Полезные знания Инструменты анализа вредоносного ПО

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
28.665
Репутация
11.595
Реакции
61.585
RUB
50
Песочницы и сканеры для автоматизированного и ручного анализа вредоносного ПО:
  • — интерактивная онлайн-песочница.
  • — онлайн-песочница.
  • — онлайн-сканер Malware.lu и репозиторий вредоносных программ.
  • — автоматическое развертывание лаборатории для исследования вредоносных программ Cuckoo Sandbox с помощью Packer и Vagrant.
  • — бесплатный онлайн-анализ APK на соответствие множеству мобильных антивирусных приложений.
  • — автономная песочница с открытым исходным кодом и автоматизированная система анализа.
  • — модифицированная версия Cuckoo Sandbox, выпущенная под лицензией GPL.
  • — API Python, используемый для управления песочницей, модифицированной cuckoo.
  • — Анализ подозрительных офисных документов.
  • — многоформатный анализатор файлов с классификацией на основе машинного обучения.
  • — песочница, разработанная для анализа трафика вредоносных программ Linux и захвата IOC.
  • — Система динамического анализа вредоносных программ.
  • — Распаковывает, сканирует и анализирует практически любую версию прошивки.
  • — инструмент автоматического анализа вредоносных программ для файлов ELF Linux.
  • — онлайн-инструмент для анализа вредоносного ПО на базе VxSandbox (имеет API).
  • — Обнаружение, анализ и классификация вредоносных программ путем определения повторного использования кода и сходства кода.
  • — асинхронная и настраиваемая платформа для анализа подозрительных файлов.
  • — глубокий анализ вредоносных программ с помощью Joe Sandbox.
  • — бесплатный мульти-AV-сканер онлайн.
  • — песочница для анализа вредоносного ПО для Linux.
  • — Автоматический изолированный анализ поведения вредоносных программ.
  • — Масштабируемый фреймворк для анализа вредоносных программ.
  • — API-фреймворк Python RESTful для онлайн-сервисов анализа вредоносных программ и URL-адресов.
  • — Извлекайте , расшифровывайте и отображайте в Интернете параметры конфигурации распространенных вредоносных программ.
  • — статический онлайн-анализатор аномалий вредоносного ПО с механизмом эвристического обнаружения, основанным на интеллектуальном анализе данных и машинном обучении.
  • — бесплатный анализ с онлайн-экземпляром Cuckoo Sandbox.
  • — бесплатно сканируйте файл, хэш, IP-адрес, URL-адрес или доменный адрес на наличие вредоносных программ.
  • — сервис, который анализирует pcap-файлы и способствует быстрому обнаружению вирусов, червей, троянов и всех видов вредоносных программ с помощью Suricata, настроенной с EmergingThreats Pro.
  • — использует Sysinternals Procmon для сбора информации о вредоносных программах в изолированной среде.
  • — PacketTotal — это онлайн-движок для анализа файлов .pcap и визуализации сетевого трафика внутри них.
  • — набор графических инструментов для анализа вредоносных программ.
  • — вспомогательный скрипт для безопасной загрузки двоичных файлов на сайты-песочницы.
  • — библиотека Python для создания интеграций с несколькими изолированными программными средами с открытым исходным кодом и коммерческими вредоносными программами.
  • — Sandboxed Execution Environment (SEE) — это платформа для построения автоматизации тестирования в защищенных средах.
  • — бесплатный онлайн-анализ образцов вредоносных программ и URL-адресов
  • — библиотека визуализации с открытым исходным кодом и инструменты командной строки для журналов. (Cuckoo, Procmon, и.т.д)
  • — бесплатные автоматизированные песочницы и сервисы, составленные Ленни Зельцером.
  • — анализ дроппера онлайн (Js, VBScript, Microsoft Office, PDF).
  • — загружайте распространенные вредоносные программы для глубокой проверки файлов и эвристического анализа.
Инструменты анализа подозрительных документов на наличие вредоносного кода (Shellcode, VBA, JS и.т.д):
