SSMA 是一个用 Python 3 编写的简单恶意软件分析器。
分析 PE 文件的头部和节(节的数量、节/PE 文件的熵、可疑的节名称、PE 文件特性中的可疑标志等)
分析 ELF 文件用于 Linux 恶意软件分析,它使用各种开源工具(ldd、readelf、strings)来显示 ELF 头部结构、ASCII/UNICODE 字符串、共享对象、节头、符号表等。
在文件的字符串中搜索可能的域名、电子邮件地址、IP 地址。
根据 abuse.ch 的勒索软件域名黑名单和 malwaredomains.com 的黑名单检查域名是否被列入黑名单。
查找恶意软件常用的 Windows 函数。
从 VirusTotal 获取结果和/或上传文件。
基于 Yara 规则 的恶意软件检测
检测知名的软件加壳程序。
检测加密算法的存在。
检测恶意软件用于逃避自动化分析的反调试和反虚拟化技术。
判断文档是否被精心构造以利用恶意代码。
生成 json 格式的报告。
通过指定文件夹进行批量分析。
git clone https://github.com/secrary/SSMA
cd SSMA
sudo pip3 install -r requirements.txt
python3 ssma.py -h
git clone https://github.com/secrary/SSMA
cd SSMA
virtualenv -p python3 env
source env/bin/activate
pip3 install -r requirements.txt
python3 ssma.py -h
附加: ssdeep - 安装
更多:简单静态恶意软件分析器