ethicaljivitesh/MalDocAnalyzer
GitHub: ethicaljivitesh/MalDocAnalyzer
一款开源的离线恶意文档分析桌面工具,帮助安全人员在无网络环境下检测文档中的宏、嵌入脚本与混淆 payload 并提取 IOC。
Stars: 4 | Forks: 0
# MalDocAnalyzer
MalDoc Analyzer Pro 是一款免费的开源桌面应用程序,专为恶意软件文档分析而设计,面向安全研究人员、应急响应人员、SOC 分析师和数字取证专业人员。
它可以分析可疑文件 —— PDF、Microsoft Office 文档、脚本和归档文件 —— 并在无需任何外部 sandbox 或互联网连接的情况下,自动提取恶意内容。
[](https://drive.google.com/file/d/1qbTr2nXIbTFg9bNzMZtXor2CEFZCRLJh/view?usp=sharing)
-
检测功能
VBA 宏 —— AutoOpen、AutoExec、Workbook_Open 触发器及风险评分
PDF 文件中嵌入的 JavaScript(/JS、/JavaScript、/OpenAction、/Launch)
Office 文档中的 DDE (Dynamic Data Exchange) 注入
混淆的 payload —— Base64、十六进制编码的 shellcode、Chr() 拼接、PowerShell -EncodedCommand、ROT13、URL 编码
宏指标 —— Shell、CreateObject、WScript.Shell、ADODB.Stream、Environ()
可疑的 PDF 对象 —— /EmbeddedFile、/RichMedia、/XObject、/ObjStm、/AcroForm
嵌入在 Office 文件中的 ActiveX / OLE 对象
OOXML 文档中的外部链接和远程模板注入
支持的文件类型
格式分析PDF结构、流、JavaScript、嵌入的文件DOC / XLS / PPT (OLE)VBA 宏、OLE 流、DDEDOCX / XLSX / PPTX (OOXML)宏、XML 部分、外部链接、嵌入的对象DOCM / XLSM / PPTM启用宏的 Office 格式PS1 / VBS / JS / HTA / WSF脚本去混淆和 IOC 提取BAT / CMD / PY / RB / SH命令和脚本分析ZIP / JAR归档检查、可疑文件检测
标签:DAST, DNS 反向解析, Go语言工具, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 搜索语句(dork), 文档分析, 桌面应用, 知识库安全, 网络信息收集