Lansarea REMnux 8.0, o distribuție pentru analiza malware-ului

A fost lansată versiunea specializată a distribuției Linux REMnux 8.0, destinată studiului și ingineriei inverse a codului malware-ului. REMnux permite crearea unui mediu de laborator izolat, în care poate fi simulată funcționarea unui serviciu de rețea atacat pentru a studia comportamentul malware-ului în condiții apropiate de cele reale.

Distribuția este construită pe baza pachetelor Ubuntu și include instrumente pentru analiza malware-ului, utilitare pentru ingineria inversă a codului, programe pentru analizarea documentelor PDF și a documentelor de birou modificate de atacatori, precum și instrumente pentru monitorizarea activității în sistem. În total, sunt oferite peste 200 de instrumente specializate. Imaginile pentru sistemele de virtualizare sunt disponibile în formatele „ova” (VirtualBox) și „bqcow2” (Proxmox), având o dimensiune de 8 GB. Proiectul oferă de asemenea un set de imagini Docker pentru rularea izolată a unora dintre instrumente în sistemele existente.

În noua versiune:

  • Mediul sistemic a fost actualizat de la Ubuntu 20.04 la 24.04. Versiunile instrumentelor livrate cu distribuția au fost actualizate.
  • A fost adăugat un nou installer care permite instalarea mediului propus în distribuție peste instalările existente de Ubuntu 24.04.
  • A fost oferită posibilitatea folosirii asistenților AI pentru analiza malware-ului. A fost inclus un server MCP propriu pentru integrarea instrumentarului inclus în distribuție cu diverși agenți AI. A fost adăugată posibilitatea de a folosi agentul AI OpenCode în terminal. A fost adăugat pachetul GhidrAssistMCP pentru automatizarea ingineriei inverse în pachetul Ghidra. Au fost adăugate plugin-uri r2ai și decai pentru framework-ul Radare2.
  • Au fost incluse noi instrumente, printre care:
    • YARA-X (YARA rescris în Rust) cu reguli YARA-Forge actualizate.
    • GoReSym și Redress pentru analiza fișierelor executabile scrise în limbajul Go.
    • Manalyze și LIEF pentru analizarea fișierelor executabile în formate PE/ELF/MachO.
    • pyinstxtractor-ng, uncompyle6 și AutoIt-Ripper pentru analiza malware-ului în Python.
    • APKiD pentru analiza aplicațiilor Android.
    • origamindee pentru analizarea PDF-urilor.
    • zbar-tools pentru decodarea codurilor QR.

Printre instrumentele incluse în pachet:

  • Analiza site-urilor web: Thug, mitmproxy, Network Miner Free Edition, curl, Wget, Burp Proxy Free Edition, Automater, pdnstool, Tor, tcpextract, tcpflow, passive.py, CapTipper, yaraPcap.py;
  • Analiza videoclipurilor Flash malițioase: xxxswf, SWF Tools, RABCDAsm, extract_swf, Flare;
  • Analiza Java: Java Cache IDX Parser, JD-GUI Java Decompiler, JAD Java Decompiler, Javassist, CFR;
  • Analiza JavaScript: Rhino Debugger, ExtractScripts, SpiderMonkey, V8, JS Beautifier;
  • Analiza PDF: AnalyzePDF, Pdfobjflow, pdfid, pdf-parser, peepdf, Origami, PDF X-RAY Lite, PDFtk, swf_mastah, qpdf, pdfresurrect;
  • Analiza documentelor Microsoft Office: officeparser, pyOLEScanner.py, oletools, libolecf, oledump, emldump, MSGConvert, base64dump.py, unicode;
  • Analiza codului Shell: sctest, unicode2hex-escaped, unicode2raw, dism-this, shellcode2exe;
  • Transformarea codului obfuscat într-o formă lizibilă (deobfuscation): unXOR, XORStrings, ex_pe_xor, XORSearch, brxor.py, xortool, NoMoreXOR, XORBruteForcer, Balbuzard, FLOSS
  • Extracția datelor de tip string: strdeobj, pestr, strings;
  • Restaurarea fișierelor: Foremost, Scalpel, bulk_extractor, Hachoir;
  • Monitorizarea activității rețelei: Wireshark, ngrep, TCPDump, tcpick;
  • Servicii de rețea: FakeDNS, Nginx, fakeMail, Honeyd, INetSim, Inspire IRCd, OpenSSH, accept-all-ips;
  • Utilitare de rețea: prettyping.sh, set-static-ip, renew-dhcp, Netcat, EPIC IRC Client, stunnel, Just-Metadata;
  • Lucrul cu colecția de exemple de malware: Maltrieve, Ragpicker, Viper, MASTIFF, Density Scout;
  • Determinarea semnăturilor: YaraGenerator, IOCextractor, Autorule, Rule Editor, ioc-parser;
  • Scanare: Yara, ClamAV, TrID, ExifTool, virustotal-submit, Disitool;
  • Lucrul cu hashuri: nsrllookup, Automater, Hash Identifier, totalhash, ssdeep, virustotal-search, VirusTotalApi;
  • Analiza malware-ului pentru Linux: Sysdig, Unhide
  • Disassemblere: Vivisect, Udis86, objdump;
  • Debuggere: Evan’s Debugger (EDB), GNU Project Debugger (GDB);
  • Sisteme de trasa: strace, ltrace
  • Investigate: Radare 2, Pyew, Bokken, m2elf, ELF Parser;
  • Lucrul cu date de tip text: SciTE, Geany, Vim;
  • Lucrul cu imagini: feh, ImageMagick;
  • Lucrul cu fișiere binare: wxHexEditor, VBinDiff;
  • Analiza dump-urilor de memorie: Volatility Framework, findaes, AESKeyFinder, RSAKeyFinder, VolDiff, Rekall, linux_mem_diff_tool;
  • Analiza fișierelor executabile PE: UPX, Bytehist, Density Scout, PackerID, objdump, Udis86, Vivisect, Signsrch, pescanner, ExeScan, pev, Peframe, pedump, Bokken, RATDecoders, Pyew, readpe.py, PyInstaller Extractor, DC3-MWCP;
  • Analiza malware-ului pentru dispozitive mobile: Androwarn, AndroGuard.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster