Alberto-Mancini/Qiling-Malware-Lab
GitHub: Alberto-Mancini/Qiling-Malware-Lab
基于 Qiling 框架的恶意软件仿真与逆向分析脚本项目,专注于绕过反调试和反沙箱技术以深入分析恶意样本行为。
Stars: 0 | Forks: 0
# 使用 Qiling 进行恶意软件逆向工程
本仓库包含使用 [Qiling Framework](https://qiling.io/) 进行恶意软件逆向工程的 Python 脚本。这些脚本是专注于恶意软件分析、模拟和规避技术的实习项目的一部分。
## ⚠️ 安全警告
**切勿**在妥善隔离的安全沙箱环境之外运行任何真实的恶意软件样本。此处提供的脚本仅供教育和专业的恶意软件分析使用。
- 确保您在隔离的虚拟机(VM)中操作。
- 绝不在您的主机系统上执行未知的二进制文件。
- 风险自负。
## 目录
- `PlugX.py`:一个 Qiling 模拟脚本,旨在分析恶意软件行为,专门针对诸如 PlugX 等变体所使用的反调试和反沙箱技术。它包含了对 `LoadLibraryA/W`、`CreateFileA/W`、`GetTickCount`、`Sleep` 和 `GetCursorPos` 等函数的 API hooking,以观察和绕过规避机制。
## 前置条件
- Python 3.x
- Qiling Framework
使用 `pip` 安装必要的依赖项:
```
pip install qiling
```
## 用法
要将模拟脚本与恶意软件样本结合使用,您通常可以按照以下方式运行它(假设已正确设置 Qiling 和 rootfs):
```
python PlugX.py
```
*(注意:有关详细的配置和 rootfs 设置说明,请务必参考特定脚本内部的注释。)*
## 企业与安全最佳实践
- **零信任**:将所有分析的文件视为恶意的。
- **数据处理**:不要将专有或机密的恶意软件样本上传到公共仓库。
- **提交规范**:确保没有敏感数据、API 密钥或个人信息被提交到版本历史记录中。
标签:DAST, DOM解析, Qiling框架, 云资产清单, 反沙箱, 反调试, 安全, 恶意软件分析, 超时处理, 逆向工具, 逆向工程