
Intel Pin-basierter Tracer für API-Aufrufe, Syscalls und Anweisungen mit Anti-Debug-Umgehung, verwendet für Malware-Analyse und Reverse Engineering von gepackten Binärdateien.
Ein Pin-Tool zum Verfolgen von:
Umgeht einige der bekannten Anti-Debug- und Anti-VM-Techniken
Erzeugt einen Bericht im .tag-Format (der in andere Analysewerkzeuge geladen werden kann):
RVA;getracedes Ereignis
z. B.
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
Es wurde mit Intel Pin 4.2 getestet.
Du kannst es unter Windows oder unter Linux bauen. Ausführliche Beschreibungen findest du hier.
Wenn du Probleme beim Bauen des Projekts unter Windows hast, kannst du die Test-Builds vom AppVeyor-Server verwenden. Wähle die Plattform und dann „Artifacts“. Überprüfe die „Console“-Ausgabe, um zu sehen, welche Version von Pin benötigt wird. Folge dann den Installationsanweisungen.
📖 Details zur Verwendung findest du im Wiki des Projekts.
Zur automatischen Generierung der params.txt für das Tracing von API-Argumenten probiere IAT-Tracer von YoavLevi
install32_64 findest du ein Dienstprogramm, das prüft, ob der Kernel-Debugger deaktiviert ist (kdb_check.exe, Quelle), und das von den .bat-Skripten von Tiny Tracer verwendet wird. Dieses Dienstprogramm wird manchmal von Windows Defender als Malware erkannt (ein bekanntes falsches Positiv). Falls dieses Problem auftritt, musst du möglicherweise das Installationsverzeichnis von Windows Defender-Scans ausschließen.🤔 Fragen? Ideen? Tritt den Diskussionen bei!