
Emuliert die Ausführung von Windows-PE-Dateien mithilfe der Unicorn-Engine für Malware-Analyse, das Entpacken gepackter Binärdateien sowie das Entschlüsseln von VMProtect-Strings und -Imports.
Unicorn PE ist ein auf unicorn basierendes Instrumentierungsprojekt/-framework, das entwickelt wurde, um die Codeausführung für Windows-PE-Dateien zu emulieren, insbesondere für gepackte.
PE-Image aus dem Emu-Speicher in eine Datei dumpen, Import-Tabelle reparieren, VMProtect-Strings entschlüsseln, VMProtect-Imports entschlüsseln.
Teilweise Unterstützung für Ausnahmen. (nur #DB und #BP)
Disassembly für alle ausgeführten Anweisungen anzeigen.
BlackBone auf die neueste Version aktualisieren (2020.4.5).
Funktion: x86 (niedrige Priorität) -- 0%
Visual Studio 2017 oder 2019
Öffnen Sie unicorn_pe.sln mit Visual Studio
Erstellen Sie das Projekt "unicorn_pe" als x64/Release oder x64/Debug. (Derzeit keine x86-Unterstützung)
unicorn_pe (Dateiname oder Dateipfad) [-k für Kernel-Mode-Treiberemulation] [-disasm zum Anzeigen der Disassembly] [-dump für Binärdump] [-packed für gepackte Binärdatei] [-boundcheck für Speicherzugriffs-Grenzprüfung, kann die Ausführung verlangsamen]
...wird noch dokumentiert





Diese Software wird unter der MIT-Lizenz veröffentlicht, siehe LICENSE.
Eine Modifikation von https://github.com/DarthTon/Blackbone wird für das manuelle PE-Mapping durchgeführt.
https://github.com/unicorn-engine/unicorn für die Emulation.
https://github.com/aquynh/capstone für die Disassembly.