12 инструментов
GUI-обёртка над Rizin (форк Radare2) для реверс-инжиниринга. Визуализация графов вызовов, декомпиляция, отладчик, плагины Ghidra-like. Поддерживает анализ малвари, эксплойтов и закрытых бинарников. Кроссплатформенный: Windows, Linux, macOS.
Автоматическая песочница для анализа вредоносного ПО. Запускает файлы в изолированной виртуальной машине и мониторит их поведение: системные вызовы, сетевую активность, файловые операции. Генерирует детальные отчёты с IOCs. Поддерживает …
Плагин для отладчика OllyDbg, используемый при реверс-инжиниринге и анализе малвари. От известного red-team исследователя mgeeky (Mariusz Banach). Восстановлено из архива Software Heritage: оригинальный репозиторий был удалён автором с …
Инструмент для обнаружения и анализа вредоносных процессов в реальном времени. Сканирует память процессов на наличие инъекций, хуков, редиректов. Используется для обнаружения fileless малвари и memory-only атак. Интегрирован с …
Плагин-система для декомпилятора Ghidra, написанная на C++ с Rust FFI. Позволяет разрабатывать нативные плагины расширяющие: кастомные анализаторы вызовов, обработчики типов данных, интеграцию с внешними базами знаний (сигнатуры, символы). …
Набор CLI-утилит для анализа файловых систем и образов дисков. Поддерживает NTFS, FAT, EXT2/3/4, HFS+, UFS. Извлечение метаданных, восстановление удалённых файлов, анализ timeline. Основа для Autopsy и других forensic-инструментов.
Продвинутая платформа для DFIR (цифровая криминалистика и реагирование на инциденты) — позволяет одновременно "охотиться" на угрозы на тысячах эндпоинтов через собственный язык запросов VQL: собирать артефакты, файлы, память, …
Инструмент для идентификации и классификации малвари по сигнатурам. Используется аналитиками для создания правил обнаружения вредоносного ПО. Поддерживает текстовые, бинарные и регулярные выражения в правилах. Интегрирован в许多沙箱和SIEM系统. Стандарт де-факто …
Платформа для бинарного анализа на базе символьного исполнения: способна автоматически найти входные данные, которые проведут программу по заданному пути кода (например, к "Access Granted" без знания пароля), без …
Идентифицирует и извлекает конфигурацию из образцов малвари и ботов через YARA-сигнатуры: читает файл в память, применяет препроцессоры (например, распаковку UPX), затем находит совпадающий модуль и извлекает конфигурацию в …
Компактная C-утилита для фильтрации и слияния PCAP-файлов по IP-адресам. Принимает шаблон (одиночный IP, пара IP, IPv4, IPv6, или `ip`/`v4`/`v6` для всего трафика) и выходной PCAP-файл. Не использует libpcap …
Утилита на Go, вычисляющая энтропию Шеннона для строки или входного потока: чем выше значение, тем более случайны данные. Полезна при анализе малвари и файлов для обнаружения упакованного, зашифрованного …