En este repositorio se encuentran las muestras malware e Indicadores de Compromiso (IOC) empleados en un análisis sobre la capacidad de detección de malware mediante el uso de IOC.
El el directorio 'malware' se encuentran encriptadas con la contraseña "infected" las muestras malware obtenidas de la web
El formato de las muestras malware escogidas es Éxecutable and Linkable Format’, que aparece entre otras con la extensión ".elf". Todos malware cuyo objetivo es el sistema operativo linux. Se han obtenido del repositorio Malware Bazaar.
| # | Malware | SHA256 | Tipo |
|---|---|---|---|
| 1 | BlackMatter | 6a7b7147fea63d77368c73cef205eb75d16ef209a246b05698358a28fd16e502 | - |
| 2 | CobalStrike | 6352be8aa5d8063673aa428c3807228c40505004320232a23d99ebd9ef48478a | exploit - evad |
| 3 | CoinMiner | 4380d5ccae16ac81d05be6b6be20754cb1bbe421929fa8fcefa629ff5878518a | troj.min |
| 4 | CoinMiner | bf8dc5eca570a1a0d702303547b736cff9df54c31745dde90dfc429580c0cc28 | troj.min |
| 5 | CoinMiner | f72babf978d8b86a75e3b34f59d4fc6464dc988720d1574a781347896c2989c7 | troj.min |
| 6 | Conti | 95776f31cbcac08eb3f3e9235d07513a6d7a6bf9f1b7f3d400b2cf0afdb088a7 | Ransomware |
| 7 | DarkSide | c93e6237abf041bc2530ccb510dd016ef1cc6847d43bf023351dce2a96fdc33b | Ransomware - 64b |
| 8 | DarkSide | 984ce69083f2865ce90b48569291982e786980aeef83345953276adfcbbeece8 | Ransomware - 64b |
| 9 | DarkSide | 9cc3c217e3790f3247a0c0d3d18d6917701571a8526159e942d0fffb848acffb | Ransomware - 64b |
| 10 | eCh0raix | 24b5cdfc8de10c99929b230f0dcbf7fcefe9de448eeb6c75675cfe6c44633073 | Ransomware - Qnap |
| 11 | eCh0raix | 3d8d25e2204f25260c42a29ad2f6c5c21f18f90ce80cb338bc678e242fba68cd | Ransomware - Qnap |
| 12 | Gafgyt | 14d2209984ec4a688c2ea085feaa817bde27d4604aeb4ee607bf0fe43fe7b04e | trojan |
| 13 | Gafgyt | 2cc82477f23ac0030fe702b27d6cc7cc77671b25e259120a4d44830a3b8be0fe | trojan |
| 14 | Mirai | 085adbea50f92bcc93970e0078c770fd073f87bec0c2dbed75a7a3b094d8de10 | trojan |
| 15 | Mirai | 44f5b34ef8beffac75f75ac0568a852181557d84e7753326c28ed51a87801597 | trojan |
| 16 | Sudinokibi | a322b230a3451fd11dcfe72af4da1df07183d6aaf1ab9e062f0e6b14cf6d23cd | Ransomware |
| 17 | Sudinokibi | f864922f947a6bb7d894245b53795b54b9378c0f7633c521240488e86f60c2c5 | Ransomware |
| 18 | Tsunami | 41a8fde38a947b392f87960ef6cf6f32c0b56e0348c047dea912ab140aa2a147 | Backdoor |
| 19 | Tsunami | e088410e995c9ee2f51c45757bec3bb337ecda0b20cab9de1520bf892cd84da3 | Backdoor |
| 20 | Tsunami | 41a8fde38a947b392f87960ef6cf6f32c0b56e0348c047dea912ab140aa2a147 | Backdoor |
| 21 | Winnti | 2f1321c6cf0bc3cf955e86692bfc4ba836f5580c8b1469ce35aa250c97f0076e | Backdoor |
| 22 | XorDDos | d920dec25946a86aeaffd5a53ce8c3f05c9a7bac44d5c71481f497de430cb67e | Trojan |
| 23 | Panchan | 7184b2064739ce5ff09ce5cea8fe0d61dfd0bb3124f35c1ef1f359d6806ab213 | Trojan |
En el directorio ioc se encuentran los indicadores de compromiso empleados, divididos en dos directorios:
- 'generated': generados a conciencia para muestras malware concretas
- 'downloaded': descargados de internet
Los IOC obtenidos
| Repositorios | Formato | Malware | Enlace |
|---|---|---|---|
| thesecmaster | text | Rapperbot | https://thesecmaster.com/tips-to-protect-your-linux-systems-from-rapperbot-malware/ |
| socinvestigation | text | Symbiote | https://www.socinvestigation.com/symbiote-malware-infects-all-running-processes-on-linux-systems/ |
| cobaltstrike-extraneous-space | csv | CobaltStrike | https://github.com/fox-it/cobaltstrike-extraneous-space/ |
| threatfox | csv - json | --- | https://threatfox.abuse.ch/export/#misp |
| iocbucket | openioc - feed | --- | https://www.iocbucket.com/feeds/rss2 |
| malware-indicators | csv - MISP json - openioc - STIX | --- | https://github.com/citizenlab/malware-indicators |
- Indicadores de Compromiso importados del repositorio 'malware-indicators' en formato STIX 1.1.1 (.XML) a MISP:
- 201705_TaintedLeaks
- 201706_RecklessExploit
- 201706_RecklessRedux
- 201707_InsiderInfo
- 201803_BadTraffic
- 201808_FamiliarFeeling
- 201810_TheKingdomCameToCanada
- 201905_EndlessMayfly
- 201909_MissingLink
- 202006_DarkBasin
Además, hay scripts para generar reglas yara y eventos MISP a partir de los ficheros .txt con las listas de hash.