Manalyze: Швейцарский нож для анализа PE-файлов
Когда бинарник вызывает вопросы
Знакомая ситуация: вам приходит на проверку подозрительный исполняемый файл, и нужно быстро понять - стоит ли его бояться? Вручную разбирать каждый такой файл в IDA Pro или другом дизассемблере - долго и неэффективно. Вот здесь на помощь приходит Manalyze - инструмент для первичного статического анализа PE-файлов, который соберет все слабые сигналы потенциально вредоносного поведения.
Что умеет этот анализатор?
Manalyze - это кроссплатформенный (Windows/Linux) инструмент с открытым исходным кодом, написанный на C++. Он использует модульную архитектуру, позволяя гибко настраивать анализ под свои нужды. Вот основные возможности, которые делают его незаменимым в арсенале аналитика:
- Определение компилятора: Узнайте, чем был скомпилирован бинарник (GCC, MSVC и др.)
- Детектирование упаковщиков: Быстро выявляет запакованные и обфусцированные файлы
- Анализ импортов: Ищет опасные комбинации (например, WriteProcessMemory + CreateRemoteThread)
- Поиск криптографических констант: Как в IDA's findcrypt, но без запуска IDA
- Проверка подписей: Верификация Authenticode (только на Windows)
- Интеграция с VirusTotal: Проверка хешей через публичный API
Как это работает на практике?
Установка Manalyze проста - разработчик явно позаботился о user experience. Вот как быстро начать работу на Linux:
sudo apt-get install libboost-regex-dev libboost-program-options-dev libboost-system-dev \
libboost-filesystem-dev libssl-dev build-essential cmake git
git clone https://github.com/JusticeRage/Manalyze.git && cd Manalyze
cmake .
make -j5
cd bin && ./manalyze --version
Для тех, кто не хочет возиться с компиляцией, есть готовые бинарные сборки для Windows и Docker-образ.
Примеры использования
Простейший анализ файла:
./manalyze.exe suspicious_file.exe
Запуск всех доступных плагинов:
./manalyze.exe --plugins=all suspicious_file.exe
Выгрузка информации об импортах и секциях в JSON:
./manalyze.exe --dump=imports,sections --output=json suspicious_file.exe
Кто уже использует Manalyze?
Проект заслужил доверие в security-сообществе. Среди его пользователей:
- ANY.RUN (интерактивная песочница для анализа вредоносного ПО)
- DFN-CERT (немецкий компьютерный emergency response team)
- The Hive (платформа для реагирования на инциденты)
Когда особенно пригодится?
Manalyze будет полезен:
- Аналитикам вредоносного ПО для быстрой первичной оценки
- Исследователям безопасности при анализе подозрительных бинарников
- Разработчикам антивирусного ПО для интеграции в свои решения
- Системным администраторам для проверки неизвестных исполняемых файлов
Плюсы и минусы
Сильные стороны:
- Быстрый статический анализ без запуска файла
- Гибкая модульная архитектура
- Кроссплатформенность
- Простота установки и использования
Ограничения:
- Анализ только PE-файлов (не работает с ELF/Mach-O)
- Некоторые функции (как проверка подписей) доступны только на Windows
Manalyze - это тот инструмент, который должен быть под рукой у любого, кто работает с анализом исполняемых файлов под Windows. Он не заменяет глубокий анализ в IDA или Ghidra, но значительно ускоряет первичную оценку и помогает принимать решения - стоит ли углубляться в конкретный файл.
Если вы еще не пробовали - самое время загрузить Manalyze с GitHub или протестировать онлайн-версию.

