Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-malware-analysis — 取消警察经费。 | Kitploit
工具/GitHubGitHub/rshipp/awesome-malware-analysis
内存取证漏洞分析逆向工程取证分析信息收集网络安全恶意软件分析威胁情报学习与教育事件响应精选资源
GitHub
14.1k2.7k2年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
rshipp/awesome-malware-analysis

awesome-malware-analysis

取消警察经费。

查看仓库网站

恶意软件分析大合集 Awesome

一份精选的恶意软件分析工具和资源列表。灵感来源于 awesome-python 和 awesome-php。

Drop ICE

  • 恶意软件收集
    • 匿名化工具
    • 蜜罐
    • 恶意软件语料库
  • 开源威胁情报
    • 工具
    • 其他资源
  • 检测与分类
  • 在线扫描器和沙箱
  • 域名分析
  • 浏览器恶意软件
  • 文档与Shellcode
  • 文件雕刻
  • 反混淆
  • 调试与逆向工程
  • 网络
  • 内存取证
  • Windows 痕迹
  • 存储与工作流
  • 杂项
  • 资源
    • 书籍
    • 其他
  • 相关 Awesome 列表
  • 贡献
  • 致谢

查看中文翻译:恶意软件分析大合集.md。


恶意软件收集

匿名化工具

用于分析师的网络流量匿名化工具。

  • Anonymouse.org - 一个免费的基于网页的匿名化工具。
  • OpenVPN - VPN 软件和托管解决方案。
  • Privoxy - 一个具有隐私功能的开源代理服务器。
  • Tor - 洋葱路由,用于在不留下客户端 IP 痕迹的情况下浏览网页。

蜜罐

捕获并收集你自己的样本。

  • Conpot - ICS/SCADA 蜜罐。
  • Cowrie - SSH 蜜罐,基于 Kippo。
  • DemoHunter - 低交互分布式蜜罐。
  • Dionaea - 设计用于捕获恶意软件的蜜罐。
  • Glastopf - Web 应用程序蜜罐。
  • Honeyd - 创建虚拟蜜网。
  • HoneyDrive - 蜜罐捆绑 Linux 发行版。
  • Honeytrap - 用于运行、监控和管理蜜罐的开源系统。
  • MHN - MHN 是一个用于蜜罐管理和数据收集的集中式服务器。MHN 允许你快速部署传感器并立即收集数据,通过一个整洁的 Web 界面查看。
  • Mnemosyne - 蜜罐数据规范化工具;支持 Dionaea。
  • Thug - 低交互蜜罐客户端,用于调查恶意网站。

恶意软件语料库

收集用于分析的恶意软件样本。

  • Clean MX - 恶意软件和恶意域名的实时数据库。
  • Contagio - 最近恶意软件样本和分析的集合。
  • Exploit Database - 漏洞利用和 shellcode 样本。
  • Infosec - CERT-PA - 恶意软件样本收集和分析。
  • InQuest Labs - 不断增长的可搜索恶意 Microsoft 文档语料库。
  • Javascript Mallware Collection - 近 40,000 个 JavaScript 恶意软件样本的集合。
  • Malpedia - 一个提供快速识别和可操作背景信息以进行恶意软件调查的资源。
  • Malshare - 从恶意站点主动抓取的大量恶意软件仓库。
  • Ragpicker - 基于插件的恶意软件爬虫,具有预分析和报告功能。
  • theZoo - 为分析师准备的实时恶意软件样本。
  • Tracker h3x - 恶意软件语料库追踪器和恶意下载站点的聚合器。
  • vduddu malware repo - 各种恶意软件文件和源代码的集合。
  • VirusBay - 基于社区的恶意软件仓库和社交网络。
  • ViruSign - 被许多反恶意软件程序(ClamAV 除外)检测到的恶意软件数据库。
  • VirusShare - 恶意软件仓库,需要注册。
  • VX Vault - 活跃的恶意软件样本集合。
  • Zeltser's Sources - Lenny Zeltser 整理的恶意软件样本来源列表。
  • Zeus Source Code - 2011 年泄露的 Zeus 木马源代码。
  • VX Underground - 大量且不断增长的免费恶意软件样本集合。

