
مجموعة من بعض الأدوات سهلة الاستخدام - في PowerShell.
يستخدم SharpZipLiB في .NET، يتم تحميله في وقت التشغيل (لا يوجد ملف على القرص) - المرجع: https://github.com/icsharpcode/SharpZipLib
يمكن استخدامه مع كلمة مرور (ضغط، فك ضغط)
كلتا طريقتي التشفير AES و ZipCrypto مدعومتان.
عند الضغط/فك الضغط - لا يتم إنشاء ملف في المجلد المؤقت - كل شيء يعمل في الذاكرة.
مكتوب بلغة PowerShell ومُجمَّع إلى ملف تنفيذي مع واجهة رسومية.
يستخدم مكتبة openmcdf .net dll للتعامل مع ملفات ole - المرجع: https://github.com/ironfede/openmcdf
هذا النوع من الملفات له امتداد .bup وهي في الواقع نوع من ملفات ole.
يحتوي ملف BUP على دفقين: Details و File_0. Details هو تقرير McAfee لمكافحة الفيروسات، و File_0 هو الملف المعزول. لاحظ أن الملفات المعزولة يمكن أن تحتوي على أكثر من ملف معزول.
الدفقات مشفرة بـ XOR. المفتاح هو 0x6A.
قم بتشغيل النص البرمجي وأدخل المجلد المصدر الذي يحتوي على قواعد yara. في المسار الذي يعمل فيه النص البرمجي، يتم إنشاء ملف جديد باسم "merged.yar".
يقارن بين مجلدين - يُظهر الاختلافات - HASH MISMATCH.
هناك حالات أثناء تحليل البرامج الضارة، حيث تجد أنه من المفيد جدًا تعطيل SYSTEM ASLR. على سبيل المثال، تحتاج إلى تحميل جميع ملفات dll وفقًا لـ imagebase في الرأس الاختياري (optional header). في مثل هذه الحالة، لتحميل الوحدات في مساحة العملية في كل مرة على أساس imagebase الخاصة بها، يجب تعطيل نظام ASLR. ميزة أخرى لتعطيل SYSTEM ASLR هي أن إعدادات ASLR للوحدة الرئيسية (العينة الخاصة بك) (Optionl header --> Dll Characteristics --> Dll can move) سيتم تجاهلها أيضًا (معطلة)، لذا لا تحتاج إلى تعديلها. إصدار PS أكبر من 4.0
هذه الأداة عبارة عن وحدة PowerShell بسيطة قادرة على العثور على الملفات التي تحتوي على تدفق بيانات بديل "zone.identifier".
سيقوم بتحليل ADS وعرض جميع المعلومات ذات الصلة وبعض المعلومات حول الملفات في GridView.
الخيارات الممكنة:
-recurse (البحث في الملفات بشكل متكرر)
-path (مسار البداية للبحث عن الملفات)
-Export2CVS (تصدير الجدول إلى CSV في الدليل الحالي)
مثال:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
المتطلبات:
نظام تشغيل Windows
PowerShell Core أو Windows PowerShell
سطر واحد بسيط للحصول على NAME و FOLDER_PATH و CSIDL.
Invoke-DetectItEasy هو وحدة PowerShell و wrapper للأداة الممتازة المسماة Detect-It-Easy. إنه مفيد جدًا لصيد التهديدات والطب الشرعي الرقمي.
الرابط: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports هو أداة (وحدة PowerShell) قادرة على إجراء اكتشاف تلقائي لاستخدام P/Invoke و Dynamic P/Invoke و D/Invoke في التجميع (assembly). يعرض جميع المواقع التي تتم الإشارة إليها منها ويصدرها جميعًا إلى DnSpy_Bookmarks.xml
الرابط: https://github.com/Dump-GUY/Get-PDInvokeImports
مثال بسيط لمقتطف برمجي يوضح كيفية إضافة dll أصلية إلى IAT الخاص بتجميع .NET بحيث يتم استدعاء DllMain عند التشغيل.
باستخدام AsmResolver و PWSH 7.2+ (NET6.0)، يمكنك استخدام إصدار PWSH مختلف ولكن استخدم AsmResolver المناسب
الرابط: https://github.com/Washi1337/AsmResolver