
Ein Binäranalyse-Framework
Sojobo ist ein Emulator für das B2R2-Framework. Es wurde entwickelt, um die Analyse potenziell schädlicher Dateien zu erleichtern. Es ist vollständig in .NET entwickelt, sodass Sie keine externen Bibliotheken installieren oder kompilieren müssen (das Projekt ist in sich geschlossen).
Mit Sojobo können Sie:
ADVDeobfuscator ist ein Werkzeug, das auf dem Sojobo-Binäranalyse-Framework basiert und eine mit ADBObfuscator obfuskierte Binärdatei analysiert und die identifizierten Strings dekodiert.
Eine kompilierte Version ist für von der Community gesponserte Benutzer verfügbar. Wenn Sie ein gesponserter Benutzer sind, können Sie die Binärdatei herunterladen von: https://github.com/enkomio-sponsor/compiled_binaries
Das folgende Bild zeigt eine Ausführung von ADVDeobfuscator auf der Conti Ransomware.
Das folgende Bild zeigt eine Ausführung von ADVDeobfuscator auf dem Taurus Stealer (siehe auch Predator the thief).
Ich habe einen Blogbeitrag darüber geschrieben, wie man die Team-9-Binärdateien deobfuskiert.
Sojobo soll als Framework zur Erstellung von Programmanalysetools verwendet werden. Es wurden jedoch verschiedene Beispielwerkzeuge erstellt, um zu zeigen, wie das Framework gewinnbringend eingesetzt werden kann.
Das Projekt ist vollständig in F# dokumentiert (cit.) :) Spaß beiseite, ich plane, einige Blogbeiträge zur Verwendung von Sojobo zu schreiben. Unten eine Liste der aktuellen Beiträge:
Sie können auch die API-Dokumentation lesen.
Um Sojobo zu kompilieren, benötigen Sie .NET Core und Visual Studio. Zum Kompilieren führen Sie einfach build.bat aus.
Copyright (C) 2019 Antonio Parata - @s4tan
Sojobo ist unter der Creative Commons-Lizenz lizenziert.