È stato presentato il rilascio della distribuzione Linux specializzata REMnux 8.0, progettata per l'analisi e il reverse engineering del codice dei malware. REMnux consente di creare un ambiente di laboratorio isolato, in cui è possibile emulare il funzionamento di un servizio di rete attaccato per studiare il comportamento del malware in condizioni simili a quelle reali.
La distribuzione si basa su Ubuntu e include strumenti per l'analisi del malware, utility per il reverse engineering del codice, programmi per analizzare PDF e documenti di Office modificati da malintenzionati, nonché strumenti per il monitoraggio delle attività nel sistema. Sono disponibili oltre 200 strumenti specializzati. Le immagini richieste per il download sono disponibili per i sistemi di virtualizzazione nei formati 'ova' (VirtualBox) e 'bqcow2' (Proxmox), ciascuna delle dimensioni di 8 GB. Il progetto distribuisce anche un set di immagini Docker per l'esecuzione isolata di singoli strumenti in sistemi esistenti.
Nella nuova versione:
- L'ambiente di sistema è stato aggiornato da Ubuntu 20.04 a 24.04. Sono state aggiornate le versioni degli strumenti forniti nella distribuzione.
- È stato aggiunto un nuovo installatore che consente di installare l'ambiente incluso nella distribuzione sopra le installazioni esistenti di Ubuntu 24.04.
- È stata fornita la possibilità di utilizzare assistenti AI per l'analisi del malware. Include un server MCP proprietario per integrare gli strumenti presenti nella distribuzione con vari agenti AI. È stata aggiunta la possibilità di usare l'agente AI OpenCode nel terminale. È stato aggiunto il pacchetto GhidrAssistMCP per automatizzare il reverse engineering nel pacchetto Ghidra. Sono stati aggiunti i plugin r2ai e decai per il framework Radare2.
- Sono stati inclusi nuovi strumenti, tra cui:
- YARA-X (YARA riscritto in Rust) con regole aggiornate di YARA-Forge.
- GoReSym e Redress per l'analisi dei file eseguibili dei progetti in linguaggio Go.
- Manalyze e LIEF per l'analisi dei file eseguibili nei formati PE/ELF/MachO.
- pyinstxtractor-ng, uncompyle6 e AutoIt-Ripper per l'analisi del malware in Python.
- APKiD per l'analisi delle applicazioni Android.
- origamindee per l'analisi dei PDF.
- zbar-tools per la decodifica dei codici QR.
Tra gli strumenti inclusi:
- Analisi dei siti web: Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py;
- Analisi dei video Flash malevoli: xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare;
- Analisi Java: Java Cache IDX Parser, JD-GUI Java Decompiler, JAD Java Decompiler, Javassist, CFR;
- Analisi JavaScript: Rhino Debugger, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
- Analisi PDF: AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
- Analisi dei documenti Microsoft Office: officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
- Analisi dello Shellcode: sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
- Rendere il codice confuso leggibile (deobfuscation): unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
- Estrazione di dati testuali: strdeobj, pestr, strings;
- Recupero file: Foremost, Scalpel, bulk_extractor, Hachoir;
- Monitoraggio delle attività di rete: Wireshark, ngrep, TCPDump, tcpick;
- Servizi di rete: FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
- Utility di rete: prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
- Lavorare con una raccolta di esempi di malware: Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
- Identificazione delle firme: YaraGenerator, IOCextractor, Autorule, Rule Editor, ioc-parser;
- Scansione: Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
- Lavorare con gli hash: nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
- Analisi del malware per Linux: Sysdig, Unhide;
- Disassemblatori: Vivisect, Udis86, objdump;
- Debugger: Evan’s Debugger (EDB), GNU Project Debugger (GDB);
- Sistemi di tracciamento: strace, ltrace
- Indaga: Radare 2, Pyew, Bokken, m2elf, ELF Parser;
- Lavorare con dati testuali: SciTE, Geany, Vim;
- Lavorare con immagini: feh, ImageMagick;
- Lavorare con file binari: wxHexEditor, VBinDiff;
- Analisi dei dump di memoria: Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
- Analisi dei file PE eseguibili: UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
- Analisi del malware per dispositivi mobili: Androwarn, AndroGuard.
Fonte: opennet.ru
