Przedstawiono wydanie specjalistycznej dystrybucji Linux REMnux 8.0, przeznaczonej do badania i inżynierii wstecznej złośliwego oprogramowania. REMnux pozwala na utworzenie izolowanego środowiska laboratoryjnego, w którym można emulować działanie atakowanej usługi sieciowej, aby zbadać zachowanie złośliwego oprogramowania w warunkach przypominających te rzeczywiste.
Dystrybucja oparta jest na pakietach Ubuntu i zawiera narzędzia do analizy złośliwego oprogramowania, narzędzia do inżynierii wstecznej kodu, programy do badania zmodyfikowanych przez napastników PDF i dokumentów biurowych, a także środki do monitorowania aktywności w systemie. Oferuje ponad 200 specjalistycznych narzędzi. Do pobrania dostępne są obrazy do systemów wirtualizacji w formatach "ova" (VirtualBox) oraz "bqcow2" (Proxmox), o rozmiarze 8 GB. Projekt distribuował również zestaw obrazów Docker do izolowanego uruchamiania poszczególnych narzędzi w istniejących systemach.
W nowej wersji:
- Środowisko systemowe zostało zaktualizowane z Ubuntu 20.04 do 24.04. Zaktualizowano wersje dostarczonych narzędzi w dystrybucji.
- Dodano nowy instalator, który umożliwia zainstalowanie proponowanego w dystrybucji środowiska na istniejące instalacje Ubuntu 24.04.
- Umożliwiono korzystanie z asystentów AI do analizy złośliwego oprogramowania. Do zestawu dodano własny serwer MCP do integracji dostępnych w dystrybucji narzędzi z różnymi agentami AI. Dodano możliwość korzystania w terminalu z agenta AI OpenCode. Dodano pakiet GhidrAssistMCP do automatyzacji inżynierii wstecznej w pakiecie Ghidra. Dodano wtyczki r2ai i decai do frameworka Radare2.
- W skład wchodzą nowe narzędzia, w tym:
- YARA-X (YARA przepisany w Rust) z zaktualizowanymi regułami YARA-Forge.
- GoReSym i Redress do analizy plików wykonywalnych projektów w języku Go.
- Manalyze i LIEF do rozbioru plików wykonywalnych w formatach PE/ELF/MachO.
- pyinstxtractor-ng, uncompyle6 i AutoIt-Ripper do analizy złośliwego oprogramowania w Pythonie.
- APKiD do analizy aplikacji na Androida.
- origamindee do rozbioru PDF.
- zbar-tools do dekodowania kodów QR.
Wśród wchodzących w skład narzędzi:
- Analiza stron internetowych: Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py;
- Analiza złośliwych filmów Flash: xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare;
- Analiza Java: Java Cache IDX Parser, JD-GUI Java Decompiler, JAD Java Decompiler, Javassist, CFR;
- Analiza JavaScript: Rhino Debugger, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
- Analiza PDF: AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
- Analiza dokumentów Microsoft Office: officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
- Analiza Shellcode: sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
- Przekształcanie złożonego kodu w czytelny format (deobfuscation): unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
- Ekstrakcja danych tekstowych: strdeobj, pestr, strings;
- Odzyskiwanie plików: Foremost, Scalpel, bulk_extractor, Hachoir;
- Monitorowanie aktywności sieciowej: Wireshark, ngrep, TCPDump, tcpick;
- Usługi sieciowe: FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
- Narzędzia sieciowe: prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
- Praca z kolekcją przykładów złośliwego oprogramowania: Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
- Określanie sygnatur: YaraGenerator, IOCextractor, Autorule, Rule Editor, ioc-parser;
- Skanowanie: Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
- Praca z hashami: nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
- Analiza złośliwego oprogramowania dla systemu Linux: Sysdig, Unhide
- Dizassemblerzy: Vivisect, Udis86, objdump;
- Debuggerzy: Evan’s Debugger (EDB), GNU Project Debugger (GDB);
- Systemy śledzenia: strace, ltrace
- Investigate: Radare 2, Pyew, Bokken, m2elf, ELF Parser;
- Praca z danymi tekstowymi: SciTE, Geany, Vim;
- Praca z obrazami: feh, ImageMagick;
- Praca z plikami binarnymi: wxHexEditor, VBinDiff;
- Analiza zrzutów pamięci: Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
- Analiza plików PE: UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
- Analiza złośliwego oprogramowania dla urządzeń mobilnych: Androwarn, AndroGuard.
Źródło: opennet.ru
