Hancitor木马解密工具使用指南:XOR加密流量分析与IOC提取 Hancitor木马解密工具使用指南XOR加密流量分析与IOC提取【免费下载链接】public_tools项目地址: https://gitcode.com/gh_mirrors/pu/public_toolsHancitor木马解密工具是一款专为安全分析师和恶意代码研究者设计的实用工具能够高效解密Hancitor木马的XOR加密流量并提取关键IOC信息。本指南将详细介绍工具的核心功能、使用方法以及实际应用场景帮助新手用户快速掌握Hancitor木马的分析技巧。工具概述Hancitor木马解密核心功能Hancitor木马作为一种常见的恶意软件传播载体常通过钓鱼邮件附件传播其流量采用XOR加密机制隐藏C2通信。hancitor/h_decrypt.py作为核心解密脚本支持多阶段解密流程包括自动识别B64编码的shellcode提取XOR加密密钥与RC4解密密钥解析恶意软件配置中的C2 URL生成IOC指标报告工具文件结构hancitor/ ├── h_decrypt.py # 主解密脚本 ├── hancitor_decrypt.py # 辅助解密工具 ├── data_XOR # XOR密钥数据库 └── hancitor_dump.csv # IOC提取结果准备工作环境搭建与依赖安装一键安装步骤克隆项目仓库git clone https://gitcode.com/gh_mirrors/pu/public_tools cd public_tools/hancitor安装依赖库pip install -r requirements.txt提示建议使用Python 2.7环境运行部分加密算法实现依赖旧版库支持实战指南三阶段解密流程详解阶段一提取加密载荷工具首先从恶意样本中识别并提取加密的shellcode支持多种魔术头检测版本1\x49\x45\x4E\x44\xAE\x42\x60\x82版本2\x08\x01\x01\x01\x06.\x00\x7F\xFF\xD9版本3\x10\x04\x01\x00\x40.\x04\x07\xFF\xD9执行命令python h_decrypt.py malicious_sample.doc阶段二XOR与RC4解密工具自动检测加密类型并应用相应解密算法XOR解密通过穷举法寻找密钥0-15范围RC4解密使用SHA1哈希前5字节作为密钥关键代码实现# RC4解密例程 KEY_ARRAY range(256) INDEX_MOD 0 DECRYPT_DATA [] for INDEX_VAL in range(256): INDEX_MOD (INDEX_MOD KEY_ARRAY[INDEX_VAL] ord(RC4_KEY[INDEX_VAL % len(RC4_KEY)])) % 256 KEY_ARRAY[INDEX_VAL], KEY_ARRAY[INDEX_MOD] KEY_ARRAY[INDEX_MOD], KEY_ARRAY[INDEX_VAL]阶段三IOC提取与可视化分析成功解密后工具会自动提取C2 URL并生成分析报告。配合项目中的SpiderMal组件可实现恶意基础设施的可视化关联分析图Hancitor木马C2服务器IP关联图谱通过SpiderMal生成高级技巧自定义规则与批量处理最快配置方法添加自定义XOR密钥到data_XOR文件0x13 0x10 0x03批量处理样本目录for file in samples/*.doc; do python h_decrypt.py $file; done常见问题解决解密失败检查样本是否为Hancitor家族变种可尝试更新data_YARA规则编码错误确保输入文件为原始二进制格式避免文本模式打开依赖缺失安装pefile库pip install pefile总结提升恶意代码分析效率Hancitor木马解密工具通过自动化多阶段解密流程显著降低了恶意代码分析门槛。结合项目提供的hancitor_dump.csv样本数据库安全研究者可快速构建威胁情报。建议定期更新工具以应对Hancitor木马的加密机制变种持续关注最新IOC信息。提示工具输出的解密文件如_S2.exe、_S3.dll可进一步用于动态行为分析与逆向工程研究【免费下载链接】public_tools项目地址: https://gitcode.com/gh_mirrors/pu/public_tools创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

本月热点