mandiant/stringsifter
A machine learning tool that ranks strings based on their relevance for malware analysis.
解决的问题
StringSifter 旨在通过自动对从二进制文件中提取的字符串进行排序,加快恶意软件分析速度。分析人员无需手动筛选 strings 或 FLOSS 等工具输出的数千行内容,而是可以专注于识别恶意软件功能的最相关字符串。
工作原理
该工具使用基于梯度提升决策树(特别是 LightGBM)的机器学习模型,并采用学习排序(learning-to-rank)目标函数。模型基于 EMBER 数据集中的恶意软件二进制文件字符串,通过弱监督生成标签进行训练。可通过命令行使用 rank_strings 处理,支持从 flarestrings 或 FLOSS 等字符串提取工具接收管道输入。
适用人群
主要面向需要快速识别二进制文件、内存转储或沙箱运行中高价值字符串的恶意软件分析师和逆向工程师。
主要亮点
- 与现有工具无缝集成:可与
flarestrings和 FLOSS 无缝配合,处理提取出的字符串。 - 批量处理:通过
--batch选项支持对文件夹中的多个文件进行批量处理。 - 灵活过滤:允许用户仅输出排名最高的字符串,或满足最低分数阈值的字符串。
- 支持 Docker:以容器形式提供,便于部署并在不同平台上保持一致执行。
相关
- 项目
- 项目
- 项目
- 项目
- 项目