  • — pdfid, pdf-parser и многое другое от Didier Stevens.
  • — инструмент для анализа PDF, бесплатная версия PDF X-RAY.
  • — инструмент на Python для изучения потенциально вредоносных PDF-файлов (парсинг объектов, потоков, декодирование декомпрессирование и.т.д).
  • — инструмент для анализа PDF-файлов и попытки определить, являются ли они вредоносными.
  • — аналогичная peepdf утилита, для анализа pdf, задействована во ;
  • — отобразить вредоносные PDF-файлы в представление JSON.
  • — инструмент для анализа вредоносных PDF-файлов и многого другого.
  • — Анализ подозрительных файлов PDF.
  • — скрипт для разбора документов OLE и OpenXML и извлечения полезной информации.
  • — Сканирует вредоносные следы в документах MS Office.
  • — инструмент для изучения вредоносных программ JavaScript с поддержкой JScript/WScript и эмуляцией ActiveX.
  • — распаковка и деобфускация JavaScript.
  • — движок JavaScript от Mozilla для отладки вредоносного JS.
  • — инструмент для изучения вредоносных программ JavaScript с поддержкой JScript/WScript и эмуляцией ActiveX.
  • — дизассемблер для анализа вредоносного шеллкода.
  • — библиотека и инструменты для эмуляции шеллкода x86.
Инструменты анализа вредоносной активности в сети:
  • — инструмент динамического сетевого анализа следующего поколения (хорошее описание в книге «Вскрытие покажет»).
  • — эмуляция сетевых служб, полезная при создании лаборатории вредоносных программ (хорошее описание в книге «Вскрытие покажет»).
  • — подделывает DNS-ответы для IP-адресов, которые относятся к определенному пользователю. Позволяет отслеживать запросы вредоносного ПО(хорошее описание в книге «Вскрытие покажет»).
  • — перехватывающий веб-прокси, предназначенный для «веб-отладки».
  • — анализатор протоколов, работающий в невероятных масштабах; как файловые, так и сетевые протоколы.
  • — Используйте правила Yara от Bro.
  • — анализ структуры и декодирование протоколов.
  • — веб-инструмент для анализа пакетов и обнаружения вредоносного трафика.
  • — монитор C&C ботнета.
  • — библиотека для разбора и чтения файлов PCAP, включая сессии TLS с использованием ключей TLS (используется в песочнице Cuckoo).
  • — мощный, легко развертываемый набор инструментов для анализа сетевого трафика с целью получения артефактов (файлы PCAP) и журналов Zeek.
  • — позволяет перехватывать сетевой трафик «на лету».
  • — инструмент для судебного анализа сети с бесплатной версией (широко используется в DFIR).
  • — поиск по сетевому трафику, аналог grep в linux.
  • — сбор сетевого трафика.
  • — Извлечение файлов из сетевого трафика.
  • — инструмент для анализа сетевого трафика.
Portable Executable:
  • — Превосходный, бесплатный инструмент для анализа PE 32/64 файлов, получения handles.
База malware-samples:

— сэмплы вредоносного ПО на ГИТе, в том числе в дампе оперативной памяти.
— зоопарк вредоносного ПО на ГИТе, для исследователей и желающих попрактиковаться.
— одно из основных мест, где можно получить интересные и свежие образцы ВПО.
— для желающих попрактиковать свои скилы в исследовании дампов оперативной памяти, зараженных ВПО.
— сэмплы, базы IDA Pro для анализа ВПО.

Литература:
  • Сикорски — довольно свежая литература с практическими занятиями в конце каждой главы (есть русскоязычная версия).
  • — Арсенал руткитов: побег и уклонение в темных уголках системы.
  • .
  • — Изучение анализа вредоносных программ: изучите концепции, инструменты и методы анализа и исследования вредоносных программ для Windows.
  • — неофициальное руководство по самому популярному в мире дизассемблеру.
  • — Mastering Malware Analysis: полное руководство аналитика вредоносных программ по борьбе с вредоносным программным обеспечением, APT-атаками, атаками в киберпространстве и IoT.
 
Спасибо за данный материал и ссылки.
 
Спасибо за информацию)
 
  • Теги
    linux malware вредоносное по онлайн-песочница
  • Сверху Снизу