DivyanshiKishore/custom-payload-encoder-obfuscation-framework
GitHub: DivyanshiKishore/custom-payload-encoder-obfuscation-framework
该框架用于分析 payload 编码与混淆技术对静态签名检测和熵值指标的影响,帮助研究人员量化和评估各类转换手段的规避效果。
Stars: 0 | Forks: 0
# 自定义 Payload 编码器与混淆框架



## 项目概述
自定义 Payload 编码器与混淆框架是一个学术研究框架,旨在研究不同的 payload 转换技术如何影响静态分析特征。该框架应用了多种编码和结构突变技术,使用基于签名的模式匹配和香农熵(Shannon entropy)分析来评估其影响,并生成总结观察到的变化的报告。
该项目采用模块化架构,由独立的编码、转换、扫描、报告和日志记录组件组成。这种设计允许对各项技术进行独立评估,或将它们组合成多阶段转换 pipeline,同时保持清晰的职责分离。
## 功能
- 使用 Base64、ROT13 和 XOR 转换进行多阶段 payload 编码。
- 通过拆分、反转和十六进制转义进行结构化字符串混淆。
- 支持多态转换,以评估突变行为。
- 通过香农熵(Shannon entropy)分析来测量转换前后的结构随机性。
- 使用 YARA 规则进行基于签名的模式评估。
- 为二进制分析工作流提取 PE 文件元数据。
- 模块化报告系统,支持 Markdown 报告生成和熵可视化。
- 通过外部 JSON 配置文件进行可配置的执行。
- 全面的日志框架,用于执行追踪和诊断。
- 涵盖编码、混淆、扫描功能以及转换 pipeline 的单元和集成测试。
## 🛠️ 项目架构
```
custom-payload-encoder-obfuscation-framework/
│
├── .gitignore
├── LICENSE
├── README.md
├── pyproject.toml
├── requirements.txt
│
├── config/
│ └── default_config.json
│
├── logs/
│ └── .gitkeep
│
├── reports/
│ ├── entropy_signature_curve.png
│ └── evasion_analysis_report.md
│
├── rules/
│ └── signatures.yar
│
├── src/
│ ├── main.py
│ │
│ ├── core/
│ │ ├── interfaces.py
│ │ ├── encoders.py
│ │ ├── obfuscators.py
│ │ └── polymorphic.py
│ │
│ └── utils/
│ ├── extractor.py
│ ├── logger.py
│ ├── network.py
│ ├── reporter.py
│ └── scanner.py
│
└── tests/
├── test_encoders.py
├── test_obfuscator.py
├── test_pipeline.py
└── test_scanner.py
```
## 安装说明
### 前置条件
- Python 3.10 或更高版本
- pip 包管理器
### 克隆仓库
```
git clone https://github.com/DivyanshiKishore/custom-payload-encoder-obfuscation-framework.git
cd custom-payload-encoder-obfuscation-framework
```
### 安装依赖
```
python -m pip install -r requirements.txt
```
## 使用说明
### 运行框架
使用以下命令执行分析框架:
```
py -m src.main
```
该框架会执行配置好的编码和转换 pipeline,进行基于签名的模式评估和香农熵分析,并生成报告、可视化图表以及运行时日志。
### 运行测试套件
要执行单元和集成测试:
```
py -m pytest -v
```
测试套件验证以下内容:
- 编码算法
- 混淆技术
- 多阶段转换 pipeline
- 签名扫描
- 熵值计算
## 输出
成功执行后,该框架将生成以下产物:
| 文件 | 描述 |
|------|-------------|
| `evasion_analysis_report.md` | 总结转换阶段、熵测量和签名分析的 Markdown 报告。 |
| `entropy_signature_curve.png` | 说明在转换 pipeline 中观察到的熵变化的图表。 |
运行时日志将写入 `logs/` 目录,而 `rules/` 目录包含签名评估期间使用的 YARA 规则。
## 输出示例
### 熵分析可视化

## 使用的技术
- Python 3.10+
- YARA
- pefile
- matplotlib
- pytest
## 测试
该项目包含单元测试和集成测试,以验证各个组件和整体转换 pipeline 的正确性。
当前的测试覆盖范围包括:
- Base64、ROT13 和 XOR 编码模块
- 字符串拆分、反转和十六进制转义
- 多阶段转换 pipeline 验证
- 签名匹配
- 香农熵计算
使用以下命令运行完整的测试套件:
```
py -m pytest -v
```
## 许可证
本项目基于 MIT 许可证分发。有关更多信息,请参阅 `LICENSE` 文件。
## 免责声明
本项目专为学术研究和网络安全教育而开发。其目的是分析编码和结构转换技术对静态分析指标(包括基于签名的检测和香农熵)的影响。
标签:安全规则引擎, 逆向工具