Каталог инструментов

11 инструментов

Тег: malware-analysis ×
Defensive & Threat Intelligence

Коллекция IOC (индикаторов компрометации) и экстракторов конфигурации для известных семейств малвари — Emotet, SmokeLoader, TinyLoader и др. — от исследовательской команды Fidelis Cybersecurity (Fidelis ThreatGeek). Полезна как источник …

git clone https://git.toolsofthetrade.qzz.io/recovered/fidelis-indicators.git cd fidelis-indicators # YARA-правила для известных семейств (AlienSpy, DarkComet, NetWire, Fareit, Ursnif и др.): yara yararules/DarkComet.yar /path/to/sample # Скрипты для извлечения конфигурации малвари (SmokeLoader, tiny C2, Vawtrak): python tools/smokeloader_strings.py /path/to/sample python tools/vawtrak-config-parse.py /path/to/sample # Готовые списки IOC для импорта в SIEM/TIP: # master-hashlist.csv, master-ips.csv, master-hostnames.csv

Ghidra

vGhidra_12.1.2_build
Exploitation ★ featured

Бесплатный фреймворк для обратной разработки от АНБ США. Поддерживает дизассемблирование, декомпиляцию в псевдо-C, анализ графа вызовов, скриптинг на Java и Python, кросс-платформенную работу. Конкурент IDA Pro — используется …

# Скачать с releases (требует JDK 17+): wget https://github.com/NationalSecurityAgency/ghidra/releases/latest # Распаковать и запустить: unzip ghidra_*.zip && cd ghidra_* && ./ghidraRun
Malware Analysis & Forensics

Плагин для отладчика OllyDbg, используемый при реверс-инжиниринге и анализе малвари. От известного red-team исследователя mgeeky (Mariusz Banach). Восстановлено из архива Software Heritage: оригинальный репозиторий был удалён автором с …

git clone https://git.toolsofthetrade.qzz.io/recovered/ollyembellisher.git cd ollyembellisher # В репозитории уже есть собранный OllyEmbellisher.dll — можно использовать сразу: # скопировать OllyEmbellisher.dll в папку Plugins вашей установки OllyDbg (v1.10). # Либо пересобрать из исходников (Visual Studio, проект C++ DLL): # OllyEmbellisher.cpp, dllmain.cpp, stdafx.cpp — открыть/собрать как обычный # OllyDbg-плагин (экспортирует ODBG_Plugindata/ODBG_Plugininit).

ReOxide

v0.8.0
Malware Analysis & Forensics

Плагин-система для декомпилятора Ghidra, написанная на C++ с Rust FFI. Позволяет разрабатывать нативные плагины расширяющие: кастомные анализаторы вызовов, обработчики типов данных, интеграцию с внешними базами знаний (сигнатуры, символы). …

# pip (рекомендуется — включает скомпилированные бинарники Ghidra) pip install reoxide # После установки — связать с Ghidra (Python 3.10+) # 1. Запустить в корне Ghidra: # python -m reoxide.link /path/to/ghidra # 2. Открыть Ghidra → File → Install Extensions → reoxide # 3. Перезапустить Ghidra # Из исходников (требует Rust, Meson) git clone https://codeberg.org/ReOxide/reoxide cd reoxide pip install meson ninja meson setup build cd build && ninja
Malware Analysis & Forensics

Набор CLI-утилит для анализа файловых систем и образов дисков. Поддерживает NTFS, FAT, EXT2/3/4, HFS+, UFS. Извлечение метаданных, восстановление удалённых файлов, анализ timeline. Основа для Autopsy и других forensic-инструментов.

