Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
malware-check — 用于检测恶意代码、可疑二进制文件和隐私违规的静态和动态分析工具 | Kitploit
工具/GitHubGitHub/momenbasel/malware-check
静态分析动态分析 (沙盒)代码分析逆向工程恶意软件分析DevSecOps移动安全隐私保护二进制分析供应链安全
GitHubmomenbasel/malware-check

malware-check

用于检测恶意代码、可疑二进制文件和隐私违规的静态和动态分析工具

63883个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
分享

malware-check

安装 - 使用 - 动态分析 - YARA 规则 - CI/CD

PyPI Python License CI

文档: 英文 | Tiếng Việt


用于检测恶意代码、可疑二进制文件和隐私泄露的静态和动态分析工具。分析源代码、编译后的可执行文件(.exe、.dll、.elf)、macOS 捆绑包(.app、.dmg、.pkg)、移动应用(.apk、.ipa)和应用包,使用 YARA 规则、Docker 行为沙箱、MobSF 移动分析、载荷去混淆以及多格式报告(JSON、HTML、SARIF)。

功能特性

静态分析

  • 源代码扫描器 – 在 15 种以上语言中检测反向 shell、后门、Web shell、混淆载荷、加密货币矿工、勒索软件模式、键盘记录器、凭证窃取、供应链攻击和持久化机制
  • 二进制分析器 – PE(Windows)、Mach-O(macOS)和 ELF(Linux)分析,包含熵检测、导入表检查、字符串提取、代码签名验证和 RWX 段检测
  • AI 文件类型检测 – 可选的 Magika 集成,用于根据内容检测无扩展名或伪装文件
  • YARA 引擎 – 基于签名的扫描,内置针对恶意软件家族、加壳器和可疑模式的规则。支持自定义规则目录
  • 隐私分析器 – 检测跟踪 SDK、PII 字段处理、侵入性权限(Android/iOS 清单)、设备指纹、剪贴板监视和未授权数据传输

动态分析(Docker 沙箱)

  • 在隔离的 Docker 容器中运行可疑二进制文件,执行:
    • 系统调用跟踪(通过 strace:网络、文件、进程调用)
    • 网络监控(通过 tcpdump:DNS 查询、HTTP 请求、C2 连接)
    • 文件系统监控(文件创建、修改、删除)
    • 进程监控(子进程生成、注入尝试)
  • 完全隔离:无网络(默认)、内存限制、删除安全能力、只读根文件系统
  • 行为发现:C2 端口检测、批量文件修改(勒索软件)、敏感文件访问、反调试

报告

  • 控制台 – 丰富的终端输出,带严重性颜色标记的表格和详细发现
  • JSON – 机器可读的发现,适用于自动化流水线
  • HTML – 专业的暗色主题仪表盘,包含严重性条、发现详情和证据
  • SARIF 2.1.0 – 直接集成 GitHub 代码扫描、Azure DevOps 和 GitLab SAST

覆盖范围

安装

前提条件

  • Python 3.10+
  • pip 或 pipx

快速安装(pip)

root@kitploit:~
pip install malware-check

快速安装(pipx) – 推荐用于 CLI 使用

root@kitploit:~
pipx install malware-check

从源码安装

root@kitploit:~
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

此方式安装核心 CLI。通过 pefile/lief 的二进制分析、通过 magika 的 AI 文件检测以及通过 yara-python 的 YARA 扫描为可选附加功能。

完整安装(所有分析器)

root@kitploit:~
# 核心 + 二进制分析 + AI 文件检测 + YARA
pip install malware-check[full]

# 或仅安装所需部分
pip install malware-check[binary]
pip install malware-check[detect]
pip install malware-check[yara]

# 或手动安装附加功能
pip install pefile lief magika yara-python

AI 文件类型检测(Magika)

root@kitploit:~
pip install malware-check[detect]

安装后,malware-check 使用 Magika 改进跨平台文件识别,丰富 file_type 元数据,并根据内容而非文件名将无扩展名或伪装文件路由到正确的分析器。

动态分析(Docker 沙箱)

root@kitploit:~
# 需要 Docker – https://docs.docker.com/get-docker/
# 构建沙箱镜像(一次性设置)
malware-check build-sandbox

