
يستخرج ويفك تشفير shellcode المشفّر بـ AES-CBC/XOR بشكل ثابت من ملفات PE الثنائية المغلفة بـ laZzzy عبر مطابقة التوقيعات وتحليل العناوين النسبية لـ RIP، دون تنفيذ أو محاكاة.
أداة تحليل ساكن لاستخراج shellcode المشفّر من ثنائيات PE المُغلّفة بـ laZzzy دون الحاجة إلى تنفيذ ديناميكي أو تصحيح أخطاء أو محاكاة.
laZzzy Dump هي أداة لتحليل البرمجيات الخبيثة تساعد في التحليل من خلال الاستخراج الساكن لـ shellcode من الثنائيات المُصرّفة باستخدام laZzzy، وهو مُحمّل shellcode مفتوح المصدر يستخدم تشفير AES-CBC مقترنًا بتشويش XOR.
أثناء التحقيقات في الاستجابة للحوادث التي تتضمن سلاسل برمجيات خبيثة متعددة المراحل، يكون فك تشفير حِمول laZzzy يدويًا أمرًا شاقًا ومستهلكًا للوقت. تقوم هذه الأداة بأتمتة العملية من خلال:
يُنتج laZzzy ملفًا تنفيذيًا كاملًا لـ Windows PE يتضمن:
تحتوي دالة AESDecrypt المُصرّفة بواسطة laZzzy على تسلسل تعليمات يمكن التعرف عليه:
تقوم الأداة بمسح الثنائي بحثًا عن هذا النمط وتحدد موقع الدالة دون الحاجة إلى مُفكّك تجميع.
بمجرد العثور على الدالة، تستخرج الأداة المعاملات من تعليمات LEA و MOV وتحل العناوين النسبية لـ RIP لاستعادة:
يتم فك تشفير المواد المستخرجة باستخدام:
الناتج هو shellcode الخام الجاهز لمزيد من التحليل.
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
تطبع الأداة:
<binary_path>_dumped[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
تم التحقق من الأداة مقابل عينات laZzzy متعددة مُولّدة بشكل مستقل بإعدادات بناء وأنواع حِمولات متنوعة. يحدد نمط البصمة بنجاح دالة AESDecrypt عبر هذه العينات دون نتائج إيجابية خاطئة.
تُقدَّم هذه الأداة لأغراض تعليمية وبحث أمني مُصرّح به فقط. الوصول غير المُصرّح به إلى أنظمة الحاسوب غير قانوني. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح باختبارها.