È stata rilasciata la versione specializzata del sistema operativo Linux REMnux 8.0, progettata per l'analisi e l'ingegneria inversa del codice delle applicazioni malware. REMnux consente di creare un ambiente di laboratorio isolato in cui è possibile emulare il funzionamento di un servizio di rete attaccato per studiare il comportamento del malware in condizioni vicine alla realtà.
La distribuzione è basata sul pacchetto di Ubuntu e include strumenti per l'analisi del malware, utility per l'ingegneria inversa del codice, programmi per l'analisi di documenti PDF e di file di Office modificati da aggressori, oltre a strumenti per il monitoraggio dell'attività di sistema. Sono disponibili più di 200 strumenti specializzati. Per il download sono offerti immagini per sistemi di virtualizzazione nei formati "ova" (VirtualBox) e "bqcow2" (Proxmox), della dimensione di 8 GB. Il progetto distribuisce anche un set di immagini Docker per l'esecuzione isolata di singoli strumenti in sistemi esistenti.
Nella nuova versione:
- L'ambiente di sistema è stato aggiornato da Ubuntu 20.04 a 24.04. Sono state aggiornate le versioni degli strumenti forniti nella distribuzione.
- È stato aggiunto un nuovo installer, che consente di installare l'ambiente fornito nella distribuzione su installazioni già esistenti di Ubuntu 24.04.
- È stata data la possibilità di utilizzare assistenti AI per l'analisi del malware. È incluso un server MCP proprietario per integrare gli strumenti presenti nella distribuzione con vari agenti AI. È stata aggiunta la possibilità di utilizzare l'agente AI OpenCode nel terminale. È stato aggiunto il pacchetto GhidrAssistMCP per automatizzare l'ingegneria inversa con il pacchetto Ghidra. Sono stati aggiunti i plugin r2ai e decai per il framework Radare2.
- Sono stati inclusi nuovi strumenti, tra cui:
- YARA-X (YARA riscritto in Rust) con regole aggiornate di YARA-Forge.
- GoReSym e Redress per l'analisi di file eseguibili progetti in linguaggio Go.
- Manalyze e LIEF per l'analisi di file eseguibili nei formati PE/ELF/MachO.
- pyinstxtractor-ng, uncompyle6 e AutoIt-Ripper per l'analisi del malware in Python.
- APKiD per l'analisi delle applicazioni Android.
- origamindee per l'analisi dei PDF.
- zbar-tools per la decodifica dei codici QR.
Tra gli strumenti inclusi nel pacchetto:
- Analisi dei siti web: Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py;
- Analisi di video Flash dannosi: xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare;
- Analisi Java: Java Cache IDX Parser, JD-GUI Decompilatore Java, JAD Decompilatore Java, Javassist, CFR;
- Analisi JavaScript: Debugger Rhino, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
- Analisi PDF: AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
- Analisi documenti Microsoft Office: officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
- Analisi Shellcode: sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
- Rendere codice offuscato leggibile (deobfuscation): unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
- Estrazione di dati stringa: strdeobj, pestr, strings;
- Recupero file: Foremost, Scalpel, bulk_extractor, Hachoir;
- Monitoraggio dell'attività di rete: Wireshark, ngrep, TCPDump, tcpick;
- Servizi di rete: FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
- Utilità di rete: prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
- Lavorare con una collezione di esempi di malware: Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
- Identificazione delle firme: YaraGenerator, IOCextractor, Autorule, Rule Editor, ioc-parser;
- Scansione: Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
- Lavorare con hash: nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
- Analisi malware per Linux: Sysdig, Unhide
- Disassemblatori: Vivisect, Udis86, objdump;
- Debugger: Evan’s Debugger (EDB), GNU Project Debugger (GDB);
- Sistemi di tracing: strace, ltrace
- Investigare: Radare 2, Pyew, Bokken, m2elf, ELF Parser;
- Lavorare con dati testuali: SciTE, Geany, Vim;
- Lavorare con immagini: feh, ImageMagick;
- Lavorare con file binari: wxHexEditor, VBinDiff;
- Analisi di dump di memoria: Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
- Analisi dei file PE eseguibili: UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
- Analisi malware per dispositivi mobili: Androwarn, AndroGuard.
Fonte: opennet.ru
