腾讯开源恶意软件分析工具 HaboMalHunter_最新动态_新闻资讯_程序员俱乐部

中国优秀的程序员网站程序员频道CXYCLUB技术地图
热搜:
更多>>
 
您所在的位置: 程序员俱乐部 > 新闻资讯 > 最新动态 > 腾讯开源恶意软件分析工具 HaboMalHunter

腾讯开源恶意软件分析工具 HaboMalHunter

 2017/1/18 5:31:14    程序员俱乐部  我要评论(0)
  • 摘要:1月17日,腾讯宣布正式开源恶意软件分析工具HaboMalHunter。HaboMalHunter是哈勃分析系统的开源子项目,用于Linux平台下进行自动化分析、文件安全性检测的开源工具。使用该工具能够帮助安全分析人员简洁高效的获取恶意样本的静态和动态行为特征。分析结果中提供了进程、文件、网络和系统调用等关键信息。功能清单开源代码支持Linuxx86/x64平台上的ELF文件的自动化静态动态分析功能。静态分析基础信息:包括文件md5,名称,类型,大小和SSDEEP等信息。依赖so信息
  • 标签:工具 腾讯 分析 开源 恶意软件 软件
class="topic_img" alt=""/>

  1 月 17 日,腾讯宣布正式开源恶意软件分析工具 HaboMalHunter。

  HaboMalHunter 是哈勃分析系统的开源子项目,用于 Linux 平台下进行自动化分析、文件安全性检测的开源工具。使用该工具能够帮助安全分析人员简洁高效的获取恶意样本的静态和动态行为特征。分析结果中提供了进程、文件、网络和系统调用等关键信息。

  功能清单

  开源代码支持 Linux x86/x64 平台上的 ELF 文件的自动化静态动态分析功能。

  静态分析

  1. 基础信息:包括文件 md5,名称,类型,大小和 SSDEEP 等信息。

  2. 依赖 so 信息:对于动态链接的文件,输出依赖的 so 信息。

  3. 字符串信息

  4. ELF 头信息,入口点

  5. IP 和端口信息

  6. ELF 段信息,节信息和 hash 值

  7. 文件名

  动态分析

  1. 动态运行启动结束信息:耗时等

  2. 进程信息:clone 系统调用,execve 调用,进程创建结束等

  3. 文件操作信息:打开,读取,修改,删除等文件 IO 操作

  4. 网络信息:TCP, UDP, HTTP, HTTPS, SSL 等信息

  5. 典型恶意行为:自删除,自修改和自锁定等

  6. API 信息:getpid, system, dup 等 libc 函数调用

  7. syscall 序列信息

  目前该项目已完成使用 volatility 和 LiME 进行内存分析,以及将输出的 json 数据格式转化成为 HTML 页面进行展示等功能,未来将会增加更多的病毒规则(./util/yara/malware)。

发表评论
用户名: 匿名