开源威胁情报

工具

收集和分析 IOCs。

  • AbuseHelper - 用于接收和重新分发滥用反馈和威胁情报的开源框架。
  • AlienVault Open Threat Exchange - 共享和协作开发威胁情报。
  • Combine - 从公开来源收集威胁情报指标的工具。
  • Fileintel - 按文件哈希提取情报。
  • Hostintel - 按主机提取情报。
  • IntelMQ - 一个面向 CERT 的工具,用于使用消息队列处理事件数据。
  • IOC Editor - 一个免费的 XML IOC 文件编辑器。
  • iocextract - 高级入侵指标(IOC)提取器,Python 库和命令行工具。
  • ioc_writer - 用于处理 OpenIOC 对象的 Python 库,来自 Mandiant。
  • MalPipe - 恶意软件/IOC 摄入和处理引擎,丰富收集的数据。
  • Massive Octo Spice - 前身为 CIF(集体情报框架)。聚合来自各种列表的 IOC。由 CSIRT Gadgets Foundation 策划。
  • MISP - 由 MISP 项目 策划的恶意软件信息共享平台。
  • Pulsedive - 免费的、社区驱动的威胁情报平台,从开源源收集 IOC。
  • PyIOCe - 一个 Python OpenIOC 编辑器。
  • RiskIQ - 研究、连接、标记和共享 IP 和域名。(前身为 PassiveTotal。)
  • threataggregator - 聚合来自多个来源的安全威胁,包括下面 其他资源 中列出的一些。
  • ThreatConnect - TC Open 允许你查看和共享开源威胁数据,并获得免费社区的支持和验证。
  • ThreatCrowd - 一个用于威胁的搜索引擎,具有图形化可视化功能。
  • ThreatIngestor - 构建自动化威胁情报管道,从 Twitter、RSS、GitHub 等来源获取信息。

其他资源

威胁情报和 IOC 资源。

  • Autoshun (列表) - Snort 插件和黑名单。
  • Bambenek Consulting Feeds - 基于恶意 DGA 算法的 OSINT 源。
  • Fidelis Barncat - 广泛的恶意软件配置数据库(需要请求访问)。
  • CI Army (列表) - 网络安全黑名单。
  • Critical Stack- Free Intel Market - 免费的智能聚合器,具有去重功能,包含 90 多个源和超过 120 万个指标。
  • Cybercrime tracker - 多个僵尸网络活跃追踪器。
  • FireEye IOCs - FireEye 公开共享的入侵指标。
  • FireHOL IP Lists - 对 350+ 个 IP 列表进行分析,重点关注攻击、恶意软件和滥用。包括演变、变更历史、国家地图、所列 IP 年龄、保留策略、重叠情况。
  • HoneyDB - 社区驱动的蜜罐传感器数据收集和聚合。
  • hpfeeds - 蜜罐源协议。
  • Infosec - CERT-PA lists (IPs - Domains - URLs) - 黑名单服务。
  • InQuest REPdb - 从各种开源信誉源持续聚合 IOC。
  • InQuest IOCdb - 从各种博客、Github 仓库和 Twitter 持续聚合 IOC。
  • Internet Storm Center (DShield) - 日记和可搜索的事件数据库,具有 Web API。 (非官方 Python 库)。
  • malc0de - 可搜索的事件数据库。
  • Malware Domain List - 搜索和共享恶意 URL。
  • MetaDefender Threat Intelligence Feed - 来自 MetaDefender Cloud 最常见文件哈希列表。

检测与分类

反病毒和其他恶意软件识别工具

  • AnalyzePE - 用于报告 Windows PE 文件的多种工具的包装器。
  • Assemblyline - 一个可扩展的文件分类和恶意软件分析系统,集成了网络安全社区的最佳工具。
  • BinaryAlert - 一个开源的、无服务器的 AWS 管道,根据一组 YARA 规则扫描和提醒上传的文件。
  • capa - 检测可执行文件中的能力。
  • chkrootkit - 本地 Linux rootkit 检测。
  • ClamAV - 开源反病毒引擎。
  • Detect It Easy(DiE) - 一个用于确定文件类型的程序。
  • Exeinfo PE - 加壳器、压缩器检测,脱壳信息,内部 exe 工具。
  • ExifTool - 读取、写入和编辑文件元数据。
  • File Scanning Framework - 模块化、递归的文件扫描解决方案。
  • fn2yara - FN2Yara 是一个工具,用于生成匹配可执行程序中函数(代码)的 Yara 签名。
  • Generic File Parser - 一个单一库解析器,用于提取元信息、静态分析并检测文件中的宏。
  • hashdeep - 使用多种算法计算摘要哈希。
  • HashCheck - Windows shell 扩展程序,使用多种算法计算哈希。
  • Loki - 基于主机的 IOC 扫描器。
  • Malfunction - 在函数级别编目和比较恶意软件。
  • Manalyze - PE 可执行文件的静态分析器。
  • MASTIFF - 静态分析框架。
  • MultiScanner - 模块化文件扫描/分析框架。
  • Nauz File Detector(NFD) - 适用于 Windows、Linux 和 MacOS 的链接器/编译器/工具检测器。
  • nsrllookup - 用于在 NIST 国家软件参考库数据库中查找哈希的工具。

