PEpper:一款针对可执行程序的开源恶意软件静态分析工具

文章目录

  • 工具安装
  • 工具运行截图
    • CSV输出
  • 特征提取
  • 注意事项
    • 参考代码库
  • 项目地址

今天给大家介绍的是一款名叫PEpper的工具,这是一款开源的脚本工具,广大研究人员可以利用该工具来对可执行程序进行恶意软件静态分析。

PEpper:一款针对可执行程序的开源恶意软件静态分析工具插图

工具安装

[email protected]:~$ git clone https://github.com/Th3Hurrican3/PEpper/

[email protected]:~$ cd PEpper

[email protected]:~$ pip3 install -r requirements.txt

[email protected]:~$ python3 pepper.py ./malware_dir

工具运行截图

PEpper:一款针对可执行程序的开源恶意软件静态分析工具插图(2)PEpper:一款针对可执行程序的开源恶意软件静态分析工具插图(3)PEpper:一款针对可执行程序的开源恶意软件静态分析工具插图(4)PEpper:一款针对可执行程序的开源恶意软件静态分析工具插图(5)

CSV输出

PEpper:一款针对可执行程序的开源恶意软件静态分析工具插图(7)

特征提取

可疑的熵比;

可疑代码大小;

可疑的调试时间戳;

出口流量数量;

反调试调用数;

虚拟机检测调用数;

可疑的API调用数;

可疑的字符串数;

YARA规则匹配数;

URL数量;

IP数量;

GS支持;

CFG支持;

DEP支持;

ASLR支持;

SEH支持;

TLS支持;

导入哈希;

VirusTotal数据库检测;

封装器检测;

数字证书检测;

注意事项

1、可直接针对单个或多个PE进行分析;

2、可将分析结果输出保存为output.csv文件;

3、支持使用VirusTotal Scan,需在virustotal.py文件中添加VirusTotal私钥(要求联网);

参考代码库

1、LIEF项目:【传送门】

2、PEstudio:【传送门】

3、PEframe:【传送门】

4、Yara-Rules:【传送门】

项目地址

PEpper:【GitHub传送门】

* 参考来源:Th3Hurrican3,FB小编Alpha_h4ck编译,转载请注明来自一一网络博客

免责声明:务必仔细阅读

  • 本站为个人博客,博客所转载的一切破解、path、补丁、注册机和注册信息及软件等资源文章仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。本站信息来自网络,版权争议与本站无关。

  • 本站为非盈利性站点,打赏作为用户喜欢本站捐赠打赏功能,本站不贩卖软件等资源,所有内容不作为商业行为。

  • 本博客的文章中涉及的任何解锁和解密分析脚本,仅用于测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断.

  • 本博客的任何内容,未经许可禁止任何公众号、自媒体进行任何形式的转载、发布。

  • 博客对任何脚本资源教程问题概不负责,包括但不限于由任何脚本资源教程错误导致的任何损失或损害.

  • 间接使用相关资源或者参照文章的任何用户,包括但不限于建立VPS或在某些行为违反国家/地区法律或相关法规的情况下进行传播, 博客对于由此引起的任何隐私泄漏或其他后果概不负责.

  • 请勿将博客的任何内容用于商业或非法目的,否则后果自负.

  • 如果任何单位或个人认为该博客的任何内容可能涉嫌侵犯其权利,则应及时通知并提供身份证明,所有权证明至admin@proyy.com.我们将在收到认证文件后删除相关内容.

  • 任何以任何方式查看此博客的任何内容的人或直接或间接使用该博客的任何内容的使用者都应仔细阅读此声明。博客保留随时更改或补充此免责声明的权利。一旦使用并复制了博客的任何内容,则视为您已接受此免责声明.

您必须在下载后的24小时内从计算机或手机中完全删除以上内容.

您使用或者复制了本博客的任何内容,则视为已接受此声明,请仔细阅读


更多福利请关注一一网络微信公众号或者小程序

一一网络微信公众号
打个小广告,宝塔服务器面板,我用的也是,很方便,重点是免费的也能用,没钱太难了,穷鬼一个,一键全能部署及管理,送你3188元礼包,点我领取https://www.bt.cn/?invite_code=MV9kY3ZwbXo=


一一网络 » PEpper:一款针对可执行程序的开源恶意软件静态分析工具

发表评论

发表评论

一一网络-提供最优质的文章集合

立即查看 了解详情