Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LazZzy_Dump — يستخرج ويفك تشفير shellcode المشفّر بـ AES-CBC/XOR بشكل ثابت من ملفات PE الثنائية المغلفة بـ laZzzy عبر مطابقة التوقيعات وتحليل العناوين النسبية لـ RIP، دون تنفيذ أو محاكاة. | Kitploit
أدوات/GitHubGitHub/trustedsec/lazzzy_dump
التحليل الثابتأدوات التشفير/فك التشفيرتحليل الكودالهندسة العكسيةشيل كودتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةتحليل الملفات الثنائيةالاستجابة للحوادث
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

يستخرج ويفك تشفير shellcode المشفّر بـ AES-CBC/XOR بشكل ثابت من ملفات PE الثنائية المغلفة بـ laZzzy عبر مطابقة التوقيعات وتحليل العناوين النسبية لـ RIP، دون تنفيذ أو محاكاة.

11منذ 23 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

laZzzy Dump

أداة تحليل ساكن لاستخراج shellcode المشفّر من ثنائيات PE المُغلّفة بـ laZzzy دون الحاجة إلى تنفيذ ديناميكي أو تصحيح أخطاء أو محاكاة.

نظرة عامة

laZzzy Dump هي أداة لتحليل البرمجيات الخبيثة تساعد في التحليل من خلال الاستخراج الساكن لـ shellcode من الثنائيات المُصرّفة باستخدام laZzzy، وهو مُحمّل shellcode مفتوح المصدر يستخدم تشفير AES-CBC مقترنًا بتشويش XOR.

أثناء التحقيقات في الاستجابة للحوادث التي تتضمن سلاسل برمجيات خبيثة متعددة المراحل، يكون فك تشفير حِمول laZzzy يدويًا أمرًا شاقًا ومستهلكًا للوقت. تقوم هذه الأداة بأتمتة العملية من خلال:

  1. تحديد موقع روتين فك التشفير عبر مطابقة بصمة نمط البايتات
  2. استخراج المواد التشفيرية (مفتاح AES، IV، النص المشفّر) باستخدام تحليل العناوين النسبية لـ RIP
  3. فك التشفير دون اتصال باستخدام AES-CBC القياسي متبوعًا بفك تشويش XOR

كيف تعمل

يُنتج laZzzy ملفًا تنفيذيًا كاملًا لـ Windows PE يتضمن:

  • حِمولة shellcode مشفّرة بـ AES-CBC
  • روتين فك تشفير AES ببصمة مُصرّفة مميزة
  • عنونة نسبية لـ RIP لتحديد موقع المواد الرئيسية والنص المشفّر في الذاكرة

مطابقة البصمة

تحتوي دالة AESDecrypt المُصرّفة بواسطة laZzzy على تسلسل تعليمات يمكن التعرف عليه:

  • تهيئة AES
  • تحميل RCX لإعداد السياق
  • تحميل RDX لمفتاح XOR
  • تحميل R8D لحجم الحِمولة
  • استدعاء فك التشفير
  • معالجة لاحقة بـ XOR
  • تفكيك المكدس والعودة

تقوم الأداة بمسح الثنائي بحثًا عن هذا النمط وتحدد موقع الدالة دون الحاجة إلى مُفكّك تجميع.

تحليل العناوين

بمجرد العثور على الدالة، تستخرج الأداة المعاملات من تعليمات LEA و MOV وتحل العناوين النسبية لـ RIP لاستعادة:

  • المفتاح: بيانات مفتاح AES (عادةً 16 أو 32 بايت)
  • IV: متجه التهيئة (16 بايت لـ AES-CBC)
  • مفتاح XOR: طبقة تشويش XOR إضافية (16 بايت)
  • النص المشفّر: shellcode المشفّر وطوله

فك التشفير

يتم فك تشفير المواد المستخرجة باستخدام:

  1. فك تشفير AES-CBC بالمفتاح و IV المُستعادين
  2. فك تشويش XOR باستخدام مفتاح XOR (XOR متدحرج بحجم 16 بايت)

الناتج هو shellcode الخام الجاهز لمزيد من التحليل.

التثبيت

المتطلبات

pip install pefile pycryptodome
  • pefile: تحليل ثنائيات PE
  • pycryptodome: فك تشفير AES-CBC

الاستخدام

./laZzzy_dump.py -n <path_to_lazzy_binary>

مثال

./laZzzy_dump.py -n malware.exe

المخرجات

تطبع الأداة:

  • إزاحة الملف والعنوان الافتراضي لدالة AESDecrypt المكتشفة
  • مفتاح AES (بتنسيق hexdump مع الإزاحات)
  • متجه التهيئة (بتنسيق hexdump)
  • مفتاح XOR (بتنسيق hexdump)
  • shellcode المستخرج إلى <binary_path>_dumped

مثال على المخرجات

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

القيود

  • خاص بـ laZzzy: يستخرج فقط من ثنائيات PE المُصرّفة باستخدام laZzzy
  • يعتمد على البصمة: قد تؤدي التغييرات في تصريف laZzzy أو تشويشه إلى كسر مطابقة النمط
  • تحليل ساكن فقط: لا يتطلب التنفيذ، لكنه لا يستطيع التعامل مع تسلسلات التعليمات المشوّشة أو المتغيرة
  • x86-64 فقط: تفترض بصمة نمط البايتات كودًا مُصرّفًا لـ x86-64

التحقق

تم التحقق من الأداة مقابل عينات laZzzy متعددة مُولّدة بشكل مستقل بإعدادات بناء وأنواع حِمولات متنوعة. يحدد نمط البصمة بنجاح دالة AESDecrypt عبر هذه العينات دون نتائج إيجابية خاطئة.

أدوات ذات صلة

  • laZzzy - مُحمّل shellcode الذي يتم تحليله
  • Ghidra - إطار عمل الهندسة العكسية (استُخدم للتحقق)

المراجع

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

إخلاء المسؤولية

تُقدَّم هذه الأداة لأغراض تعليمية وبحث أمني مُصرّح به فقط. الوصول غير المُصرّح به إلى أنظمة الحاسوب غير قانوني. استخدمها فقط على الأنظمة التي تملكها أو لديك إذن صريح باختبارها.

تنزيل الأداة