-08-28: 恶意文档模板 - BazaLoader、Loki、NONE、Hancitor、CobaltStrike、Dridex、RedLineStealer
  • 2021-08-07: 恶意文档模板 - a310Logger、NONE、AZORult、BuerLoader、Loki、Formbook、TrickBot、Hancitor

  • 2021-07-17: 恶意文档模板 - IcedID、Gozi、RustyLoader、NONE、njrat、Loki、CobaltStrike、Formbook、Dridex、TrickBot
  • 2021-07-03: 恶意文档模板 - Quakbot、TrickBot、FickerStealer、Dridex、AgentTesla、NONE

  • 2021-06-19: 恶意文档模板 - NONE、Adwind、Quakbot、AgentTesla、IcedID、Formbook、Gozi、TrickBot、SnakeKeylogger、Dridex
  • 2021-06-12: 恶意文档模板 - NONE、Dridex、TrickBot、BazaLoader、NanoCore、Loki、AsyncRAT、IcedID、SnakeKeylogger、njrat、SilentBuilder、Formbook、RemcosRAT、OskiStealer、Gozi、Quakbot
  • 2021-06-12: Excel释放TransparentTribe (.NET)并带有CNC回连
  • 2021-06-09: Excel下载AsyncRAT
  • 2021-06-05: 恶意文档模板 - Adwind、NONE、Formbook、IcedID、Dridex、RemcosRAT、Loki、DoubleBack、AgentTesla、SnakeKeylogger、Gozi、Quakbot、njrat

  • 2021-05-22: 恶意文档模板 - Dridex、NONE、Adwind、RemcosRAT、TrickBot、AgentTesla、FickerStealer、IcedID、Loki、BazaLoader、SilentBuilder、Hancitor、Quakbot
  • 2021-05-17: Diamondfox的opendir,包含多个模块和文档
  • 2021-05-15: 恶意文档模板 - NONE、njrat、TrickBot、ArkeiStealer、CrimsonRAT、SilentBuilder、Quakbot、Dridex、SnakeKeylogger、IcedID、Adwind、RedLineStealer、AZORult、Hancitor、AgentTesla、Loki
  • 2021-05-08: 恶意文档模板 - IcedID、SilentBuilder、AgentTesla、BuerLoader、TrickBot、Loki、ArkeiStealer、RaccoonStealer、AsyncRAT、NONE、Quakbot、Dridex、Hancitor

  • 2021-04-30: 恶意文档模板 - SnakeKeylogger、Dridex、Quakbot、AgentTesla、NONE、Hancitor、Loki、TrickBot、SilentBuilder、Heodo、njrat、Formbook、Gozi、AZORult
  • 2021-04-24: 恶意文档模板 - 4月19日 - 4月23日:Dridex、AgentTesla、IcedID、NONE、Quakbot、RedLineStealer、Loki、Gozi、TrickBot
  • 2021-04-21: Java网络启动协议 (jnlp) / JAR,下载Gozi DLL
  • 2021-04-20: Word文档使用模板注入下载RTF文档,利用CVE-2017-11882释放Nanocore
  • 2021-04-17: 恶意文档模板 - 4月12日 - 4月16日:Formbook、TrickBot、Dridex、SilentBuilder、AgentTesla、SnakeKeylogger、njrat、Quakbot、AZORult、Hancitor、Heodo、Loki、Gozi
  • 2021-04-10: 恶意文档模板 - 4月05日 - 4月09日:TrickBot、IcedID、NONE、BuerLoader、Formbook、Heodo、Hancitor、SilentBuilder、Dridex、Gozi
  • 2021-04-08: Purple Fox漏洞利用工具包活动 - 着陆页及其他痕迹
  • 2021-04-03: 恶意文档模板 - 3月29日 - 4月02日:Gozi、BuerLoader、AgentTesla、BitRAT、IcedID、Loki、SilentBuilder、NONE、gozi、Dridex、Quakbot
  • 2021-04-01: Excel释放IcedId - 使用VBA宏在隐藏工作表/隐藏列中执行Excel 4宏

  • 2021-03-31: QBot开放目录,可访问代理脚本、.HTACCESS文件
  • 2021-03-26: Rig EK,无法获取载荷
  • 2021-03-27: 恶意文档模板 - 3月22日 - 22日,2021年:AgentTesla、SilentBuilder、IcedID、AsyncRAT、Loki、Dridex、Formbook、NanoCore、TrickBot、BazaLoader、Quakbot、LemonDuck
  • 2021-03-16: 恶意文档模板 - 3月15日 - 19日,2021年:Dridex、TrickBot、QuakBot、AgentTesla、SilentBuilder、Gozi、IcedID、Hancitor
  • 2021-03-13: 恶意文档模板 - 3月08日 - 12日,2021年:BuerLoader、SilentBuilder、TrickBot、Gozi、AgentTesla、BazaLoader、NetWire、AveMariaRAT、Loki、NONE、Quakbot、IcedID、ZLoader、Dridex、BazarCall
  • 2021-03-06: 恶意文档模板 - 3月01日 - 05日 - Gozi、BazarCall、SilentBuilder、Quakbot、Loki、CobaltStrike、SnakeKeylogger、TrickBot、AgentTesla、Dridex、NONE、Hancitor

  • 2021-02-27: 2021年2月22日 - 26日的恶意文档模板:SilentBuilder、TrickBot、Hancitor、Dridex、AsyncRAT、Quakbot、MassLogger、Formbook
  • 2021-02-20: 2月15日 - 19日的恶意文档模板:NetWire、TrickBot、SilentBuilder、AgentTesla、AveMariaRAT、SnakeKeylogger、njrat、NONE、ZLoader、Dridex、Loki、Quakbot、RemcosRAT、FickerStealer
  • 2021-02-13: 2月08日 - 12日的恶意文档模板,4组:Dridex、Heodo/Emotet、未知
  • 2021-02-06: 2月01日 - 05日的恶意文档模板,3组:SilentBuilder和Emotet

