De release van de gespecialiseerde Linux-distributie REMnux 8.0 is gepresenteerd, bedoeld voor het bestuderen en reverse engineering van malwarecode. REMnux maakt het mogelijk om een geïsoleerde laboratoriumomgeving te creëren waarin de werking van een aangevallen netwerkdienst kan worden geëmodeerd om het gedrag van malware in omstandigheden die dicht bij de werkelijkheid liggen te bestuderen.
De distributie is gebaseerd op het Ubuntu-pakket en bevat tools voor malware-analyse, utiliteiten voor reverse engineering van code, programma's voor het bestuderen van door aanvallers gemodificeerde PDF- en kantoordocumenten, evenals middelen voor het monitoren van systeemactiviteit. In totaal worden meer dan 200 gespecialiseerde tools aangeboden. Voor download zijn er images beschikbaar voor virtualisatiesystemen in de formaten 'ova' (VirtualBox) en 'bqcow2' (Proxmox), met een grootte van 8 GB. Het project verspreidt ook een set Docker-images voor het geĆÆsoleerd uitvoeren van individuele tools in bestaande systemen.
In de nieuwe versie:
- De systeemeisen zijn bijgewerkt van Ubuntu 20.04 naar 24.04. De versies van de in de distributie geleverde tools zijn vernieuwd.
- Een nieuwe installer is toegevoegd, waarmee de aangeboden omgeving in de distributie bovenop al bestaande Ubuntu 24.04-installaties kan worden geĆÆnstalleerd.
- De mogelijkheid om AI-assistenten te gebruiken voor malware-analyse is geboden. Er is een eigen MCP-server opgenomen voor de integratie van de beschikbare tools in de distributie met verschillende AI-agenten. De mogelijkheid is toegevoegd om de AI-agent OpenCode in de terminal te gebruiken. Het pakket GhidrAssistMCP is toegevoegd voor het automatiseren van reverse engineering in het Ghidra-pakket. De plugins r2ai en decai voor het Radare2-framework zijn toegevoegd.
- Nieuwe tools zijn inbegrepen, waaronder:
- YARA-X (YARA herschreven in Rust) met bijgewerkte YARA-Forge regels.
- GoReSym en Redress voor de analyse van uitvoerbare bestanden van projecten in de programmeertaal Go.
- Manalyze en LIEF voor het analyseren van uitvoerbare bestanden in de formaten PE/ELF/MachO.
- pyinstxtractor-ng, uncompyle6 en AutoIt-Ripper voor de analyse van malware geschreven in Python.
- APKiD voor de analyse van Android-applicaties.
- origamindee voor het analyseren van PDF-bestanden.
- zbar-tools voor het decoderen van QR-codes.
Onder de bijgeleverde tools:
- Analyse van websites: Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py;
- Analyse van kwaadaardige Flash-video's: xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare;
- Java-analyse: Java Cache IDX Parser, JD-GUI Java Decompiler, JAD Java Decompiler, Javassist, CFR;
- JavaScript-analyse: Rhino Debugger, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
- PDF-analyse: AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
- Analyse van Microsoft Office-documenten: officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
- Shellcode-analyse: sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
- Herstructureren van verwarde code naar leesbare vorm (deobfuscation): unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
- Opslaan van stringgegevens: strdeobj, pestr, strings;
- Bestandsherstel: Foremost, Scalpel, bulk_extractor, Hachoir;
- Netwerkactiviteit monitoren: Wireshark, ngrep, TCPDump, tcpick;
- Netwerkdiensten: FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
- Netwerkutiliteiten: prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
- Werken met een verzameling kwaadaardige software-voorbeelden: Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
- Bepaling van handtekeningen: YaraGenerator, IOCextractor, Autorule, Rule Editor, ioc-parser;
- Scannen: Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
- Werken met hashes: nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
- Analyse van kwaadaardige software voor Linux: Sysdig, Unhide
- Disassemblers: Vivisect, Udis86, objdump;
- Debuggers: Evanās Debugger (EDB), GNU Project Debugger (GDB);
- Traceersystemen: strace, ltrace
- Onderzoek: Radare 2, Pyew, Bokken, m2elf, ELF Parser;
- Werken met tekstgegevens: SciTE, Geany, Vim;
- Werken met afbeeldingen: feh, ImageMagick;
- Werken met binaire bestanden: wxHexEditor, VBinDiff;
- Analyse van geheugenafbeeldingen: Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
- Analyse van uitvoerbare PE-bestanden: UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
- Analyse van kwaadaardige software voor mobiele apparaten: Androwarn, AndroGuard.
Bron: opennet.ru