# Debian/Ubuntu: sudo apt install sleuthkit # macOS: brew install sleuthkit # Примеры: fls -r image.dd # список файлов icat image.dd 12345 # извлечение inode tsk_recover image.dd out/ # восстановление удалённых mactime -b body.txt -d # timeline analysis

Velociraptor

v0.77.1
Malware Analysis & Forensics

Продвинутая платформа для DFIR (цифровая криминалистика и реагирование на инциденты) — позволяет одновременно "охотиться" на угрозы на тысячах эндпоинтов через собственный язык запросов VQL: собирать артефакты, файлы, память, …

# Один кроссплатформенный бинарник, без зависимостей: wget https://github.com/Velocidex/velociraptor/releases/latest/download/velociraptor-linux-amd64 chmod +x velociraptor-linux-amd64 ./velociraptor-linux-amd64 config generate > server.config.yaml ./velociraptor-linux-amd64 --config server.config.yaml frontend

Volatility3

v2.28.0
Network Analysis ★ featured

Ведущий open source фреймворк для forensics памяти. Анализирует дампы оперативной памяти Windows, Linux и macOS — извлекает процессы, сетевые соединения, артефакты вредоносного ПО. Возможности: - Поддержка дампов: Windows …

# pip: pip install volatility3 # из репозитория: git clone https://github.com/volatilityfoundation/volatility3 cd volatility3 pip install -r requirements.txt # Примеры: # Список процессов: python3 vol.py -f memory.dmp windows.pslist # Дерево процессов: python3 vol.py -f memory.dmp windows.pstree # Сетевые соединения: python3 vol.py -f memory.dmp windows.netscan # Поиск инжектированного кода: python3 vol.py -f memory.dmp windows.malfind # Извлечь хеши паролей: python3 vol.py -f memory.dmp windows.hashdump # Linux: python3 vol.py -f linux.dmp linux.pslist

angr

v9.3.0
Malware Analysis & Forensics

Платформа для бинарного анализа на базе символьного исполнения: способна автоматически найти входные данные, которые проведут программу по заданному пути кода (например, к "Access Granted" без знания пароля), без …

python3 -m venv angr-env && source angr-env/bin/activate pip install angr python3 -c " import angr proj = angr.Project('/path/to/binary', auto_load_libs=False) state = proj.factory.entry_state() simgr = proj.factory.simulation_manager(state) simgr.explore(find=lambda s: b'Success' in s.posix.dumps(1)) print(simgr.found[0].posix.dumps(0)) "

bamfdetect

Malware Analysis & Forensics

Идентифицирует и извлекает конфигурацию из образцов малвари и ботов через YARA-сигнатуры: читает файл в память, применяет препроцессоры (например, распаковку UPX), затем находит совпадающий модуль и извлекает конфигурацию в …

# Требуется Python 2 (проект не портирован на Python 3) git clone https://git.toolsofthetrade.qzz.io/recovered/bamfdetect.git cd bamfdetect pip2 install pefile yara-python rarfile pycrypto pbkdf2 # + установить бинарник upx (apt install upx-ucl / brew install upx) python2 setup.py install # либо запуск без установки: python2 bamfdetect -r /path/to/samples

ipgrep

Malware Analysis & Forensics

Компактная C-утилита для фильтрации и слияния PCAP-файлов по IP-адресам. Принимает шаблон (одиночный IP, пара IP, IPv4, IPv6, или `ip`/`v4`/`v6` для всего трафика) и выходной PCAP-файл. Не использует libpcap …

git clone https://codeberg.org/markusthilo/ipgrep cd ipgrep # Сборка (только стандартная библиотека C, без libpcap) gcc -o ipgrep ipgrep.c # Или через Makefile: make # Паттерны: # ip -- все IP-пакеты # v4 -- только IPv4 # v6 -- только IPv6 # 192.168.1.100 -- трафик от или к адресу # 10.0.0.1-192.168.1.100 -- трафик между двумя адресами # Примеры ./ipgrep v4 ipv4.pcap capture.pcap # все IPv4 ./ipgrep 192.168.1.50 host.pcap dump.pcap # трафик одного хоста ./ipgrep 10.0.0.1-192.168.1.1 comms.pcap *.pcap # C2-коммуникация ./ipgrep ip merged.pcap dump1.pcap dump2.pcap dump3.pcap # слияние

shannon

Malware Analysis & Forensics

Утилита на Go, вычисляющая энтропию Шеннона для строки или входного потока: чем выше значение, тем более случайны данные. Полезна при анализе малвари и файлов для обнаружения упакованного, зашифрованного …

git clone https://git.toolsofthetrade.qzz.io/recovered/shannon.git cd shannon go install echo "sample_string" | shannon