Manalyze: Швейцарский нож для анализа PE-файлов

11 Mar, 2026
1,124
🔱 170
👥 61

Когда бинарник вызывает вопросы

Знакомая ситуация: вам приходит на проверку подозрительный исполняемый файл, и нужно быстро понять - стоит ли его бояться? Вручную разбирать каждый такой файл в IDA Pro или другом дизассемблере - долго и неэффективно. Вот здесь на помощь приходит Manalyze - инструмент для первичного статического анализа PE-файлов, который соберет все слабые сигналы потенциально вредоносного поведения.

Что умеет этот анализатор?

Manalyze - это кроссплатформенный (Windows/Linux) инструмент с открытым исходным кодом, написанный на C++. Он использует модульную архитектуру, позволяя гибко настраивать анализ под свои нужды. Вот основные возможности, которые делают его незаменимым в арсенале аналитика:

  • Определение компилятора: Узнайте, чем был скомпилирован бинарник (GCC, MSVC и др.)
  • Детектирование упаковщиков: Быстро выявляет запакованные и обфусцированные файлы
  • Анализ импортов: Ищет опасные комбинации (например, WriteProcessMemory + CreateRemoteThread)
  • Поиск криптографических констант: Как в IDA's findcrypt, но без запуска IDA
  • Проверка подписей: Верификация Authenticode (только на Windows)
  • Интеграция с VirusTotal: Проверка хешей через публичный API

Как это работает на практике?

Установка Manalyze проста - разработчик явно позаботился о user experience. Вот как быстро начать работу на Linux:

sudo apt-get install libboost-regex-dev libboost-program-options-dev libboost-system-dev \
libboost-filesystem-dev libssl-dev build-essential cmake git
git clone https://github.com/JusticeRage/Manalyze.git && cd Manalyze
cmake .
make -j5
cd bin && ./manalyze --version

Для тех, кто не хочет возиться с компиляцией, есть готовые бинарные сборки для Windows и Docker-образ.

Примеры использования

Простейший анализ файла:

Реклама
./manalyze.exe suspicious_file.exe

Запуск всех доступных плагинов:

./manalyze.exe --plugins=all suspicious_file.exe

Выгрузка информации об импортах и секциях в JSON:

./manalyze.exe --dump=imports,sections --output=json suspicious_file.exe

Кто уже использует Manalyze?

Проект заслужил доверие в security-сообществе. Среди его пользователей:

  • ANY.RUN (интерактивная песочница для анализа вредоносного ПО)
  • DFN-CERT (немецкий компьютерный emergency response team)
  • The Hive (платформа для реагирования на инциденты)

Когда особенно пригодится?

Manalyze будет полезен:

  • Аналитикам вредоносного ПО для быстрой первичной оценки
  • Исследователям безопасности при анализе подозрительных бинарников
  • Разработчикам антивирусного ПО для интеграции в свои решения
  • Системным администраторам для проверки неизвестных исполняемых файлов

Плюсы и минусы

Сильные стороны:

  • Быстрый статический анализ без запуска файла
  • Гибкая модульная архитектура
  • Кроссплатформенность
  • Простота установки и использования

Ограничения:

  • Анализ только PE-файлов (не работает с ELF/Mach-O)
  • Некоторые функции (как проверка подписей) доступны только на Windows

Manalyze - это тот инструмент, который должен быть под рукой у любого, кто работает с анализом исполняемых файлов под Windows. Он не заменяет глубокий анализ в IDA или Ghidra, но значительно ускоряет первичную оценку и помогает принимать решения - стоит ли углубляться в конкретный файл.

Если вы еще не пробовали - самое время загрузить Manalyze с GitHub или протестировать онлайн-версию.

Manalyze logo

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.