在线扫描器和沙箱

基于 Web 的多 AV 扫描器,以及用于自动分析的恶意软件沙箱。* anlyz.io - 在线沙箱。

  • any.run - 在线交互式沙箱。
  • AndroTotal - 针对多种移动反病毒应用的 APK 免费在线分析。
  • BoomBox - 使用 Packer 和 Vagrant 自动部署 Cuckoo Sandbox 恶意软件实验室。
  • Cryptam - 分析可疑的 Office 文档。
  • Cuckoo Sandbox - 开源、自托管的沙箱和自动化分析系统。
  • cuckoo-modified - 基于 GPL 发布的 Cuckoo Sandbox 修改版。因作者法律顾虑未合并到上游。
  • cuckoo-modified-api - 用于控制 cuckoo-modified 沙箱的 Python API。
  • DeepViz - 多格式文件分析器,支持机器学习分类。
  • detux - 用于分析 Linux 恶意软件流量并捕获 IOC 的沙箱。
  • DRAKVUF - 动态恶意软件分析系统。
  • filescan.io - 静态恶意软件分析,支持 VBA/Powershell/VBS/JS 模拟。
  • firmware.re - 解包、扫描并分析几乎所有固件包。
  • HaboMalHunter - 用于 Linux ELF 文件的自动化恶意软件分析工具。
  • Hybrid Analysis - 由 VxSandbox 驱动的在线恶意软件分析工具。
  • Intezer - 通过识别代码重用和代码相似性检测、分析并分类恶意软件。
  • IRMA - 异步可定制的可疑文件分析平台。
  • Joe Sandbox - 使用 Joe Sandbox 进行深度恶意软件分析。
  • Jotti - 免费在线多引擎病毒扫描器。
  • Limon - 用于分析 Linux 恶意软件的沙箱。
  • Malheur - 自动沙箱分析恶意软件行为。
  • malice.io - 大规模可扩展的恶意软件分析框架。
  • malsub - 用于在线恶意软件和 URL 分析服务的 Python RESTful API 框架。

域名分析

检查域名和 IP 地址。

  • AbuseIPDB - AbuseIPDB 是一个致力于帮助打击黑客、垃圾邮件发送者和互联网滥用活动的项目。
  • badips.com - 基于社区的 IP 黑名单服务。
  • boomerang - 用于一致且安全地捕获离线网络资源的工具。
  • Cymon - 威胁情报追踪器,支持 IP/域名/哈希搜索。
  • Desenmascara.me - 一键工具,用于检索网站尽可能多的元数据并评估其信誉。
  • Dig - 免费在线 dig 及其他网络工具。
  • dnstwist - 用于检测域名抢注、钓鱼和企业间谍活动的域名排列引擎。
  • IPinfo - 通过搜索在线资源收集 IP 或域名信息。
  • Machinae - 用于收集 URL、IP 或哈希信息的 OSINT 工具。类似于 Automator。
  • mailchecker - 跨语言临时邮箱检测库。
  • MaltegoVT - 用于 VirusTotal API 的 Maltego 转换。支持域名/IP 研究,以及文件哈希和扫描报告搜索。
  • Multi rbl - 超过 300 个 RBL 的多 DNS 黑名单和正向确认反向 DNS 查找。
  • NormShield Services - 用于检测可能钓鱼域名、黑名单 IP 地址和泄露账户的免费 API 服务。
  • PhishStats - 钓鱼统计,支持 IP、域名和网站标题搜索。
  • Spyse - 子域名、whois、相关域名、DNS、主机 AS、SSL/TLS 信息。
  • SecurityTrails - 历史和当前 WHOIS、历史和当前 DNS 记录、相似域名、证书信息及其他域名和 IP 相关的 API 和工具。
  • SpamCop - 基于 IP 的垃圾邮件黑名单。
  • SpamHaus - 基于域名和 IP 的黑名单。
  • Sucuri SiteCheck - 免费的网站恶意软件和安全扫描器。
  • Talos Intelligence - 搜索 IP、域名或网络所有者。(原 SenderBase。)
  • TekDefense Automater - 用于收集 URL、IP 或哈希信息的 OSINT 工具。

浏览器恶意软件

分析恶意 URL。另请参阅域名分析和文档与 Shellcode部分。

  • Bytecode Viewer - 将多个 Java 字节码查看器和反编译器整合到一个工具中,包括 APK/DEX 支持。
  • Firebug - 用于 Web 开发的 Firefox 扩展。
  • Java Decompiler - 反编译并检查 Java 应用程序。
  • Java IDX Parser - 解析 Java IDX 缓存文件。
  • JSDetox - JavaScript 恶意软件分析工具。
  • jsunpack-n - 模拟浏览器功能的 JavaScript 解包器。
  • Krakatau - Java 反编译器、汇编器和反汇编器。
  • Malzilla - 分析恶意网页。
  • RABCDAsm - “健壮的 ActionScript 字节码反汇编器。”
  • SWF Investigator - SWF 应用程序的静态和动态分析。
  • swftools - 用于处理 Adobe Flash 文件的工具。
  • xxxswf - 用于分析 Flash 文件的 Python 脚本。