  • 2021-01-30: 1月25日 - 29日的恶意文档模板,2组:Emotet、未知
  • 2021-01-30: 1月18日 - 22日的恶意文档模板,4组:Emotet、Dridex
  • 2021-01-23: 1月11日 - 15日的恶意文档模板,8组:Emotet、Dridex
  • 2021-01-15: Excel释放Qakbot (qbot) DLL
  • 2021-01-15: Word文档,带有内嵌的Hancitor加载器、IP检查及C2活动
  • 2021-01-09: 1月04日 - 08日的恶意文档模板,6组:Emotet、Trickbot、Dridex
  • 2021-01-07: Excel文档释放Raccoon
  • 2021-01-02: 12月28日 - 1月01日的恶意文档模板,3组:Emotet、Dridex、Emotet

  • 2020-12-26: 12月21日 - 12月25日的恶意文档模板,11组:Emotet、Dridex及1个未知
  • 2020-12-19: 12月14日 - 12月18日的恶意文档模板。17组:Dridex、TA505和Emotet
  • 2020-12-15: 12月07日 - 12月11日的恶意文档模板。7组:1 - 5 Dridex、6 BitRat、7 Emotet
  • 2020-12-15: Excel解码DLL(Campo Loader),使用Certutil进行下一阶段获取 - 包含YouTube上的分析和用于字符串去混淆的IDA插件
  • 2020-12-05: 11月30日 - 12月04日这一周的恶意文档模板

  • 2020-11-28: 11月23日 - 11月27日这一周的恶意文档模板
  • 2020-11-27: Excel释放Qakbot (qbot) DLL
  • 2020-11-24: FickerStealer,带有IP检查
  • 2020-11-24: Word文档释放Smokeloader
  • 2020-11-24: Word文档释放Dridex DLL并带有回连
  • 2020-11-21: 11月16日 - 11月20日这一周的恶意文档模板
  • 2020-11-14: 11月09日 - 11月13日这一周的恶意文档模板
  • 2020-11-10: Emotet恶意文档 - 内嵌DLL与用于Base64解码的CertUtil,包含YouTube上的分析
  • 2020-11-07: 11月02日 - 11月06日这一周的恶意文档模板

  • 2020-10-31: 10月26日 - 10月30日这一周的恶意文档模板
  • 2020-10-29: Excel文档释放Qakbot
  • 2020-10-24: 10月19日 - 10月23日这一周的恶意文档模板
  • 2020-10-16: 10月12日 - 10月16日这一周的Emotet模板
  • 2020-10-09: 10月05日 - 10月09日这一周的Emotet模板
  • 2020-10-02: 9月28日 - 10月02日这一周的Emotet模板
  • 2020-10-05: Word文档使用Lua进行后续活动

  • 2020-09-17: Word文档释放Betabot (利用CVE-2017-11882)

  • 2020-08-29: ArkeiStealer样本,带有数据外传
  • 2020-08-21: Azorult释放AsyncRat、REMCOS,可能还有其他
  • 2020-08-15: Cerber勒索软件,带有回连
  • 2020-08-02: Raccoon Stealer释放加密货币矿工

  • 2020-07-24: Amadey bot,带有载荷和回连
  • 2020-07-24: Raccoon Stealer,带有CnC回连
  • 2020-07-19: Excel文档释放GuLoader
  • 2020-07-13: Word文档释放Hancitor加载器

  • 2020-06-29: Trickbot版本1000512,gtag ono51,释放新的nwormDll64模块 - 包含12小时PCAP
  • 2020-06-29: 两个释放Netwire的Excel文档,包含C2回连
  • 2020-06-20: ZLoader,带有回连
  • 2020-06-01: Excel文档释放Guloader
  • 2020-06-01: IcedID,带有用于隐写术的图像

  • 2020-05-29: 恶意文档使用模板注入执行宏
  • 2020-05-13: Gamma勒索软件,带有HTTP回连
  • 2020-05-13: Cryptbot样本
  • 2020-05-13: Danabot样本,带有beaconing
  • 2020-05-04: Trickbot,gtag tt002,版本1000509,12小时PCAP及beacons

  • 2020-04-26: Gomorrah Stealer(.NET二进制文件)
  • 2020-04-16: Trickbot,gtag MAN6,版本1000507 - 使用revocation.txt配置
  • 2020-04-16: AgentTesla通过SMTP进行数据外传
  • 2020-04-14: Vidar样本,通过ZIP文件进行数据外传
  • 2020-04-13: Azorult释放Blackout勒索软件
  • 2020-04-04: Ave-Maria/Warzon RAT

  • 2020-03-27: Word通过MSHTA.exe释放Ursnif
  • 2020-03-26: Word释放Banload银行木马
  • 2020-03-26: Excel释放AgentTesla
  • 2020-03-26: Word释放IcedId
  • 2020-03-25: NanoCore样本,带有转储的插件(.NET程序集)
  • 2020-03-24: Blue Botnet
  • 2020-03-19: Formbook
  • 2020-03-14: Excel释放LokiBot

  • 2020-02-29: Buer加载器
  • 2020-02-18: Remcos
  • 2020-02-13: Turkojan

  • 2016-02-28: 来自Alexu.edu.eg的Angler漏洞利用工具包(EK)## 来自培训与研讨会的样本