Die Veröffentlichung der spezialisierten Linux-Distribution REMnux 8.0 wurde vorgestellt, die zum Studium und zur Reverse Engineering von Schadsoftware gedacht ist. REMnux ermöglicht die Schaffung einer isolierten Laborumgebung, in der das Verhalten von Malware unter realitÀtsnahen Bedingungen durch die Emulation eines angegriffenen Netzwerkdienstes untersucht werden kann.
Die Distribution basiert auf der Paketbasis von Ubuntu und umfasst Werkzeuge zur Analyse von Malware, Utilities fĂŒr Reverse Engineering von Code, Programme zum Studium von von Angreifern modifizierten PDF- und Office-Dokumenten sowie Tools zur Ăberwachung der SystemaktivitĂ€t. Insgesamt werden ĂŒber 200 spezialisierte Werkzeuge angeboten. FĂŒr den Download stehen Images fĂŒr Virtualisierungssysteme im Format âovaâ (VirtualBox) und âbqcow2â (Proxmox) mit einer GröĂe von 8 GB zur VerfĂŒgung. Das Projekt verbreitet auĂerdem ein Set von Docker-Images fĂŒr den isolierten Betrieb einzelner Werkzeuge in bestehenden Systemen.
In der neuen Version:
- Die Systemumgebung wurde von Ubuntu 20.04 auf 24.04 aktualisiert. Die Versionen der im Distribution enthaltenen Werkzeuge wurden aktualisiert.
- Ein neuer Installer wurde hinzugefĂŒgt, der es ermöglicht, die im Distribution angebotene Umgebung ĂŒber bereits vorhandene Installationen von Ubuntu 24.04 zu installieren.
- Die Nutzung von KI-Assistenten zur Analyse von Malware wurde ermöglicht. Inklusive ist ein eigener MCP-Server zur Integration der im Distribution vorhandenen Werkzeuge mit verschiedenen KI-Agenten. Es wurde die Möglichkeit zur Nutzung eines KI-Agenten namens OpenCode im Terminal hinzugefĂŒgt. Ein GhidrAssistMCP-Paket zur Automatisierung des Reverse Engineering im Ghidra-Paket wurde hinzugefĂŒgt. Die Plugins r2ai und decai fĂŒr das Radare2-Framework wurden ebenfalls hinzugefĂŒgt.
- Neue Werkzeuge sind enthalten, darunter:
- YARA-X (YARA, in Rust neu geschrieben) mit aktualisierten YARA-Forge-Regeln.
- GoReSym und Redress zur Analyse von ausfĂŒhrbaren Dateien von Projekten in der Programmiersprache Go.
- Manalyze und LIEF zum Parsen von ausfĂŒhrbaren Dateien in den Formaten PE/ELF/MachO.
- pyinstxtractor-ng, uncompyle6 und AutoIt-Ripper zur Analyse von Malware in Python.
- APKiD zur Analyse von Android-Anwendungen.
- origamindee zum Parsen von PDF.
- zbar-tools zum Decodieren von QR-Codes.
Unter den mitgelieferten Werkzeugen sind:
- Analyse von Webseiten: Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py;
- Analyse von schÀdlichen Flash-Filmen: xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare;
- Java-Analyse: Java Cache IDX Parser, JD-GUI Java-Decompiler, JAD Java-Decompiler, Javassist, CFR;
- JavaScript-Analyse: Rhino Debugger, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
- PDF-Analyse: AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
- Analyse von Microsoft Office-Dokumenten: officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
- Analyse von Shellcode: sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
- Entwirrung von obfusziertem Code (Deobfuskierung): unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
- Extraktion von Zeichenfolgendaten: strdeobj, pestr, strings;
- Wiederherstellung von Dateien: Foremost, Scalpel, bulk_extractor, Hachoir;
- Ăberwachung der NetzwerkaktivitĂ€t: Wireshark, ngrep, TCPDump, tcpick;
- Netzwerkdienste: FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
- Netzwerktools: prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
- Arbeit mit einer Sammlung von Beispielen fĂŒr Malware: Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
- Erkennung von Signaturen: YaraGenerator, IOCextractor, Autorule, Regel-Editor, ioc-parser;
- Scannen: Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
- Arbeit mit Hashes: nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
- Analyse von Malware fĂŒr Linux: Sysdig, Unhide
- Disassembler: Vivisect, Udis86, objdump;
- Debugger: Evanâs Debugger (EDB), GNU Project Debugger (GDB);
- Tracing-Systeme: strace, ltrace
- Untersuchen: Radare 2, Pyew, Bokken, m2elf, ELF Parser;
- Arbeit mit Textdaten: SciTE, Geany, Vim;
- Arbeit mit Bildern: feh, ImageMagick;
- Arbeit mit BinÀrdateien: wxHexEditor, VBinDiff;
- Analyse von Speicherabbildern: Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
- Analyse von ausfĂŒhrbaren PE-Dateien: UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
- Analyse von Malware fĂŒr mobile GerĂ€te: Androwarn, AndroGuard.
Quelle: opennet.ru
