Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
frida-extract — أداة استخراج RunPE (و MapViewOfSection) المستندة إلى Frida.re | Kitploit
أدوات/GitHubGitHub/oalabs/frida-extract
التحليل الديناميكي (عزل)الهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالتعلم والتعليم
GitHuboalabs/frida-extract

frida-extract

أداة استخراج RunPE (و MapViewOfSection) المستندة إلى Frida.re

عرض المستودع
11427منذ 9 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

FridaExtract

FridaExtract هي أداة استخراج RunPE تعتمد على Frida.re. RunPE هي تقنية حقن شائعة يستخدمها البرامج الضارة لإخفاء الكود داخل عملية أخرى. وهي أيضًا المرحلة الأخيرة في العديد من أدوات التغليف : )

ملاحظة: تدعم Frida الآن أيضًا استخراج ملفات PE المحقونة باستخدام تقنية "MapViewOfSection" الموضحة بشكل أفضل هنا.

باستخدام FridaExtract يمكنك استخراج وإعادة بناء ملف PE تم حقنه باستخدام طريقة RunPE تلقائيًا... وتجاوز أدوات التغليف هذه!

لماذا Frida؟

هناك العديد من الأدوات الرائعة التي تستخرج بالفعل كود RunPE المحقون، وFridaExtract ليست أفضل من هذه. لكنها أسهل في التثبيت، وأسهل في البناء (lol)، وأسهل في التشغيل، وأسهل في التعديل. لا حاجة لمترجمات أو بيئات بناء، فقط pip install بسيطة ويمكنك البدء.

الكود مُعَلَّق ومنظم بشكل خاص ليكون نموذجًا لبناء مشاريع Frida الخاصة بك. هذا أكثر من إثبات مفهوم يوضح كيفية إعداد الخطافات في بيئة Windows. يُرجى نسخ ولصق وتعديل هذا بأي طريقة تريدها!

البدء

تحذير: FridaExtract يعمل فقط تحت Windows 32 بت. يوجد حاليًا بعض الأخطاء الغامضة مع wow64 لذا نوصي بالالتزام بـ Windows7 32 بت أو Windows Server 2008 32 بت.

  • ابدأ جهازًا افتراضيًا أولاً (انظر التحذير أعلاه) إذا كنت ستقوم بفك حزم البرامج الضارة.
  • قم بتثبيت Python 2.7
  • تذكر تعيين مسارات python و pip ; )
  • قم بتثبيت Frida بكتابة pip install frida في cmd
  • استنسخ هذا المستودع وستكون جاهزًا للاستخراج!

استخراج ملفات PE

FridaExtract قادر فقط على استخراج ملفات PE المحقونة بطريقة RunPE، لذا فهي محدودة إلى حد ما. إذا كنت تستخدم جهازًا افتراضيًا سهل التقاط اللقطة وتشغيلها والتراجع عنها، فيمكنك تجربة FridaExtract بشكل أعمى على كل عينة برنامج ضار ورؤية النتائج، لكننا لا نوصي بذلك. بدلاً من ذلك، FridaExtract مكمل جيد لصندوق الرمل (نحن <3 malwr). أولاً قم بتشغيل العينة في صندوق الرمل ولاحظ استدعاءات API.

بالنسبة لتقنية RunPE إذا رأيت استدعاءات API التالية فقد تكون FridaExtract الأداة المناسبة لك:

  • CreateProcess
  • WriteVirtualMemory (للعملية البعيدة)
  • ResumeThread (في العملية البعيدة)

بالنسبة لتقنية MapViewOfSection إذا رأيت استدعاءات API التالية فقد تكون FridaExtract الأداة المناسبة لك:

  • CreateProcess
  • NtCreateSection
  • NtUnmapViewOfSection (عملية بعيدة)
  • NtMapViewOfSection (عملية بعيدة)

أمثلة

بشكل افتراضي، ستحاول FridaExtract استخراج ملف PE المحقون تلقائيًا وإعادة بنائه وحفظه في ملف باسم dump.bin.

root@kitploit:~
python FridaExtract.py bad.exe

حفظ في ملف

يمكن تحديد ملف الحفظ باستخدام الأمر --out_file.

root@kitploit:~
python FridaExtract.py bad.exe --out_file extracted.exe

تمرير الوسائط

إذا كان ملف PE المعبأ الذي تحاول استخراجه يتطلب وسائط، يمكنك تمريرها باستخدام الأمر --args. يمكن تمرير وسائط متعددة مفصولة بفاصلة.

root@kitploit:~
python FridaExtract.py bad.exe --args password

حفظ خام

ستحاول FridaExtract تلقائيًا إعادة بناء الذاكرة المحفوظة إلى ملف PE. إذا لم ينجح ذلك وتريد حفظًا خامًا لكل الذاكرة المكتوبة إلى العملية الفرعية، يمكنك استخدام الأمر --raw. بدلاً من كتابة PE المعاد بناؤه إلى ملف الحفظ، سيتم كتابة أجزاء الذاكرة الخام بترتيب العناوين.

root@kitploit:~
python FridaExtract.py bad.exe --raw

مفصّل

تستخدم FridaExtract خطافات على واجهات برمجة التطبيقات التالية لاستخراج ملف PE المحقون:

  • ExitProcess
  • NtWriteVirtualMemory
  • NtCreateThread
  • NtResumeThread
  • NtDelayExecution
  • CreateProcessInternalW
  • NtMapViewOfSection
  • NtUnmapViewOfSection
  • NtCreateSection

لتتبع واجهات برمجة التطبيقات هذه وطباعة النتائج استخدم الأمر -v أو --verbose.

root@kitploit:~
python FridaExtract.py bad.exe --verbose

تحذيرات

تستخدم Frida خطافات على مستوى المستخدم يمكن تجاوزها بسهولة. إذا كنت بحاجة إلى أداة DBI أكثر قوة، جرب PIN! مثال رائع على استخدام PIN لاستخراج RunPE مقدم هنا.

تقوم Frida بحقن بيئة تشغيل JavaScript في العملية التي تحللها، وهي ليست خفية. للحصول على نظرة عامة جيدة حول كيفية اكتشاف Frida بواسطة البرامج الضارة، تحقق من هذا.

شكر وتقدير

  • شكر كبير لـ @oleavr لمساعدتي في أسئلتي التي لا نهاية لها حول Frida
  • تحية لـ @skier_t على نص إعادة بناء PE الرائع وأكثر من ذلك بكثير!

تعليقات / مساعدة

  • أي أسئلة أو تعليقات أو طلبات، يمكنكم التواصل معنا على تويتر: @herrcore أو @seanmw
  • لأي شيء متعلق بـ Frida، تجدنا على IRC: #frida في irc.freenode.net
  • نرحب بطلبات السحب!
تنزيل الأداة