dominictapangea/pe-threat-analyzer

GitHub: dominictapangea/pe-threat-analyzer

一款结合传统静态分析技术与大语言模型的Python安全工具,用于自动化检测Windows PE文件中的恶意软件特征并生成威胁情报报告。

Stars: 0 | Forks: 0

# PE-ThreatAnalyzer **自动化静态恶意软件分析与 AI 威胁情报工具** PE-ThreatAnalyzer 是一款基于 Python 的 CLI 安全工具,旨在自动化 Windows 可移植可执行文件(`.exe`、`.dll`)的静态二进制分析。它解析二进制文件头,计算香农熵以检测加壳或加密的恶意软件,识别高风险的 Windows API 调用,执行 YARA 模式匹配,并使用 Llama 3.3 生成自动化的 SOC 威胁情报报告。 ## 主要功能 - **PE 头与 IAT 解析:** 使用 `pefile` 提取入口点、编译时间戳、机器架构以及导入地址表(IAT)函数。 - **香农熵计算:** 计算每个二进制区段的熵值,以标记加壳、混淆或加密的代码(`阈值 >= 7.2`)。 - **可疑 API 检测:** 扫描导入的 DLL,查找与进程注入、规避、持久化和下载器相关的高风险系统调用(例如:`VirtualAllocEx`、`WriteProcessMemory`、`ShellExecuteW`)。 - **YARA 模式匹配:** 集成自定义 YARA 规则以检测命令行模式、勒索软件特征和 IOC 字符串。 - **AI 驱动的威胁情报:** 利用 **Llama 3.3(通过 Groq API)** 将 JSON 分析转储汇总为具有风险评分(1-10)和 SOC 建议的可操作安全报告。 - **富 CLI 界面:** 使用 Python 的 `rich` 库构建的交互式彩色终端输出。 ## 技术栈 - **语言:** Python 3.10+ - **安全与二进制解析:** `pefile`、`yara-python` - **数学与数据:** `numpy`、`math` - **AI / LLM 集成:** Groq API (`llama-3.3-70b-versatile`) - **UI / UX:** `rich`、`python-dotenv` ## 快速开始 ### 1. 克隆并配置环境 ``` git clone [https://github.com/dominictapangea/pe-threat-analyzer.git](https://github.com/dominictapangea/pe-threat-analyzer.git) cd pe-threat-analyzer python -m venv .venv # 在 Windows 上: .\.venv\Scripts\Activate.ps1 # 在 Linux/macOS 上: source .venv/bin/activate pip install -r requirements.txt ``` ### **2. 配置 API Key** 在根目录下创建一个 `.env` 文件: ``` GROQ_API_KEY=your_groq_api_key_here ``` ### **3. 运行分析** 对任何目标 PE 二进制文件运行分析工具: ``` python main.py C:\Windows\System32\calc.exe ``` ``` --- ```
标签:DAST, DNS 反向解析, Python, Sysdig, 云安全监控, 人工智能, 威胁情报, 开发者工具, 恶意软件分析, 无后门, 用户模式Hook绕过, 网络信息收集, 逆向工具, 静态分析