Всем привет!
Изменения в бинарях важно заметить вовремя, особенно если речь идёт о скрытом или едва заметном поведении программы (subtle behavior). В таких случаях полезен malcontent от Chainguard — инструмент для выявления supply-chain компрометаций через контекстный анализ и сравнение артефактов.
🎯 Malcontent поддерживает три режима работы:
-
diff — анализ изменений между двумя версиями: добавленные права или поведение будущих версий-
analyze — глубокий анализ возможностей и capabilities бинаря-
scan — поиск malware в директориях и в процессах🎯 Использует
YARA-правила: огромный набор — более 14,5к open-source правил, включая правила от Avast, Elastic, FireEye, Mandiant, ReversingLabs и других.🎯 Широкая поддержка: работает с бинарями в форматах
ELF, Mach-O, PE и платформами Linux, macOS, Windows, а также с языками (C, Go, Javascript, PHP, Perl, Ruby, Shell, Typescript), архивами (apk, tar, zip) и контейнерными образами. Отлично подходит для CI/CD.🎯 Позволяет формировать отчёты в
JSON, YAML и Markdown.Важно:
Инструмент «параноидальный», многие находки могут быть ложноположительными — будьте к этому готовы.
Уже ставили что-то подобное в CI/CD? Делитесь опытом!