文档与 Shellcode

分析来自 PDF 和 Office 文档的恶意 JS 和 Shellcode。另请参阅浏览器恶意软件部分。

  • AnalyzePDF - 用于分析 PDF 并判断其是否恶意的工具。
  • box-js - 用于研究 JavaScript 恶意软件的工具,支持 JScript/WScript 和 ActiveX 模拟。
  • diStorm - 用于分析恶意 Shellcode 的反汇编器。
  • InQuest Deep File Inspection - 上传常见恶意诱饵文件进行深度文件检查和启发式分析。
  • JS Beautifier - JavaScript 解包和去混淆。
  • libemu - 用于 x86 Shellcode 模拟的库和工具。
  • malpdfobj - 将恶意 PDF 解构为 JSON 表示。
  • OfficeMalScanner - 扫描 MS Office 文档中的恶意痕迹。
  • olevba - 用于解析 OLE 和 OpenXML 文档并提取有用信息的脚本。
  • Origami PDF - 用于分析恶意 PDF 等的工具。
  • PDF Tools - Didier Stevens 的 pdfid、pdf-parser 等工具。
  • PDF X-Ray Lite - PDF 分析工具,PDF X-RAY 的无后端版本。
  • peepdf - 用于探索可能恶意 PDF 的 Python 工具。
  • QuickSand - QuickSand 是一个紧凑的 C 框架,用于分析可疑恶意文档,在不同编码的流中识别漏洞,并定位和提取嵌入式可执行文件。
  • Spidermonkey - Mozilla 的 JavaScript 引擎,用于调试恶意 JS。

文件提取

用于从磁盘和内存镜像中提取文件。

  • bulk_extractor - 快速文件提取工具。
  • EVTXtract - 从原始二进制数据中提取 Windows 事件日志文件。
  • Foremost - 由美国空军设计的文件提取工具。
  • hachoir3 - Hachoir 是一个用于逐字段查看和编辑二进制流的 Python 库。
  • Scalpel - 另一种数据提取工具。
  • SFlock - 嵌套存档提取/解包(用于 Cuckoo Sandbox)。

去混淆

逆转 XOR 及其他代码混淆方法。

  • Balbuzard - 用于逆向混淆(XOR、ROL 等)等的恶意软件分析工具。
  • de4dot - .NET 去混淆器和解包器。
  • ex_pe_xor 与 iheartxor - Alexander Hanel 的两个工具,用于处理单字节 XOR 编码文件。
  • FLOSS - FireEye 实验室混淆字符串求解器,使用高级静态分析技术自动从恶意软件二进制文件中提取混淆后的字符串。
  • NoMoreXOR - 使用频率分析猜测 256 字节的 XOR 密钥。
  • PackerAttacker - 用于 Windows 恶意软件的通用隐藏代码提取器。
  • PyInstaller Extractor - 用于提取 PyInstaller 生成的 Windows 可执行文件内容的 Python 脚本。同时提取并自动修复可执行文件中的 pyz 文件内容(通常为 pyc 文件),以便 Python 字节码反编译器能够识别。
  • uncompyle6 - 跨版本 Python 字节码反编译器。将 Python 字节码翻译回等效的 Python 源代码。
  • un{i}packer - 基于模拟的自动且平台独立的 Windows 二进制文件解包器。
  • unpacker - 基于 WinAppDbg 的 Windows 恶意软件自动化解包器。
  • unxor - 使用已知明文攻击猜测 XOR 密钥。
  • VirtualDeobfuscator - 用于虚拟化包装器的逆向工程工具。
  • XORBruteForcer - 用于暴力破解单字节 XOR 密钥的 Python 脚本。
  • XORSearch & XORStrings - Didier Stevens 的两个用于查找 XOR 数据的程序。
  • xortool - 猜测 XOR 密钥长度及密钥本身。