验证安装

root@kitploit:~
malware-check info

info 命令将显示 Magika 驱动的文件检测是否可用。

Claude Code(技能)

安装为 Claude Code 技能,使 Claude 能够为您分析文件:

root@kitploit:~
# 从 GitHub 安装技能
npx skills install momenbasel/malware-check --skill malware-check

# 或手动操作:将 skill/SKILL.md 复制到您的技能目录
cp -r skill/ ~/.claude/skills/malware-check/

然后在 Claude Code 中说出:“扫描此文件是否存在恶意软件”或“此二进制文件是否安全?”,Claude 将自动使用 malware-check。

您还需要安装 CLI 工具:

root@kitploit:~
pip install malware-check pefile lief yara-python

Codex CLI

安装该工具并添加到您的 Codex 智能体指令中:

root@kitploit:~
# 1. 安装 CLI
pip install malware-check pefile lief yara-python

# 2. 添加到您的 Codex 指令(codex.md 或系统提示)
echo '使用 `malware-check scan <路径> --verbose` 分析文件是否存在恶意软件。' >> AGENTS.md

# 3. 或安装为 Codex 技能
cp -r skill/ .codex/skills/malware-check/

OpenAI Codex / 其他 AI 智能体

对于任何支持工具使用或自定义指令的 AI 编码智能体:

root@kitploit:~
# 1. 安装
pip install malware-check

# 2. 添加到智能体指令:
# “当要求检查代码/二进制文件是否存在恶意软件时,使用:malware-check scan <目标> --verbose”
# “对于报告:malware-check scan <目标> --format html -o report.html”
# “对于 CI/CD:malware-check scan <目标> --format sarif -o report.sarif --exit-code”

使用

扫描单个文件

root@kitploit:~
malware-check scan suspicious_file.py

扫描无扩展名或重命名的文件

root@kitploit:~
# 安装 malware-check[detect] 时效果最佳
malware-check scan suspicious_payload --verbose

扫描目录

root@kitploit:~
malware-check scan /path/to/project --verbose

扫描二进制文件并执行动态分析

root@kitploit:~
# 首先构建沙箱(一次性的)
malware-check build-sandbox

# 执行行为分析扫描
malware-check scan malware.exe --dynamic

扫描 macOS .app 捆绑包

root@kitploit:~
malware-check scan /Applications/SuspiciousApp.app --dynamic --verbose

生成报告

root@kitploit:~
# JSON 报告
malware-check scan target/ --format json -o report.json

# HTML 仪表盘
malware-check scan target/ --format html -o report.html

# SARIF 用于 CI/CD
malware-check scan target/ --format sarif -o results.sarif

CI/CD 集成

root@kitploit:~
# 发现问题时退出码非零(用于 CI 门禁)
malware-check scan . --format sarif -o results.sarif --exit-code

检查能力

root@kitploit:~
malware-check info

GitHub Actions 集成

root@kitploit:~
name: 安全扫描
on: [push, pull_request]

jobs:
  malware-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: 设置 Python
        uses: actions/setup-python@v5
        with:
          python-version: "3.12"

      - name: 安装 malware-check
        run: pip install malware-check

      - name: 运行扫描
        run: malware-check scan . --format sarif -o results.sarif --exit-code

      - name: 上传 SARIF
        if: always()
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: results.sarif

架构

root@kitploit:~
malware-check/
├── src/malware_check/
│   ├── cli.py                 # Click CLI 入口点
│   ├── scanner.py             # 编排器 + 基于 Magika 的可选文件检测
│   ├── models.py              # Finding, FileAnalysis, ScanResult 数据模型
│   ├── analyzers/
│   │   ├── code.py            # 源代码模式匹配(40+ 条规则)
│   │   ├── binary.py          # PE/Mach-O/ELF 分析
│   │   ├── privacy.py         # PII、跟踪、权限
│   │   ├── yara_engine.py     # YARA 规则编译和扫描
│   │   └── dynamic.py         # Docker 沙箱行为分析
│   └── reporters/
│       ├── console_reporter.py  # Rich 终端输出
│       ├── json_reporter.py     # JSON 导出
│       ├── html_reporter.py     # HTML 仪表盘(Jinja2)
│       └── sarif_reporter.py    # SARIF 2.1.0 用于 CI/CD
├── rules/yara/                # 内置 YARA 规则
├── tests/                     # pytest 测试套件
└── pyproject.toml             # 项目元数据

