Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
frida-extract — Frida.re-basiertes RunPE- (und MapViewOfSection-) Extraktionswerkzeug | Kitploit
Tools/GitHubGitHub/oalabs/frida-extract
Dynamische Analyse (Sandboxing)Reverse EngineeringForensikMalware-AnalyseBinäranalyseLernen & Bildung
GitHuboalabs/frida-extract

frida-extract

Frida.re-basiertes RunPE- (und MapViewOfSection-) Extraktionswerkzeug

Repository anzeigen
114272vor 9 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FridaExtract

FridaExtract ist ein auf Frida.re basierendes RunPE Extraktionswerkzeug. RunPE-Injektion ist eine gängige Technik, die von Malware verwendet wird, um Code in einem anderen Prozess zu verstecken. Sie ist auch die letzte Stufe vieler Packer : )

HINWEIS: Frida unterstützt jetzt auch die Extraktion injizierter PE-Dateien mit der "MapViewOfSection"-Technik, die am besten hier beschrieben wird.

Mit FridaExtract können Sie automatisch eine PE-Datei extrahieren und rekonstruieren, die mit der RunPE-Methode injiziert wurde ... und diese Packer umgehen!

Why Frida?

Es gibt viele großartige Tools, die bereits RunPE-injizierten Code extrahieren. FridaExtract ist nicht besser als diese. Aber es ist einfacher zu installieren, einfacher zu bauen (lol), einfacher auszuführen und einfacher zu hacken. Keine Compiler, keine Build-Umgebungen, nur ein einfaches "pip install" und schon kann es losgehen.

Der Code ist speziell kommentiert und organisiert, um als Vorlage für Ihre eigenen Frida-Projekte zu dienen. Dies ist eher ein Proof-of-Concept, der zeigt, wie man Hooks in einer Windows-Umgebung einrichtet. Bitte kopieren-einfügen-hacken Sie dies nach Belieben!

Getting Started

Warnung: FridaExtract funktioniert nur unter Windows 32bit. Es gibt derzeit einige mysteriöse Fehler mit wow64, daher empfehlen wir, bei Windows7 32bit oder Windows Server 2008 32bit zu bleiben.

  • Starten Sie zuerst eine VM (siehe Warnung oben), wenn Sie Malware entpacken werden.
  • Installieren Sie Python 2.7
  • Denken Sie daran, ; )
Ihre Python- und pip-Pfade zu setzen
  • Installieren Sie Frida, indem Sie pip install frida in der Eingabeaufforderung eingeben
  • Klonen Sie dieses Repository und Sie sind bereit zum Extrahieren!
  • Extracting PE Files

    FridaExtract kann nur RunPE-injizierte PE-Dateien extrahieren, daher ist es recht eingeschränkt. Wenn Sie eine VM verwenden, die einfach zu snapshot-run-revert ist, können Sie FridaExtract blind auf jedes Malware-Beispiel anwenden und sehen, was herauskommt, aber wir empfehlen es nicht. Stattdessen ist FridaExtract eine gute Ergänzung zu einer Sandbox (wir <3 malwr). Führen Sie das Beispiel zuerst in einer Sandbox aus und notieren Sie die API-Aufrufe.

    Für die RunPE-Technik: Wenn Sie die folgenden API-Aufrufe sehen, könnte FridaExtract das richtige Werkzeug für Sie sein:

    • CreateProcess
    • WriteVirtualMemory (an remote Prozess)
    • ResumeThread (in remote Prozess)

    Für die MapViewOfSection-Technik: Wenn Sie die folgenden API-Aufrufe sehen, könnte FridaExtract das richtige Werkzeug für Sie sein:

    • CreateProcess
    • NtCreateSection
    • NtUnmapViewOfSection (remote Prozess)
    • NtMapViewOfSection (remote Prozess)

    Examples

    Standardmäßig versucht FridaExtract, die injizierte PE-Datei automatisch zu extrahieren, zu rekonstruieren und in eine Datei namens dump.bin zu speichern.

    root@kitploit:~
    python FridaExtract.py bad.exe
    

    Dump To File

    Eine Ausgabedatei kann mit dem Befehl --out_file angegeben werden.

    root@kitploit:~
    python FridaExtract.py bad.exe --out_file extracted.exe
    

    Pass Arguments

    Wenn die gepackte PE-Datei, die Sie extrahieren möchten, Argumente benötigt, können Sie diese mit dem Befehl --args übergeben. Mehrere Argumente können als kommagetrennte Liste übergeben werden.

    root@kitploit:~
    python FridaExtract.py bad.exe --args password
    

    Dump Raw

    FridaExtract wird automatisch versuchen, den ausgelagerten Speicher in eine PE-Datei zu rekonstruieren. Wenn dies nicht funktioniert und Sie nur einen Rohdump des gesamten in den Unterprozess geschriebenen Speichers möchten, können Sie den Befehl --raw verwenden. Anstatt die rekonstruierte PE in die Ausgabedatei zu schreiben, werden die rohen Speichersegmente in der Reihenfolge ihrer Adressen geschrieben.

    root@kitploit:~
    python FridaExtract.py bad.exe --raw
    

    Verbose

    FridaExtract verwendet Hooks auf den folgenden APIs, um die injizierte PE-Datei zu extrahieren:

    • ExitProcess
    • NtWriteVirtualMemory
    • NtCreateThread
    • NtResumeThread
    • NtDelayExecution
    • CreateProcessInternalW
    • NtMapViewOfSection
    • NtUnmapViewOfSection
    • NtCreateSection

    Um diese APIs zu verfolgen und die Ergebnisse auszugeben, verwenden Sie den Befehl -v oder --verbose.

    root@kitploit:~
    python FridaExtract.py bad.exe --verbose
    

    Caveats

    Frida verwendet Userland-Hooks, die leicht umgangen werden können. Wenn Sie ein robusteres DBI-Tool benötigen, probieren Sie PIN! Ein großartiges Beispiel für die Verwendung von PIN zur Extraktion von RunPE finden Sie hier.

    Frida injiziert eine JavaScript-Laufzeitumgebung in den zu analysierenden Prozess, es ist nicht versteckt. Für einen guten Überblick darüber, wie Frida von Malware erkannt werden kann, schauen Sie hier.

    Acknowledgments

    • Großer Dank an @oleavr für die Hilfe bei meinen endlosen Fragen zu Frida
    • Hut ab vor @skier_t für sein großartiges PE-Rekonstruktionsskript und vieles mehr!

    Feedback / Help

    • Bei Fragen, Kommentaren oder Wünschen kontaktieren Sie uns auf Twitter: @herrcore oder @seanmw
    • Bei allem Frida-Spezifischen finden Sie uns im IRC: #frida at irc.freenode.net
    • Pull-Requests sind willkommen!
    Tool herunterladen