Curated · 收录工具

FLOSS

收录工具 恶意样本

自动还原样本中被混淆或只在运行时才解出的字符串,减少手工处理的工作量。

工具介绍

FLOSS 解决的是样本里字符串看不清的问题:把被混淆、编码、或者只在运行时才拼出来的字符串自动还原出来,省去手工跟进解码逻辑的时间。

能做什么

  • 提取静态字符串与解码后的字符串。
  • 还原运行时才解出的字符串。
  • 识别常见混淆与编码方式。
  • 输出结构化结果,作为行为分析的补充材料。

适用场景

恶意样本的初步研判;需要快速拿到样本中的域名、URL 或路径线索时。

恶意样本

同一分类下的其他工具,点击标题进入各自的页面。

Ghidra

恶意样本 推荐

软件逆向工程框架,提供反汇编、反编译、脚本扩展与协作分析能力。

运行方式
隔离主机 / GUI 或 CLI
数据边界
逆向分析应在隔离环境进行;主体为 Apache-2.0,随附组件另按 GPL-3.0,再分发前应核对条款。
许可
Apache-2.0(随附组件另按 GPL-3.0)

YARA

恶意样本

使用规则匹配文件与内存中的特征,适合样本分类、威胁狩猎和批量筛查。

运行方式
隔离主机 / CLI
数据边界
未知样本必须在受控环境中处理,不应在业务服务器直接执行或打开。
许可
BSD-3-Clause

capa

恶意样本

识别可执行文件中的行为能力,辅助快速理解样本可能执行的操作。

运行方式
隔离主机 / CLI
数据边界
仅对样本副本进行静态分析,并记录规则版本与样本哈希。
许可
Apache-2.0

radare2

恶意样本

命令行逆向工程框架,用于反汇编、调试、二进制修补与格式解析。

运行方式
隔离主机 / CLI
数据边界
核心按 LGPL-3.0-or-later,部分插件另有许可;对样本只做静态分析并记录版本。
许可
LGPL-3.0-or-later(部分插件另有许可)