
قم بتصحيح شيل كود المستخرج أثناء تحليل البرامج الضارة بسرعة.
BlobRunner هي أداة بسيطة لتصحيح الشيلكود المستخرج أثناء تحليل البرامج الضارة بسرعة.
تقوم BlobRunner بتخصيص ذاكرة للملف الهدف ثم تقفز إلى قاعدة (أو إزاحة) الذاكرة المخصصة. يسمح هذا للمحلل بتصحيح القطع الأثرية المستخرجة بسرعة وبأقل جهد إضافي.

لاستخدام BlobRunner، يمكنك تنزيل الملف التنفيذي المُجمَّع من صفحة الإصدارات أو بناء نسختك الخاصة باستخدام الخطوات أدناه.
بناء الملف التنفيذي مباشر وسهل نسبياً.
المتطلبات
خطوات البناء
cl blobrunner.c
بناء إصدار x64 مشابه للإصدار السابق، لكنه يستخدم أدوات x64 فقط.
cl /Feblobrunner64.exe /Foblobrunner64.out blobrunner.c
لتصحيح الأخطاء:
BlobRunner.exe shellcode.bin
تصحيح ملف عند إزاحة محددة.
BlobRunner.exe shellcode.bin --offset 0x0100
تصحيح ملف دون التوقف قبل القفزة. تحذير: تأكد من تعيين نقطة توقف قبل القفزة.
BlobRunner.exe shellcode.bin --nopause
يمكن استخدام المعامل الاختياري --jit لتصحيح الشيلكود باستخدام مصحح الأخطاء المُعد (JIT).
لتشغيل المصحح، تقوم BlobRunner بإزالة صلاحية التنفيذ من منطقة الذاكرة المخصصة حديثاً. يؤدي هذا إلى إثارة استثناء AccessViolation (0xC0000005) عند محاولة تنفيذ الشيلكود المُحمَّل.
يمكن العثور على تعليمات تكوين مصحح JIT على ويندوز هنا.
بالنسبة لـ x64Dbg، انظر setjit أو setjitauto.
مثال:
BlobRunner.exe shellcode.bin --jit
بمجرد تحميل المصحح، امنح صلاحية التنفيذ للمنطقة. باستخدام x64Dbg يمكنك تنفيذ الأمر setpagerights باستخدام العنوان الذي أعادته BlobRunner.
setpagerights <منطقة>, ExecuteReadWrite
التجميع المضمّن غير مدعوم من قبل مترجم x64، لذلك لدعم تصحيح شيلكود x64، يقوم المُحَمِّل بإنشاء مؤشر ترابط معلّق يسمح لك بوضع نقطة توقف عند مدخل المؤشر قبل استئنافه.
العملية مطابقة تقريباً لتصحيح الشيلكود محلياً – باستثناء أنك تحتاج إلى نسخ ملف الشيلكود إلى النظام البعيد. إذا تم نسخ الملف إلى نفس المسار الذي تشغّل منه win32_remote.exe، فستحتاج إلى استخدام اسم الملف كمعامل. وإلا، ستحتاج إلى تحديد المسار إلى ملف الشيلكود على النظام البعيد.
يمكنك إنشاء عينات شيلكود بسرعة باستخدام أداة Metasploit msfvenom.
إنشاء حمولة Windows exec بسيطة.
msfvenom -a x86 --platform windows -p windows/exec cmd=calc.exe -o test2.bin