调试与逆向工程

反汇编器、调试器及其他静态和动态分析工具。* angr - 平台无关的二进制分析框架,由 UCSB 的 Seclab 开发。

  • bamfdetect - 识别并提取机器人及其他恶意软件信息。
  • BAP - 跨平台开源(MIT)二进制分析框架,由 CMU 的 Cylab 开发。
  • BARF - 跨平台开源二进制分析与逆向工程框架。
  • binnavi - 基于图可视化的逆向工程二进制分析 IDE。
  • Binary ninja - 替代 IDA 的逆向工程平台。
  • Binwalk - 固件分析工具。
  • BluePill - 用于执行和调试逃避检测的恶意软件及受保护可执行文件的框架。
  • Capstone - 用于二进制分析和逆向的反汇编框架,支持多种架构及多种语言绑定。
  • codebro - 基于 Web 的代码浏览器,使用 clang 提供基本代码分析。
  • Cutter - Radare2 的图形界面。
  • DECAF(动态可执行代码分析框架) - 基于 QEMU 的二进制分析平台。DroidScope 现在是 DECAF 的扩展。
  • dnSpy - .NET 程序集编辑器、反编译器和调试器。
  • dotPeek - 免费的 .NET 反编译器和程序集浏览器。
  • Evan's Debugger(EDB) - 带有 Qt 图形界面的模块化调试器。
  • Fibratus - 探索和追踪 Windows 内核的工具。
  • FPort - 报告活动系统中开放的 TCP/IP 和 UDP 端口,并将其映射到所属应用程序。
  • GDB - GNU 调试器。
  • GEF - GDB 增强功能,面向漏洞利用和逆向工程人员。
  • Ghidra - 由美国国家安全局研究局创建和维护的软件逆向工程(SRE)框架。
  • hackers-grep - 用于在 PE 可执行文件中搜索字符串的实用工具,包括导入、导出和调试符号。
  • Hopper - macOS 和 Linux 反汇编器。
  • IDA Pro - Windows 反汇编器和调试器,提供免费评估版本。

网络

分析网络交互。

  • Bro - 以极大规模运行的协议分析器;涵盖文件和网络协议。
  • BroYara - 从 Bro 中使用 Yara 规则。
  • CapTipper - 恶意 HTTP 流量探索器。
  • chopshop - 协议分析和解码框架。
  • CloudShark - 基于 Web 的数据包分析和恶意流量检测工具。
  • FakeNet-NG - 下一代动态网络分析工具。
  • Fiddler - 旨在用于“Web 调试”的拦截式 Web 代理。
  • Hale - 僵尸网络 C&C 监控器。
  • Haka - 一种开源的面向安全领域语言,用于描述协议并在(实时)捕获流量上应用安全策略。
  • HTTPReplay - 用于解析和读取 PCAP 文件的库,包括使用 TLS 主密钥的 TLS 流(用于 Cuckoo Sandbox)。
  • INetSim - 网络服务仿真,在构建恶意软件实验室时很有用。
  • Laika BOSS - Laika BOSS 是一个以文件为中心的恶意软件分析和入侵检测系统。
  • Malcolm - Malcolm 是一个功能强大、易于部署的网络流量分析工具套件,用于完整数据包捕获(PCAP 文件)和 Zeek 日志。
  • Malcom - 恶意软件通信分析器。
  • Maltrail - 恶意流量检测系统,利用公开可用的黑名单(包含恶意和/或通常可疑的痕迹),并具有报告和分析界面。
  • mitmproxy - 即时拦截网络流量。
  • Moloch - IPv4 流量捕获、索引和数据库系统。
  • NetworkMiner - 网络取证分析工具,提供免费版本。
  • ngrep - 像 grep 一样搜索网络流量。
  • PcapViz - 网络拓扑和流量可视化工具。
  • Python ICAP Yara - 带有 yara 扫描器的 ICAP 服务器,用于 URL 或内容。
  • Squidmagic - squidmagic 是一个工具,旨在通过 Squid 代理服务器和 Spamhaus 分析基于 Web 的网络流量,以检测中央命令与控制(C&C)服务器和恶意站点。

内存取证

用于剖析内存镜像或运行系统中恶意软件的工具。

  • BlackLight - Windows/MacOS 取证客户端,支持休眠文件、页面文件、原始内存分析。
  • DAMM - 内存恶意软件差分分析,基于 Volatility 构建。
  • evolve - Volatility 内存取证框架的 Web 界面。
  • FindAES - 在内存中查找 AES 加密密钥。
  • inVtero.net - 用 .NET 开发的高速内存分析框架,支持所有 Windows x64,包含代码完整性和写入支持。
  • Muninn - 使用 Volatility 自动化部分分析并生成可读报告的脚本。 Orochi - Orochi 是一个用于协作取证内存转储分析的开源框架。
  • Rekall - 内存分析框架,2013 年从 Volatility 分叉而来。
  • TotalRecall - 基于 Volatility 的脚本,用于自动化各种恶意软件分析任务。
  • VolDiff - 在恶意软件执行前后对内存镜像运行 Volatility,并报告变化。
  • Volatility - 高级内存取证框架。
  • VolUtility - Volatility 内存分析框架的 Web 界面。
  • WDBGARK - WinDBG 反 RootKit 扩展。
  • WinDbg - Windows 系统的实时内存检查和内核调试。

Windows 工件

  • AChoir - 用于收集 Windows 工件的即时响应脚本。
  • python-evt - 用于解析 Windows 事件日志的 Python 库。
  • python-registry - 用于解析注册表文件的 Python 库。
  • RegRipper(GitHub)- 基于插件的注册表分析工具。

