Habib Talhami

13 papers Journal 5Unranked 8
YearRankTypeTitle / Venue / Authors
2007 J jnl
Int. J. Comput. Process. Orient. Lang.
Khaled Shaalan, Habib Talhami, Ibrahim Kamel
2006 conf
EuroIMSA
Habib Talhami, Khaled Shaalan
2006 J jnl
Res. Comput. Sci.
Habib Talhami, Khaled F. Shaalan
2006 conf
Artificial Intelligence and Applications
Khaled Shaalan, Habib Talhami
2005 conf
EuroIMSA
Habib Talhami, Ibrahim Kamel
2004 conf
ISMSE
Ibrahim Kamel, Habib Talhami
2003 conf
Berliner XML Tage
Habib Talhami, Curtis Sollohub
1999 J jnl
Pattern Recognit.
Trevor Hogg, David Rees, Habib Talhami
1999 J jnl
Pattern Recognit. Lett.
Trevor Hogg, Habib Talhami, David Rees
1998 J jnl
Pattern Recognit.
Trevor Hogg, Habib Talhami, David Rees
1996 conf
ANZIIS
Trevor Hogg, Habib Talhami
1996 conf
VBC
Habib Talhami
1995 conf
ICNN
Trevor Hogg, David Rees, Habib Talhami
redb/extractors/pe_extractor.py
← Index redb/extractors/pe_extractor.py python
import logging
from abc import ABCMeta, abstractmethod
import inspect

import magic
import pefile
from dotnetfile import DotNetPE

from redb.extractors.extractor import Extractor

logger = logging.getLogger(__name__)


@abstractmethod
class PEExtractor(Extractor, metaclass=ABCMeta):

    def __init__(
        self,
        filepath,
        log,
        exporters=None,
        index_prefix=None,
        elastic_index=None,
        known_benign=False,
        known_malicious=False,
        pe=None,
    ):
        super().__init__(
            filepath,
            log,
            exporters,
            index_prefix,
            elastic_index,
            known_benign,
            known_malicious
        )
        self.pe = pe if pe else self._generate_pefile_object()
        self.dotnet = None

    def _generate_pefile_object(self):
        pe = None
        try:
            pe = pefile.PE(self.filepath)
            if not pe:
                raise pefile.PEFormatError("Empty file?")
        except pefile.PEFormatError as e:
            self.log.error(f"Format error {self.hash.sha256} Full error : {e}")
        return pe

    def _generate_dotnetfile_object(self):
        self.log.debug(inspect.currentframe().f_code.co_name)
        dotnet = None
        error = None
        try:
            dotnet = DotNetPE(self.filepath)
            if not dotnet:
                raise Exception("Empty file?")
        except Exception as e:
            self.log.error(
                f"Format error dotnet file {self.hash.sha256} Full error : {e}"
            )
            error = e
        return dotnet, error

    def _check_dotnet(self):
        try:
            file_type = magic.from_buffer(self.binary)
            if ".Net" in file_type:
                return True
            for entry in self.pe.OPTIONAL_HEADER.DATA_DIRECTORY:
                # IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR is typically 14
                if (
                    entry.name == "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR"
                    and entry.Size > 0
                ):
                    return True
            return False
        except AttributeError as e:
            self.log.error(
                f"AttributeError error dotnet file {self.hash.sha256} Full error : {e}"
            )
            return False

    def _is_signed(self):
        address = self.pe.OPTIONAL_HEADER.DATA_DIRECTORY[
            pefile.DIRECTORY_ENTRY["IMAGE_DIRECTORY_ENTRY_SECURITY"]
        ].VirtualAddress
        if address == 0:
            return False
        return True

    def _has_overlay(self):
        return bool(self.pe.get_overlay())