Hadi Kandjani

18 papers C 4Journal 5Unranked 9
YearRankTypeTitle / Venue / Authors
2016 J jnl
Comput. Ind.
Peter Bernus, H. Ted Goranson, John Gøtze, Anders Jensen-Waud, Hadi Kandjani, Arturo Molina, Ovidiu Noran, Ricardo J. Rabelo, David Romero, Pallab Saha, Patrick Turner
2015 J jnl
Comput. Ind.
Hadi Kandjani, Madjid Tavana, Peter Bernus, Lian Wen, Amir Mohtarami
2014 J jnl
Int. J. Enterp. Inf. Syst.
Hadi Kandjani, Amir Mohtarami, Mohammad Reza Taghva, Amirhossein Eslami Andargoli
2014 J jnl
Cybern. Syst.
Hadi Kandjani, Madjid Tavana, Peter Bernus, Sue H. Nielsen
2014 J jnl
Concurr. Eng. Res. Appl.
Hadi Kandjani, Peter Bernus, Lian Wen
2013 conf
ICEIS (2)
Hadi Kandjani, Amir Mohtarami, Amirhossein Eslami Andargoli, Reza Shokoohmand
2013 conf
ICEIS (3)
Amirhossein Eslami Andargoli, Peter Bernus, Hadi Kandjani
2013 conf
ACIS
Lian Wen, Hadi Kandjani, Peter Bernus
2013 C conf
PRO-VE
Hadi Kandjani, Peter Bernus
2013 conf
HICSS
Hadi Kandjani, Peter Bernus, Sue H. Nielsen
2013 conf
PACIS
Hadi Kandjani, Peter Bernus
2012 conf
ACIS
Hadi Kandjani, Peter Bernus, Sue H. Nielsen
2012 C conf
ICGSE
Hadi Kandjani, Peter Bernus, Lian Wen
2012 conf
ICEIS (3)
Hadi Kandjani, Peter Bernus
2012 conf
ACIS
Hadi Kandjani, Peter Bernus, Lian Wen
2012 conf
ICEIS
Hadi Kandjani, Peter Bernus
2012 C conf
PRO-VE
Hadi Kandjani, Peter Bernus
2011 C conf
PRO-VE
Hadi Kandjani, Peter Bernus
redb/extractors/pe_extractor.py
← Index redb/extractors/pe_extractor.py python
import logging
from abc import ABCMeta, abstractmethod
import inspect

import magic
import pefile
from dotnetfile import DotNetPE

from redb.extractors.extractor import Extractor

logger = logging.getLogger(__name__)


@abstractmethod
class PEExtractor(Extractor, metaclass=ABCMeta):

    def __init__(
        self,
        filepath,
        log,
        exporters=None,
        index_prefix=None,
        elastic_index=None,
        known_benign=False,
        known_malicious=False,
        pe=None,
    ):
        super().__init__(
            filepath,
            log,
            exporters,
            index_prefix,
            elastic_index,
            known_benign,
            known_malicious
        )
        self.pe = pe if pe else self._generate_pefile_object()
        self.dotnet = None

    def _generate_pefile_object(self):
        pe = None
        try:
            pe = pefile.PE(self.filepath)
            if not pe:
                raise pefile.PEFormatError("Empty file?")
        except pefile.PEFormatError as e:
            self.log.error(f"Format error {self.hash.sha256} Full error : {e}")
        return pe

    def _generate_dotnetfile_object(self):
        self.log.debug(inspect.currentframe().f_code.co_name)
        dotnet = None
        error = None
        try:
            dotnet = DotNetPE(self.filepath)
            if not dotnet:
                raise Exception("Empty file?")
        except Exception as e:
            self.log.error(
                f"Format error dotnet file {self.hash.sha256} Full error : {e}"
            )
            error = e
        return dotnet, error

    def _check_dotnet(self):
        try:
            file_type = magic.from_buffer(self.binary)
            if ".Net" in file_type:
                return True
            for entry in self.pe.OPTIONAL_HEADER.DATA_DIRECTORY:
                # IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR is typically 14
                if (
                    entry.name == "IMAGE_DIRECTORY_ENTRY_COM_DESCRIPTOR"
                    and entry.Size > 0
                ):
                    return True
            return False
        except AttributeError as e:
            self.log.error(
                f"AttributeError error dotnet file {self.hash.sha256} Full error : {e}"
            )
            return False

    def _is_signed(self):
        address = self.pe.OPTIONAL_HEADER.DATA_DIRECTORY[
            pefile.DIRECTORY_ENTRY["IMAGE_DIRECTORY_ENTRY_SECURITY"]
        ].VirtualAddress
        if address == 0:
            return False
        return True

    def _has_overlay(self):
        return bool(self.pe.get_overlay())