
مُحاكي شِل كود مكتوب بإطار Unicorn مع بيئة محاكاة تفريغ العمليات.
يقوم ShellcodeEmulator بمحاكاة شيلكود ويندوز بمساعدة تفريغات ذاكرة عملية WinDbg. يمكنك تقديم شيلكود لتحليله مع أي صورة تفريغ لعملية ويندوز. ستقوم الأداة بمحاكاة أكبر قدر ممكن من كود وضع المستخدم باستخدام بايتات الشيلكود وصورة التفريغ المقدمة.
يمكنك إضافة معالجات استدعاء النظام المخصصة الخاصة بك أو أي معالجات بين استدعاءات API التي يستخدمها الشيلكود وطبقة النواة. يمكن أن يوفر هذا رؤية كاملة لمكدس المستخدم. سيتيح لك التحقيق في الشيلكود الذي يتجاوز خطافات API الفضفاضة في مستوى مكدس الاستدعاءات الأعلى.
قم بتثبيت WinDbg
قم بتثبيت ShellcodeEmulator
pip install git+https://github.com/ohjeongwook/ShellcodeEmulator --upgrade
python -m pykdfix.fix_windbg_files
> python -m shellcode_emulator.run
Usage: run.py [options] args
Options:
-h, --help show this help message and exit
-b IMAGE_BASE, --image_base=IMAGE_BASE
Image base to load the shellcode inside process memory
-d DUMP_FILENAME, --dump_filename=DUMP_FILENAME
A process dump file from normal Windows process
-l LIST_FILENAME, --list_filename=LIST_FILENAME
A list filename generated by IDA (this can be used
instead of shellcode filename)
python -m shellcode_emulator.run wincalc.bin -d notepad.dmp