
Sammlung einiger einfach zu bedienender Tools - in powershell.
Verwendet SharpZipLiB in .NET, zur Laufzeit geladen (keine Datei auf der Festplatte) - Ref. https://github.com/icsharpcode/SharpZipLib
Kann mit Passwort verwendet werden (Zip, Unzip)
Beide Verschlüsselungsmethoden AES und ZipCrypto werden unterstützt.
Beim Zippen/Entpacken wird keine Datei im Temp-Ordner erstellt - alles läuft im Speicher.
Geschrieben in PowerShell und zu einer EXE mit GUI kompiliert.
Verwendet die openmcdf-.NET-DLL für die Arbeit mit OLE-Dateien - Ref. https://github.com/ironfede/openmcdf
Diese Art von Dateien hat die Erweiterung .bup und ist tatsächlich ein OLE-Dateityp.
Eine BUP-Datei enthält zwei Streams: Details und File_0. Details ist der McAfee-Antivirusbericht und File_0 ist die unter Quarantäne gestellte Datei. Beachten Sie, dass Quarantänedateien mehr als eine unter Quarantäne gestellte Datei enthalten können.
Die Streams sind XOR-codiert. Der Schlüssel ist 0x6A.
Führen Sie das Skript aus und geben Sie den Quellordner mit Yara-Regeln an. Im Pfad, in dem das Skript ausgeführt wird, wird eine neue Datei "merged.yar" erstellt.
Vergleicht zwei Ordner - zeigt Unterschiede - HASH MISMATCH.
Bei der Malware-Analyse gibt es Situationen, in denen es sehr nützlich ist, SYSTEM ASLR deaktiviert zu haben. Wenn Sie beispielsweise möchten, dass alle DLLs gemäß der ImageBase im optionalen Header geladen werden. In einer solchen Situation muss SYSTEM ASLR deaktiviert sein, damit die Module bei jedem Prozessstart an ihrer ImageBase geladen werden. Ein weiterer Vorteil von deaktiviertem SYSTEM ASLR ist, dass die ASLR-Einstellungen des Hauptmoduls (Ihres Samples) (Optional Header --> Dll Characteristics --> Dll can move) ebenfalls ignoriert (deaktiviert) werden, sodass Sie es nicht patchen müssen. PS-Version > 4.0
Dieses Tool ist ein einfaches PowerShell-Modul, das Dateien mit Alternate Data Stream "zone.identifier" finden kann.
Es analysiert den ADS und zeigt alle zugehörigen Informationen sowie einige Dateiinformationen in der GridView an.
Mögliche Optionen:
-recurse (Dateien rekursiv durchsuchen)
-path (Startpfad für die Dateisuche)
-Export2CVS (Tabelle als CSV in das aktuelle Verzeichnis exportieren)
Beispiel:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
Anforderungen:
Windows-Betriebssystem
PowerShell Core oder Windows PowerShell
Einfacher Einzeiler zum Abrufen von NAME, FOLDER_PATH und CSIDL.
Invoke-DetectItEasy ist ein PowerShell-Modul und Wrapper für das hervorragende Tool namens Detect-It-Easy. Es ist sehr nützlich für Threat Hunting und Forensik.
LINK: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports ist ein Tool (PowerShell-Modul), das die automatische Erkennung der Verwendung von P/Invoke, Dynamic P/Invoke und D/Invoke in Assemblys durchführen kann. Es zeigt alle Stellen, von denen aus sie referenziert werden, und exportiert alles in DnSpy_Bookmarks.xml
LINK: https://github.com/Dump-GUY/Get-PDInvokeImports
Einfaches Codebeispiel, wie eine native DLL zum IAT einer .NET-Assembly hinzugefügt wird, sodass DllMain beim Ausführen aufgerufen wird.
Mit AsmResolver und PWSH 7.2+ (NET6.0) können Sie auch eine andere PWSH-Version verwenden, sollten dann aber die passende AsmResolver-Version nutzen.
LINK: https://github.com/Washi1337/AsmResolver