Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
frida-wshook — Skript-Analysewerkzeug basierend auf Frida.re | Kitploit
Tools/GitHubGitHub/oalabs/frida-wshook
Dynamische Analyse (Sandboxing)Scripting & AutomatisierungMalware-Analyse
GitHuboalabs/frida-wshook

frida-wshook

Skript-Analysewerkzeug basierend auf Frida.re

Repository anzeigen
13021vor 9 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

frida-wshook

frida-wshook ist ein Analyse- und Instrumentierungswerkzeug, das frida.re verwendet, um häufige Funktionen zu hooken, die oft von bösartigen Skriptdateien verwendet werden, die mit WScript/CScript ausgeführt werden.

Das Werkzeug fängt Windows-API-Funktionen ab und implementiert keine Funktionsstubs oder -proxys innerhalb der Zielskriptsprache. Dadurch kann es die Analyse verschiedener Skripttypen unterstützen, wie zum Beispiel:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Erste Unterstützung/Tests. - Unterstützt keine bestimmten Jobs)

Standardmäßig werden Skriptdateien mit cscript.exe ausgeführt und geben Folgendes aus:

  • COM ProjIds
  • DNS-Anfragen
  • Shell-Befehle
  • Netzwerkanfragen

Warnung!!! Stellen Sie sicher, dass Sie bösartige Skripte auf einem dedizierten Analysesystem ausführen. Ideal ist eine VM mit Snapshots, damit Sie zurücksetzen können, wenn ein Skript außer Kontrolle gerät und Sie das System zurücksetzen müssen.

Obwohl gängige Methoden gehookt wurden, bietet Windows zahlreiche APIs, die es Entwicklern ermöglichen, mit einem Netzwerk, Dateisystem zu interagieren und Befehle auszuführen. Daher ist es durchaus möglich, auf Skripte zu stoßen, die ungewöhnliche APIs für diese Funktionen nutzen.

Installation & Einrichtung

  • Installieren Sie Python 2.7
  • Installieren Sie die Frida-Python-Bindungen mit pip
root@kitploit:~
pip install frida
  • Klonen (oder herunterladen) Sie das frida-wshook-Repository.

Unterstützte Betriebssysteme

frida-wshook wurde unter Windows 10 und Windows 7 getestet und sollte in jeder Windows 7+-Umgebung funktionieren. Auf x64-Systemen wird CScript aus dem Verzeichnis C:\Windows\SysWow64 geladen.

Es könnte unter WindowsXP funktionieren, aber ich vermute, dass CScript dort die Legacy-API-Aufrufe verwendet und die Instrumentierung umgehen würde.

Verwendung

Das Skript unterstützt eine Reihe optionaler Befehlszeilenargumente, mit denen Sie steuern können, welche APIs der Skript-Host aufrufen kann.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py your friendly WSH Hooker

positional arguments:
  script              Path to target .js/.vbs file

optional arguments:
  -h, --help          show this help message and exit
  --debug             Output debug info
  --disable_dns       Disable DNS Requests
  --disable_com_init  Disable COM Object Id Lookup
  --enable_shell      Enable Shell Commands
  --disable_net       Disable Network Requests

Analysieren Sie ein Skript mit den Standardparametern:

root@kitploit:~
python wshook.py bad.js

Aktivieren Sie die ausführliche Fehlerbehebung:

root@kitploit:~
python wshook.py --debug bad.js

Aktivieren Sie Shell-Befehle (Ausführung):

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

Deaktivieren Sie WSASend:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

Überprüfen Sie, welche ProgIds das Skript verwendet:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

Gehookte Funktionen

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

Bekannte Probleme

  • Netzwerkantworten werden nicht erfasst
  • Das Deaktivieren der Objektsuche kann dazu führen, dass das Skript nur die erste ProgId ausgibt...Malware-QA kann mangelhaft sein.
  • WSF-Dateien mit einem bestimmten Job (Ziel) werden derzeit nicht unterstützt

TODO

  • Change GetAddrInfoExW to use .replace instead of .attach
  • Fügen Sie zusätzliche Tracing- und Hooks hinzu, um mehr APIs abzudecken
  • Betrachten Sie die Umgehung gängiger Anti-Analyse-Techniken in Skripten (Schlafbefehle usw.)
  • Aktualisieren und verbessern Sie das Hooking von Netzwerkanfragen (derzeit werden Anfragen erfasst, aber keine Antworten)

Feedback / Hilfe

Fragen, Kommentare oder Anregungen? Sie finden uns auf Twitter: @seanmw oder @herrcore

Tool herunterladen