自定义 YARA 规则

将自定义规则添加到任意目录,并通过 --yara-rules 传递:

root@kitploit:~
malware-check scan target/ --yara-rules /path/to/my/rules/

规则支持用于严重性、类别、置信度、CWE 和 MITRE ATT&CK 映射的元数据字段:

root@kitploit:~
rule My_Custom_Rule {
    meta:
        description = "检测自定义恶意软件模式"
        severity = "critical"
        category = "backdoor"
        confidence = "0.90"
        mitre = "T1059"
        cwe = "CWE-94"
        recommendation = "移除恶意代码"

    strings:
        $pattern = "suspicious_string"

    condition:
        $pattern
}

动态分析详情

Docker 沙箱提供行为分析并完全隔离:

监控的行为:

  • 系统调用(strace):网络连接、文件操作、进程创建
  • 网络(tcpdump):DNS 查询、TCP 连接、协议分析
  • 文件系统:新文件、修改、删除及文件类型检测
  • 进程:子进程生成、fork/exec 链

MITRE ATT&CK 覆盖范围

贡献

root@kitploit:~
# 克隆并安装开发依赖
git clone https://github.com/momenbasel/malware-check.git
cd malware-check
pip install -e ".[dev]"

# 可选:在开发时包含 Magika、YARA 和二进制扩展功能
pip install -e ".[dev,full]"

# 运行测试
pytest

# 代码检查
ruff check src/ tests/

许可证

MIT 许可证 – 详见 LICENSE 文件。

下载工具
类别检测示例
反向 ShellPython socket+subprocess,bash /dev/tcp,netcat,PowerShell TCPClient,socat
后门Web shell(PHP/JSP/ASP.NET),命令注入(Python/JS/Java/Ruby/Go/C),绑定 shell,隐藏路由,远程代码加载,创建用户,SSTI,不安全的反序列化
混淆Base64+eval 链,字符代码构造,十六进制载荷,动态导入
加密货币矿工Stratum 池连接,挖矿 API,钱包地址(BTC/ETH/XMR)
勒索软件文件加密遍历,勒索信息,加密+重命名模式
凭证窃取硬编码密钥,剪贴板窃取,环境变量收获,浏览器凭证文件
供应链可疑的 npm/pip 安装钩子,依赖混淆,自定义注册表
持久化创建 cron/schtasks,注册表 Run 键,LaunchAgent/Daemon,SUID 操作
权限提升SUID 位操作,setuid(0),chown root
反分析调试器检测,VM 检测,TLS 回调,ptrace 使用
键盘记录器GetAsyncKeyState,SetWindowsHookEx,pynput,CGEventTapCreate
隐私跟踪 SDK(40+),PII 字段(SSN、信用卡、生物特征、健康信息),侵入性权限,设备指纹
二进制指标加壳二进制文件(UPX、高熵),RWX 段,可疑导入,未签名/篡改代码
保护措施实现方式
网络隔离--network none(默认)
内存限制512MB
CPU 限制1 核
进程限制100 个 PID
只读文件系统--read-only,为 /tmp 和 /evidence 配置 tmpfs
能力限制全部删除(--cap-drop=ALL)
权限提升阻止(--security-opt=no-new-privileges)
超时可配置(默认 30 秒)
技术ID检测
命令和脚本解释器T1059反向 shell、eval/exec 模式
服务器软件组件:Web ShellT1505.003PHP/JSP/ASP Web shell
混淆文件或信息T1027Base64、字符代码、十六进制编码
资源劫持T1496加密货币挖矿池和工具
数据加密以造成影响T1486勒索软件文件加密
输入捕获:键盘记录T1056.001键盘钩子和记录器
计划任务/作业T1053Cron、schtasks、LaunchAgent
启动或登录自动启动T1547注册表 Run 键
进程注入T1055VirtualAllocEx + WriteProcessMemory
从密码存储中获取凭据T1555浏览器凭证文件访问
滥用权限提升控制T1548SUID 位操作
调试器规避T1622反调试 API 调用
供应链攻击T1195恶意安装钩子