Malware Analysis & Forensics

21 инструментов

Reversecore_MCP

v3.0.3
Malware Analysis & Forensics

MCP-сервер для ИИ-агентов: автоматизированный реверс-инжиниринг, анализ малвари, форензика и vulnerability research на Radare2/YARA/LIEF.

pip install reversecore-mcp
Malware Analysis & Forensics

Набор CLI-утилит для анализа файловых систем и образов дисков. Поддерживает NTFS, FAT, EXT2/3/4, HFS+, UFS. Извлечение метаданных, восстановление удалённых файлов, анализ timeline. Основа для Autopsy и других forensic-инструментов.

# Debian/Ubuntu: sudo apt install sleuthkit # macOS: brew install sleuthkit # Примеры: fls -r image.dd # список файлов icat image.dd 12345 # извлечение inode tsk_recover image.dd out/ # восстановление удалённых mactime -b body.txt -d # timeline analysis

Velociraptor

v0.77.1
Malware Analysis & Forensics

Продвинутая платформа для DFIR (цифровая криминалистика и реагирование на инциденты) — позволяет одновременно "охотиться" на угрозы на тысячах эндпоинтов через собственный язык запросов VQL: собирать артефакты, файлы, память, …

# Один кроссплатформенный бинарник, без зависимостей: wget https://github.com/Velocidex/velociraptor/releases/latest/download/velociraptor-linux-amd64 chmod +x velociraptor-linux-amd64 ./velociraptor-linux-amd64 config generate > server.config.yaml ./velociraptor-linux-amd64 --config server.config.yaml frontend # Docker (сервер) docker pull ghcr.io/velocidex/velociraptor-server:latest docker run -p 8000:8000 ghcr.io/velocidex/velociraptor-server:latest # Быстрый старт GUI velociraptor gui

YARA

v4.5.5
Malware Analysis & Forensics

Инструмент для идентификации и классификации малвари по сигнатурам. Используется аналитиками для создания правил обнаружения вредоносного ПО. Поддерживает текстовые, бинарные и регулярные выражения в правилах. Интегрирован в许多沙箱和SIEM系统. Стандарт де-факто …

# Debian/Ubuntu: sudo apt install yara # macOS: brew install yara # Из исходников: git clone https://github.com/VirusTotal/yara cd yara ./bootstrap.sh ./configure make sudo make install # Пример правила: rule evil_malware { strings: $s1 = "CreateRemoteThread" $s2 = "VirtualAllocEx" condition: uint16(0) == 0x5A4D and all of them } # Сканирование: yara -r rules/ /path/to/samples/

angr

v9.3.0
Malware Analysis & Forensics

Платформа для бинарного анализа на базе символьного исполнения: способна автоматически найти входные данные, которые проведут программу по заданному пути кода (например, к "Access Granted" без знания пароля), без …

python3 -m venv angr-env && source angr-env/bin/activate pip install angr # Docker docker pull angr/angr python3 -c " import angr proj = angr.Project('/path/to/binary', auto_load_libs=False) state = proj.factory.entry_state() simgr = proj.factory.simulation_manager(state) simgr.explore(find=lambda s: b'Success' in s.posix.dumps(1)) print(simgr.found[0].posix.dumps(0)) "

areVM MCP Server

v1.2.0
Malware Analysis & Forensics

MCP-сервер для AI-агентов, управляющий изолированной FlareVM через 52 инструмента для статического анализа, детонации и отладки малвари.

git clone https://github.com/zixuantemp/flarevm-mcp.git && cd flarevm-mcp pip install -e . # deps: mcp, pywinrm, keyring, requests python3 flarevm_setup.py # Вставьте напечатанный сниппет в ~/.claude.json или .mcp.json # Укажите FLAREVM_HOST в .env или в env блоке клиента

bamfdetect

Malware Analysis & Forensics

Идентифицирует и извлекает конфигурацию из образцов малвари и ботов через YARA-сигнатуры: читает файл в память, применяет препроцессоры (например, распаковку UPX), затем находит совпадающий модуль и извлекает конфигурацию в …

# Требуется Python 2 (проект не портирован на Python 3) git clone https://git.toolsofthetrade.qzz.io/recovered/bamfdetect.git cd bamfdetect pip2 install pefile yara-python rarfile pycrypto pbkdf2 # + установить бинарник upx (apt install upx-ucl / brew install upx) python2 setup.py install # либо запуск без установки: python2 bamfdetect -r /path/to/samples

ipgrep

Malware Analysis & Forensics

Компактная C-утилита для фильтрации и слияния PCAP-файлов по IP-адресам. Принимает шаблон (одиночный IP, пара IP, IPv4, IPv6, или `ip`/`v4`/`v6` для всего трафика) и выходной PCAP-файл. Не использует libpcap …

git clone https://codeberg.org/markusthilo/ipgrep cd ipgrep # Сборка (только стандартная библиотека C, без libpcap) gcc -o ipgrep ipgrep.c # Или через Makefile: make # Паттерны: # ip -- все IP-пакеты # v4 -- только IPv4 # v6 -- только IPv6 # 192.168.1.100 -- трафик от или к адресу # 10.0.0.1-192.168.1.100 -- трафик между двумя адресами # Примеры ./ipgrep v4 ipv4.pcap capture.pcap # все IPv4 ./ipgrep 192.168.1.50 host.pcap dump.pcap # трафик одного хоста ./ipgrep 10.0.0.1-192.168.1.1 comms.pcap *.pcap # C2-коммуникация ./ipgrep ip merged.pcap dump1.pcap dump2.pcap dump3.pcap # слияние

shannon

Malware Analysis & Forensics

Утилита на Go, вычисляющая энтропию Шеннона для строки или входного потока: чем выше значение, тем более случайны данные. Полезна при анализе малвари и файлов для обнаружения упакованного, зашифрованного …

git clone https://git.toolsofthetrade.qzz.io/recovered/shannon.git cd shannon go install echo "sample_string" | shannon