存储与工作流

  • Aleph - 开源恶意软件分析流水线系统。
  • CRITs - 威胁协作研究,一个恶意软件和威胁仓库。
  • FAME - 恶意软件分析框架,具有可扩展的自定义模块流水线,这些模块可以链接并相互交互以进行端到端分析。
  • Malwarehouse - 存储、标记和搜索恶意软件。
  • Polichombr - 恶意软件分析平台,旨在帮助分析师协作逆向恶意软件。
  • stoQ - 分布式内容分析框架,具有广泛的插件支持,从输入到输出及中间一切。
  • Viper - 面向分析师和研究人员的二进制管理和分析框架。

杂项

  • al-khaser - 善意的 PoC 恶意软件,旨在挑战反恶意软件系统。
  • CryptoKnight - 自动化密码算法逆向工程和分类框架。
  • DC3-MWCP - 国防网络犯罪中心恶意软件配置解析器框架。
  • FLARE VM - 完全可定制的基于 Windows 的安全分发版,用于恶意软件分析。
  • MalSploitBase - 包含恶意软件使用的漏洞利用的数据库。
  • Malware Museum - 20 世纪 80 年代和 90 年代分发的恶意软件程序集合。
  • Malware Organiser - 将大型恶意/良性文件组织成结构化格式的简单工具。
  • Pafish - Paranoid Fish,一个演示工具,采用多种技术检测沙箱和分析环境,与恶意软件家族相同。
  • REMnux - 用于恶意软件逆向工程和分析的 Linux 发行版和 Docker 镜像。
  • Tsurugi Linux - 旨在支持 DFIR 调查、恶意软件分析和 OSINT(开源情报)活动的 Linux 发行版。
  • Santoku Linux - 用于移动取证、恶意软件分析和渗透测试的 Linux 发行版。

资源

书籍

恶意软件分析必读材料。

  • Learning Malware Analysis - 《学习恶意软件分析》:探索概念、工具和技术,分析和调查 Windows 恶意软件
  • Malware Analyst's Cookbook and DVD - 《恶意软件分析师食谱与 DVD》:对抗恶意代码的工具和技术。
  • Mastering Malware Analysis - 《精通恶意软件分析》:完整恶意软件分析师指南,应对恶意软件、APT、网络犯罪和物联网攻击
  • Mastering Reverse Engineering - 《精通逆向工程》:重新利用你的道德黑客技能
  • Practical Malware Analysis - 《实用恶意软件分析》:剖析恶意软件实战指南。
  • Practical Reverse Engineering - 《实用逆向工程》:中级逆向工程。
  • Real Digital Forensics - 《真实数字取证》:计算机安全与事件响应。
  • Rootkits and Bootkits - 《Rootkit 与 Bootkit》:逆向现代恶意软件与下一代威胁
  • The Art of Memory Forensics - 《内存取证的艺术》:检测 Windows、Linux 和 Mac 内存中的恶意软件和威胁。
  • The IDA Pro Book - 《IDA Pro 手册》:世界上最流行的反汇编器非官方指南。
  • The Rootkit Arsenal - 《Rootkit 兵工厂》:系统黑暗角落的逃避与躲藏

其他* APT Notes - 与高级持续性威胁相关的论文和笔记合集。

  • Ember - Endgame 恶意软件基准研究项目,该仓库使得基于静态分析为 PE 文件预测分数的一台机器学习模型易于(重新)创建。
  • File Formats posters - 常用文件格式(包括 PE 与 ELF)的直观可视化图表。
  • Honeynet Project - 蜜罐工具、论文及其他资源。
  • Kernel Mode - 专注于恶意软件分析与内核开发的活跃社区。
  • Malicious Software - Lenny Zeltser 的恶意软件博客与资源。
  • Malware Analysis Search - 来自 Corey Harrell 的自定义 Google 搜索引擎。
  • Malware Analysis Tutorials - 由 Xiang Fu 博士编写的恶意软件分析教程,是学习实战恶意软件分析的优秀资源。
  • Malware Analysis, Threat Intelligence and Reverse Engineering - 介绍恶意软件分析、威胁情报与逆向工程概念的演示文稿。无需经验或先验知识。实验链接见描述。
  • Malware Persistence - 专注于恶意软件持久化的各类信息集合:检测(技术)、响应、陷阱及日志收集(工具)。
  • Malware Samples and Traffic - 该博客专注于与恶意软件感染相关的网络流量。
  • Malware Search+++ Firefox 扩展,使你能够轻松搜索一些最流行的恶意软件数据库。
  • Practical Malware Analysis Starter Kit - 该软件包包含《Practical Malware Analysis》一书中引用的大部分软件。
  • RPISEC Malware Analysis - 2015 年秋季在伦斯勒理工学院恶意软件分析课程中使用的课程材料。
  • WindowsIR: Malware - Harlan Carvey 的恶意软件相关页面。
  • Windows Registry specification - Windows 注册表文件格式规范。
  • /r/csirt_tools - 关于 CSIRT 工具与资源的子版块,带有恶意软件分析标签。

