
FLARE Obfuscated String Solver - Automatisch verschleierte Zeichenketten aus Malware extrahieren.
FLOSS unterstützt die Konvertierung seiner Ausgabe in Skripte für verschiedene Tools. Bitte sehen Sie sich die Render-Skripte in diesem Verzeichnis an.
Zusätzlich gibt es ein weiteres Plugin für IDA, das es FLOSS ermöglicht, automatisch obfuskierte Zeichenfolgen zu extrahieren und auf das aktuell geladene Modul in IDA anzuwenden. idaplugin.py ist ein IDAPython-Skript, das Sie direkt in IDA Pro ausführen können (Datei - Skriptdatei... [ALT + F7]).
Diese Skripte können aus dem FLOSS-GitHub-Repository zusammen mit dem Quellcode heruntergeladen werden, der für die Ausführung der Skripte erforderlich ist. Informationen zur Installation von FLOSS aus dem Quellcode finden Sie in der Dokumentation hier.
-j oder --json auf der gewünschten ausführbaren Datei aus, um ein JSON-Ergebnis auszugeben und es in eine JSON-Datei umzuleiten.$ floss -j suspicious.exe > floss_results.jsonFür Binary Ninja, IDA Pro, Ghidra oder Radare2:
Ghidra-Beispiel:
$ python render-ghidra-import-script.py floss_results.json > apply_floss.py
apply_floss.py mit dem gewünschten Tool aus.Für x64dbg:
Leiten Sie die Ausgabe statt in eine Python-Datei in eine .json-Datei um.
$ python render-x64dbg-database.py floss-results.json > database.json
Öffnen Sie die JSON-Datei database.json in x64dbg.