
محاكاة تنفيذ ملفات Windows PE باستخدام محرك Unicorn لتحليل البرمجيات الخبيثة، وفك تغليف الملفات الثنائية المضغوطة، وفك تشفير سلاسل واستيرادات VMProtect.
Unicorn PE هو مشروع/إطار عمل قائم على unicorn مصمم لمحاكاة تنفيذ الكود لملفات PE الخاصة بنظام ويندوز، خاصة تلك المعبأة (packed).
تفريغ صورة PE من ذاكرة المحاكاة إلى ملف، إصلاح جدول الاستيراد، فك تشفير سلاسل VMProtect، فك تشفير استيرادات VMProtect.
دعم جزئي للاستثناءات (فقط #DB و #BP).
عرض التفكيك (disasm) لجميع التعليمات التي يتم تنفيذها.
تحديث BlackBone إلى أحدث إصدار (2020.4.5).
الميزة: x86 (أولوية منخفضة) -- 0%
Visual Studio 2017 أو 2019
افتح unicorn_pe.sln باستخدام Visual Studio
قم ببناء مشروع "unicorn_pe" كـ x64/Release أو x64/Debug. (لا يوجد دعم لـ x86 حاليًا)
unicorn_pe (اسم الملف أو مسار الملف) [-k لمحاكاة برنامج تشغيل وضع النواة] [-disasm لعرض التفكيك] [-dump لتفريغ ثنائي] [-packed لملف ثنائي معبأ] [-boundcheck لفحص حدود الوصول إلى الذاكرة، قد يبطئ التنفيذ]
...سيتم توثيقها لاحقًا





تم إصدار هذا البرنامج بموجب رخصة MIT، انظر LICENSE.
تم إجراء تعديل على https://github.com/DarthTon/Blackbone للتعيين اليدوي لملفات PE.
https://github.com/unicorn-engine/unicorn للمحاكاة.
https://github.com/aquynh/capstone للتفكيك.