
متتبع قائم على Intel Pin لاستدعاءات API واستدعاءات النظام والتعليمات مع تجنب التصحيح، يُستخدم لتحليل البرامج الضارة والهندسة العكسية للملفات الثنائية المضغوطة.
أداة Pin للتتبع:
يتجنب بعض تقنيات مكافحة التصحيح و مكافحة الآلة الافتراضية المعروفة.
ينشئ تقريرًا بتنسيق .tag (والذي يمكن تحميله في أدوات تحليل أخرى):
RVA;traced event
أي:
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
تم اختباره مع Intel Pin 4.2.
يمكنك بناؤه على ويندوز أو على لينكس. أوصاف مفصلة متاحة هنا.
إذا واجهت أي مشكلة في بناء المشروع على ويندوز، يمكنك استخدام الإصدارات التجريبية من خادم AppVeyor. حدد المنصة، ثم 'Artifacts'. تحقق من مخرجات 'Console' لترى أي إصدار من Pin مطلوب لاستخدامها. ثم اتبع تعليمات التثبيت.
📖 تفاصيل حول الاستخدام ستجدها في ويكي المشروع.
للتوليد التلقائي لـ params.txt لتتبع وسائط API، جرب IAT-Tracer بواسطة YoavLevi
install32_64 يمكنك العثور على أداة تتحقق من تعطيل مصحح النواة (kdb_check.exe، المصدر)، وتستخدمها نصوص .bat الخاصة بـ Tiny Tracer. يتم الإبلاغ عن هذه الأداة أحيانًا كبرنامج ضار بواسطة Windows Defender (هذا إنذار خاطئ معروف). إذا واجهت هذه المشكلة، قد تحتاج إلى استبعاد دليل التثبيت من فحص Windows Defender.🤔 أسئلة؟ أفكار؟ انضم إلى المناقشات!