恶意软件分析大合集 
一份精选的恶意软件分析工具和资源列表。灵感来源于
awesome-python 和
awesome-php。

查看中文翻译:恶意软件分析大合集.md。
恶意软件收集
匿名化工具
用于分析师的网络流量匿名化工具。
蜜罐
捕获并收集你自己的样本。
恶意软件语料库
收集用于分析的恶意软件样本。
开源威胁情报
工具
收集和分析 IOCs。
其他资源
威胁情报和 IOC 资源。
检测与分类
反病毒和其他恶意软件识别工具
在线扫描器和沙箱
基于 Web 的多 AV 扫描器,以及用于自动分析的恶意软件沙箱。* anlyz.io - 在线沙箱。
域名分析
检查域名和 IP 地址。
浏览器恶意软件
分析恶意 URL。另请参阅域名分析和文档与 Shellcode部分。
文档与 Shellcode
分析来自 PDF 和 Office 文档的恶意 JS 和 Shellcode。另请参阅浏览器恶意软件部分。
文件提取
用于从磁盘和内存镜像中提取文件。
去混淆
逆转 XOR 及其他代码混淆方法。
调试与逆向工程
反汇编器、调试器及其他静态和动态分析工具。* angr - 平台无关的二进制分析框架,由 UCSB 的 Seclab 开发。
网络
分析网络交互。
内存取证
用于剖析内存镜像或运行系统中恶意软件的工具。
- BlackLight - Windows/MacOS 取证客户端,支持休眠文件、页面文件、原始内存分析。
- DAMM - 内存恶意软件差分分析,基于 Volatility 构建。
- evolve - Volatility 内存取证框架的 Web 界面。
- FindAES - 在内存中查找 AES 加密密钥。
- inVtero.net - 用 .NET 开发的高速内存分析框架,支持所有 Windows x64,包含代码完整性和写入支持。
- Muninn - 使用 Volatility 自动化部分分析并生成可读报告的脚本。
Orochi - Orochi 是一个用于协作取证内存转储分析的开源框架。
- Rekall - 内存分析框架,2013 年从 Volatility 分叉而来。
- TotalRecall - 基于 Volatility 的脚本,用于自动化各种恶意软件分析任务。
- VolDiff - 在恶意软件执行前后对内存镜像运行 Volatility,并报告变化。
- Volatility - 高级内存取证框架。
- VolUtility - Volatility 内存分析框架的 Web 界面。
- WDBGARK - WinDBG 反 RootKit 扩展。
- WinDbg - Windows 系统的实时内存检查和内核调试。
Windows 工件
存储与工作流
- Aleph - 开源恶意软件分析流水线系统。
- CRITs - 威胁协作研究,一个恶意软件和威胁仓库。
- FAME - 恶意软件分析框架,具有可扩展的自定义模块流水线,这些模块可以链接并相互交互以进行端到端分析。
- Malwarehouse - 存储、标记和搜索恶意软件。
- Polichombr - 恶意软件分析平台,旨在帮助分析师协作逆向恶意软件。
- stoQ - 分布式内容分析框架,具有广泛的插件支持,从输入到输出及中间一切。
- Viper - 面向分析师和研究人员的二进制管理和分析框架。
杂项
资源
书籍
恶意软件分析必读材料。
其他* APT Notes - 与高级持续性威胁相关的论文和笔记合集。
相关 Awesome 列表
欢迎提出拉取请求和包含建议的问题!在提交 PR 前,请阅读 CONTRIBUTING 指南。
致谢
本列表得以创建,感谢以下人员:
- Lenny Zeltser 及其他贡献者开发了 REMnux,我在此列表中找到了许多工具;
- Michail Hale Ligh、Steven Adair、Blake Hartstein 和 Mather Richard 撰写了《恶意软件分析师食谱》(Malware Analyst's Cookbook),为创建本列表提供了巨大灵感;
- 以及所有发送拉取请求或建议添加链接的其他人!
谢谢!