Rezznux/Codex_Obscura
GitHub: Rezznux/Codex_Obscura
一套用于恶意软件分析环境加固与规避对抗的工具包,帮助研究人员隐藏虚拟机和分析工具痕迹以提升对规避型样本的分析成功率。
Stars: 0 | Forks: 0
# Codex Obscura
**Codex Obscura** 是一个恶意软件分析与逆向工程工具包,旨在提升对规避型恶意软件的分析能力。它提供了用于虚拟机加固、自动化内存获取、无头(headless)逆向工程工作流以及环境准备的工具,以降低常见反分析技术的有效性。
## 功能概述
| 功能 | 描述 |
|-----------------------------|-------------|
| **VM 隐藏 (Windows/Linux)** | 隐藏 VirtualBox 痕迹,伪造硬件信息 |
| **反分析工具移除** | 删除或隐藏逆向工程工具 |
| **内存提取工具** | 从可疑进程中提取内存中的 payload |
| **Ghidra 集成** | 用于导入和分析二进制文件的无头自动化 |
| **Linux 加固脚本** | 伪造用户活动并移除取证工具 |
| **隐蔽 ISO 构建指南** | 通过挂载只读 ISO 保护分析工具 |
## 文件概述
| 文件 | 用途 |
|------|---------|
| `cloak_vm.bat` | 隐藏 VirtualBox 虚拟机 (Windows 宿主机) |
| `cloak_vm.sh` | 隐藏 VirtualBox 虚拟机 (Linux/macOS 宿主机) |
| `cloak_guest.ps1` | 在 FLARE 虚拟机内部运行,用于伪造用户活动并禁用网络 |
| `tools/scrub_analysis_tools.ps1` | 移除虚拟机内已知的恶意软件分析工具 |
| `tools/memory_dumper.ps1` | 转储可疑进程的内存,运行 PE-sieve |
| `tools/ghidra_auto_import.sh` | Ghidra 无头导入 (Linux) |
| `tools/ghidra_auto_import.ps1` | Ghidra 无头导入 (Windows) |
| `tools/cloak_linux_vm.sh` | 加固 Linux (REMnux) 虚拟机以抵御规避检测 |
| `tools/ISO_Stealth_Tools.md` | 基于 ISO 的隐蔽工具部署指南 |
## 使用说明
### 1. 隐藏 VirtualBox 虚拟机 (宿主机)
#### Windows:
```
cloak_vm.bat
```
#### Linux/macOS:
```
chmod +x cloak_vm.sh
./cloak_vm.sh
```
### 2. 加固客户机操作系统 (虚拟机内部)
```
powershell -ExecutionPolicy Bypass -File cloak_guest.ps1
```
### 3. 移除已知的逆向工程工具
```
powershell -ExecutionPolicy Bypass -File tools/scrub_analysis_tools.ps1
```
### 4. 转储实时 Payload 的内存
1. 将 `procdump.exe` 和 `pe-sieve.exe` 放置在:
```
C:\Tools\Dumpers
```
2. 运行内存转储工具:
```
powershell -ExecutionPolicy Bypass -File tools/memory_dumper.ps1
```
转储文件将保存到 `C:\Dumps`。
### 5. 使用 Ghidra 进行分析 (无头模式)
#### 在 Linux 上:
```
./tools/ghidra_auto_import.sh path/to/binary
```
#### 在 Windows 上:
```
. ools/ghidra_auto_import.ps1 `
-BinaryPath "C:\Dumps\payload.exe" `
-GhidraPath "C:\Ghidra" `
-ProjectDir "C:\GhidraProjects"
```
### 6. 加固 Linux 虚拟机 (REMnux)
```
chmod +x tools/cloak_linux_vm.sh
./tools/cloak_linux_vm.sh
```
### 7. 使用 ISO 实现工具隐蔽化
请参阅 `tools/ISO_Stealth_Tools.md` 获取关于如何执行以下操作的逐步说明:
- 将您的工具打包进 ISO
- 在 FLARE 虚拟机内部临时挂载
- 避免被恶意软件检测
要在虚拟机中安全地使用恶意软件分析工具且**不留痕迹**:
1. 将您的工具(例如 x64dbg、IDA、Procmon)收集到一个文件夹中:
tools_iso/
├── ida64.exe
├── x64dbg/
├── procexp.exe
2. 使用任意 ISO 制作工具(例如 [InfraRecorder](http://infrarecorder.org/)、[ImgBurn] 或 PowerISO)
3. 在您的 FLARE 虚拟机内部挂载该 ISO:
- 在 VirtualBox 中:设置 → 存储 → 添加光驱 → 选择 ISO
4. 临时访问工具,完成后卸载
### 优势:
- 默认情况下恶意软件无法发现工具
- 除非您主动解压,否则不会向磁盘写入任何内容
- 便于更新和重新刻录 ISO
## 安全注意事项
- 始终在**启用快照的隔离虚拟机**中运行
- 禁用**剪贴板共享**、**拖放**和**共享文件夹**
- 避免在您的宿主机上分析实时样本
标签:AI合规, DAST, Ghidra, Libemu, SecList, 云资产清单, 内存取证, 应用安全, 恶意软件分析, 环境伪装, 虚拟机隐藏, 逆向工程