相关 Awesome 列表

  • Android Security
  • AppSec
  • CTFs
  • Executable Packing
  • Forensics
  • "Hacking"
  • Honeypots
  • Industrial Control System Security
  • Incident-Response
  • Infosec
  • PCAP Tools
  • Pentesting
  • Security
  • Threat Intelligence
  • YARA

贡献

欢迎提出拉取请求和包含建议的问题!在提交 PR 前,请阅读 CONTRIBUTING 指南。

致谢

本列表得以创建,感谢以下人员:

  • Lenny Zeltser 及其他贡献者开发了 REMnux,我在此列表中找到了许多工具;
  • Michail Hale Ligh、Steven Adair、Blake Hartstein 和 Mather Richard 撰写了《恶意软件分析师食谱》(Malware Analyst's Cookbook),为创建本列表提供了巨大灵感;
  • 以及所有发送拉取请求或建议添加链接的其他人!

谢谢!

下载工具
  • ThreatTracker - 一个 Python 脚本,用于监控并根据由一组 Google 自定义搜索引擎索引的 IOC 生成警报。
  • TIQ-test - 威胁情报源的数据可视化和统计分析工具。
  • OpenIOC - 共享威胁情报的框架。
  • Proofpoint Threat Intelligence - 规则集等。(前身为 Emerging Threats。)
  • Ransomware overview - 一份勒索软件概述清单,包含详细信息、检测和预防。
  • STIX - Structured Threat Information eXpression - 用于表示和共享网络威胁信息的标准化语言。来自 MITRE 的相关工作:
    • CAPEC - Common Attack Pattern Enumeration and Classification
    • CybOX - Cyber Observables eXpression
    • MAEC - Malware Attribute Enumeration and Characterization
    • TAXII - Trusted Automated eXchange of Indicator Information
  • SystemLookup - SystemLookup 托管了一系列列表,提供关于合法和可能不需要程序的组件信息。
  • ThreatMiner - 威胁情报的数据挖掘门户,支持搜索。
  • threatRECON - 搜索指标,每月最多免费 1000 次。
  • ThreatShare - C2 面板追踪器。
  • Yara rules - Yara 规则仓库。
  • YETI - YETI 是一个平台,旨在将可观测指标、入侵指标、TTPs 和威胁相关知识和信息组织在一个统一的仓库中。
  • ZeuS Tracker - ZeuS 黑名单。
  • packerid - 一个跨平台的 PEiD Python 替代品。
  • PE-bear - PE 文件逆向工具。
  • PEframe - PEframe 是一个开源工具,用于对可移植可执行恶意软件和恶意 MS Office 文档进行静态分析。
  • PEV - 一个跨平台的 PE 文件处理工具包,为可疑二进制文件的正确分析提供了功能丰富的工具。
  • PortEx - Java 库,用于分析 PE 文件,特别关注恶意软件分析和 PE 畸形鲁棒性。
  • Quark-Engine - 一种忽略混淆的 Android 恶意软件评分系统。
  • Rootkit Hunter - 检测 Linux rootkit。
  • ssdeep - 计算模糊哈希。
  • totalhash.py - 用于轻松搜索 TotalHash.cymru.com 数据库的 Python 脚本。
  • TrID - 文件标识符。
  • YARA - 分析师的模式匹配工具。
  • Yara rules generator - 基于一组恶意软件样本生成 Yara 规则。还包含一个良好的字符串数据库以避免误报。
  • Yara Finder - 一个简单的工具,用于将文件与各种 Yara 规则进行匹配以发现怀疑指标。
  • Malware config - 在线提取、解码并展示常见恶意软件的配置设置。
  • MalwareAnalyser.io - 基于异常行为的在线恶意软件静态分析器,带有由数据挖掘和机器学习驱动的启发式检测引擎。
  • Malwr - 通过在线 Cuckoo Sandbox 实例进行免费分析。
  • MetaDefender Cloud - 免费扫描文件、哈希值、IP、URL 或域名以检测恶意软件。
  • NetworkTotal - 分析 pcap 文件并使用配置了 EmergingThreats Pro 的 Suricata 快速检测病毒、蠕虫、木马等各种恶意软件的服务。
  • Noriben - 利用 Sysinternals Procmon 在沙箱环境中收集恶意软件信息。
  • PacketTotal - 用于分析 .pcap 文件并可视化网络流量的在线引擎。
  • PDF Examiner - 分析可疑的 PDF 文件。
  • ProcDot - 图形化恶意软件分析工具包。
  • Recomposer - 用于安全地将二进制文件上传到沙箱站点的辅助脚本。
