La version spécialisée de la distribution Linux REMnux 8.0 a été lancée, destinée à l'étude et au rétro-ingénierie de code de logiciels malveillants. REMnux permet de créer un environnement de laboratoire isolé, où il est possible d'émuler le fonctionnement d'un service réseau attaqué pour étudier le comportement des logiciels malveillants dans des conditions proches de la réalité.
La distribution est basée sur des paquets Ubuntu et inclut des outils pour l'analyse des logiciels malveillants, des utilitaires pour le rétro-ingénierie, des programmes pour l'examen de documents PDF et bureautiques modifiés par des attaquants, ainsi que des outils de surveillance de l'activité système. Plus de 200 outils spécialisés sont proposés. Des images pour des systèmes de virtualisation au format « ova » (VirtualBox) et « bqcow2 » (Proxmox) de 8 Go sont disponibles en téléchargement. Le projet distribue également un ensemble d'images Docker pour le lancement isolé d'outils spécifiques dans des systèmes existants.
Dans la nouvelle version :
- L'environnement système a été mis à jour d'Ubuntu 20.04 à 24.04. Les versions des outils livrés avec la distribution ont été mises à jour.
- Un nouvel installateur a été ajouté, permettant d'installer l'environnement proposé dans la distribution sur des installations déjà existantes d'Ubuntu 24.04.
- Il est désormais possible d'utiliser des assistants IA pour l'analyse des logiciels malveillants. Un serveur MCP a été inclus pour intégrer les outils présents dans la distribution avec divers agents IA. La possibilité d'utiliser l'agent IA OpenCode dans le terminal a été ajoutée. Le package GhidrAssistMCP a été ajouté pour automatiser le rétro-ingénierie dans le package Ghidra. Les plugins r2ai et decai pour le framework Radare2 ont été ajoutés.
- De nouveaux outils ont été inclus, parmi lesquels :
- YARA-X (YARA réécrit en Rust) avec des règles YARA-Forge actualisées.
- GoReSym et Redress pour l'analyse de fichiers exécutables de projets en Go.
- Manalyze et LIEF pour l'analyse de fichiers exécutables aux formats PE/ELF/MachO.
- pyinstxtractor-ng, uncompyle6 et AutoIt-Ripper pour l'analyse des logiciels malveillants en Python.
- APKiD pour l'analyse d'applications Android.
- origamindee pour l'analyse de PDF.
- zbar-tools pour le décodage de QR codes.
Parmi les outils inclus :
- Analyse des sites web : Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py ;
- Analyse des vidéos Flash malveillantes : xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare ;
- Analyse Java : Java Cache IDX Parser, JD-GUI Java Decompiler, JAD Java Decompiler, Javassist, CFR;
- Analyse JavaScript : Rhino Debugger, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
- Analyse PDF : AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
- Analyse des documents Microsoft Office : officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
- Analyse du Shellcode : sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
- Démystification du code complexe (déobfuscation) : unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
- Extraction de données textuelles : strdeobj, pestr, strings;
- Récupération de fichiers : Foremost, Scalpel, bulk_extractor, Hachoir;
- Surveillance de l'activité réseau : Wireshark, ngrep, TCPDump, tcpick;
- Services réseau : FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
- Utilitaires réseau : prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
- Travail avec une collection d'échantillons de logiciels malveillants : Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
- Détermination des signatures : YaraGenerator, IOCextractor, Autorule, Rule Editor, ioc-parser;
- Scan : Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
- Travail avec des hachages : nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
- Analyse des logiciels malveillants pour Linux : Sysdig, Unhide;
- Désassembleurs : Vivisect, Udis86, objdump;
- Débogueurs : Evan’s Debugger (EDB), GNU Project Debugger (GDB);
- Systèmes de traçage : strace, ltrace;
- Investiguer : Radare 2, Pyew, Bokken, m2elf, ELF Parser;
- Travail avec des données textuelles : SciTE, Geany, Vim;
- Travail avec des images : feh, ImageMagick;
- Travail avec des fichiers binaires : wxHexEditor, VBinDiff;
- Analyse des dump de mémoire : Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
- Analyse des fichiers exécutables PE : UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
- Analyse des logiciels malveillants pour appareils mobiles : Androwarn, AndroGuard.
Source : opennet.ru
