malsnitch: ابزار CLI برای استخراج سکرتهای پنهان از بدافزارها
خلاصهٔ کاملتر
تحلیلگران reverse engineering معمولاً بخش قابل توجهی از وقتشون رو صرف جستجوی دستی توی string dump بدافزارها میکنن تا credentials هاردکدشده پیدا کنن. malsnitch این فرآیند رو خودکار میکنه.
این ابزار با Go نوشته شده و چهار نوع ورودی رو قبول میکنه:
- text: خروجی خام strings.exe یا FLOSS
- floss: خروجی JSON ابزار FLOSS
- binja: export از Binary Ninja (از طریق اسکریپت bn_export.py)
- memdump: memory dump
malsnitch دنبال اینها میگرده: کلیدهای رمزنگاری (AES-128/256، RC4)، زیرساخت C2، credentials کانالهای exfiltration (Discord webhook، توکن Telegram)، credentials هاردکدشده (SMTP، FTP، HTTP)، و API keyهای سرویسهای مختلف (GitHub PAT، AWS، Stripe و غیره).
.\malsnitch.exe -file strings_output.txt -type text
.\malsnitch.exe -file floss_report.json -type floss
.\malsnitch.exe -file memdump.bin -type memdump
خروجی به صورت JSON استاندارد به stdout نوشته میشه و میشه به فایل ریدایرکت کرد. گزینه CSV هم برای تحلیل spreadsheet موجوده. ابزار deduplication خودکار و suppression زیرمجموعهها رو هم داره تا از تکرار نتایج جلوگیری کنه.
تفاوت اصلی با ابزارهایی مثل TruffleHog یا Gitleaks اینه که اونها برای پیدا کردن API key در commit های git طراحی شدن، ولی malsnitch برای استخراج سکرت از باینریهای مخرب — مثل پیدا کردن کلید RC4 توی بخش .rdata یه malware.
نکات کلیدی:
- برای RE workflow، نه dev secret scanning
- از string dump، FLOSS JSON، Binary Ninja export و memory dump پشتیبانی میکنه
- کلیدهای AES/RC4، C2 creds، API token و SMTP password رو شناسایی میکنه
- خروجی JSON با deduplication خودکار
- کد EXIT: 0 = سکرت پیدا شد، 2 = اسکن تمیز