  • sandboxapi - 用于构建与多个开源和商业恶意软件沙箱集成的 Python 库。
  • SEE - 沙箱执行环境 (SEE) ,用于在安全环境中构建测试自动化的框架。
  • SEKOIA Dropper Analysis - 在线投递器分析 (JS、VBScript、Microsoft Office、PDF)。
  • VirusTotal - 恶意软件样本和 URL 的免费在线分析。
  • Visualize_Logs - 用于日志的开源可视化库和命令行工具。(Cuckoo、Procmon 等,更多功能即将推出...)
  • Zeltser's List - 由 Lenny Zeltser 整理的免费自动化沙箱和服务列表。
  • URLhaus - abuse.ch 的一个项目,旨在共享用于恶意软件分发的恶意 URL。
  • URLQuery - 免费 URL 扫描器。
  • urlscan.io - 免费 URL 扫描器和域名信息。
  • Whois - DomainTools 的免费在线 whois 搜索。
  • Zeltser's List - 由 Lenny Zeltser 整理的免费在线恶意网站研究工具。
  • ZScalar Zulu - Zulu URL 风险分析器。
  • IDR - 交互式 Delphi 重构器,是 Delphi 可执行文件和动态库的反编译器。
  • Immunity Debugger - 用于恶意软件分析等的调试器,带有 Python API。
  • ILSpy - ILSpy 是开源的 .NET 程序集浏览器和反编译器。
  • Kaitai Struct - 用于文件格式/网络协议/数据结构逆向工程和剖析的 DSL,可生成 C++、C#、Java、JavaScript、Perl、PHP、Python、Ruby 代码。
  • LIEF - LIEF 提供跨平台库,用于解析、修改和抽象 ELF、PE 和 MachO 格式。
  • ltrace - Linux 可执行文件的动态分析。
  • mac-a-mal - macOS 恶意软件猎杀的自动化框架。
  • objdump - GNU binutils 的一部分,用于 Linux 二进制文件的静态分析。
  • OllyDbg - Windows 可执行文件的汇编级调试器。
  • OllyDumpEx - 从(脱壳后的)恶意软件 Windows 进程中转储内存,并存储原始或重建的 PE 文件。这是 OllyDbg、Immunity Debugger、IDA Pro、WinDbg 和 x64dbg 的插件。
  • PANDA - 平台中立动态分析平台。
  • PEDA - GDB 的 Python 漏洞利用开发辅助工具,提供增强显示和额外命令。
  • pestudio - 对 Windows 可执行文件进行静态分析。
  • Pharos - Pharos 二进制分析框架可用于对二进制文件进行自动化静态分析。
  • plasma - x86/ARM/MIPS 的交互式反汇编器。
  • PPEE (puppy) - 面向逆向工程师、恶意软件研究人员以及希望更详细静态检查 PE 文件的专业 PE 文件浏览器。
  • Process Explorer - Windows 高级任务管理器。
  • Process Hacker - 监控系统资源的工具。
  • Process Monitor - Windows 程序的高级监控工具。
  • PSTools - 帮助管理和调查活动系统的 Windows 命令行工具。
  • Pyew - 恶意软件分析的 Python 工具。
  • PyREBox - 由 Cisco Talos 团队提供的 Python 可脚本化逆向工程沙箱。
  • Qiling Framework - 跨平台模拟和沙箱框架,配备二进制分析工具。
  • QKD - 嵌入 WinDbg 服务器以实现隐蔽调试的 QEMU。
  • Radare2 - 逆向工程框架,支持调试器。
  • RegShot - 注册表比较工具,比较快照。
  • RetDec - 可重定向的机器码反编译器,提供在线反编译服务和API,可用于您的工具。
  • ROPMEMU - 用于分析、解析和反编译复杂代码重用攻击的框架。
  • Scylla 导入表重建器 - 查找并修复脱壳/转储的 PE32 恶意软件的 IAT。
  • ScyllaHide - 反-反调试库,以及 OllyDbg、x64dbg、IDA Pro 和 TitanEngine 的插件。
  • SMRT - Sublime 恶意软件研究工具,是 Sublime 3 的插件,用于辅助恶意软件分析。
  • strace - Linux 可执行文件的动态分析。
  • StringSifter - 机器学习工具,根据字符串在恶意软件分析中的相关性自动排序。
  • Triton - 动态二进制分析(DBA)框架。
  • Udis86 - x86 和 x86_64 的反汇编器库和工具。
  • Vivisect - 恶意软件分析的 Python 工具。
  • WinDbg - Microsoft Windows 计算机操作系统的多用途调试器,用于调试用户模式应用程序、设备驱动程序和内核模式内存转储。
  • X64dbg - 开源的 Windows x64/x32 调试器。
  • Tcpdump - 收集网络流量。
  • tcpick - 从网络流量中追踪和重组 TCP 流。
  • tcpxtract - 从网络流量中提取文件。
  • Wireshark - 网络流量分析工具。
  • /r/Malware - 恶意软件子版块。
  • /r/ReverseEngineering - 逆向工程子版块,不限于恶意软件。