
Colección de algunas herramientas fáciles de usar - en powershell.
Utiliza SharpZipLiB en .NET, cargado en tiempo de ejecución (sin archivo en disco) - ref. https://github.com/icsharpcode/SharpZipLib
Se puede usar con contraseña (zip, unzip)
Se admiten ambos métodos de cifrado AES y ZipCrypto.
Al comprimir/descomprimir - no se crea ningún archivo en temp - todo se ejecuta en memoria.
Escrito en PowerShell y compilado a exe con GUI.
Utiliza openmcdf .net dll para trabajar con archivos ole - ref. https://github.com/ironfede/openmcdf
Este tipo de archivos tienen extensión .bup y de hecho son en realidad un tipo de archivo ole.
El archivo BUP contiene dos flujos: Details y File_0. Details es el informe del antivirus de McAfee, y File_0 es el archivo en cuarentena. Ten en cuenta que los archivos en cuarentena pueden contener más de un archivo en cuarentena.
Los flujos están codificados con XOR. La clave es 0x6A.
Ejecuta el script e introduce la carpeta de origen con reglas yara. En la ruta donde se ejecuta el script se crea un nuevo archivo "merged.yar".
Compara dos carpetas - muestra las diferencias - DISCREPANCIA DE HASH.
Hay situaciones durante el análisis de malware en las que resulta bastante útil tener el ASLR del sistema deshabilitado. Por ejemplo, necesitas que todas las DLL se carguen de acuerdo con la imagebase en el encabezado opcional. En tal situación, para que los módulos se carguen en el espacio de proceso cada vez en su imagebase, el ASLR del sistema tiene que estar deshabilitado. Otra ventaja de tener el ASLR del sistema deshabilitado es que la configuración de ASLR del módulo principal (tu muestra) (encabezado opcional --> Características de DLL --> DLL puede moverse) también se ignorará (deshabilitada), por lo que no tienes que parchearla. Versión de PowerShell > 4.0
Esta herramienta es un módulo simple de PowerShell que puede encontrar archivos con el flujo de datos alternativo "zone.identifier".
Analizará el ADS y mostrará toda la información relacionada y algo de información sobre los archivos en GridView.
Opciones posibles:
-recurse (Buscar archivos recursivamente)
-path (Ruta de inicio para buscar archivos)
-Export2CVS (Exportar tabla a CSV en el directorio actual)
Ejemplo:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
Requisitos:
Sistema operativo Windows
PowerShell Core o Windows PowerShell
Sencillo one-liner para obtener NAME, FOLDER_PATH y CSIDL.
Invoke-DetectItEasy es un módulo de PowerShell y un envoltorio para la excelente herramienta llamada Detect-It-Easy. Es muy útil para la caza de amenazas y el análisis forense.
LINK: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports es una herramienta (módulo de PowerShell) capaz de realizar la detección automática del uso de P/Invoke, P/Invoke dinámico y D/Invoke en ensamblados. Muestra todas las ubicaciones desde donde se hace referencia a ellos y exporta todo a DnSpy_Bookmarks.xml
LINK: https://github.com/Dump-GUY/Get-PDInvokeImports
Ejemplo de snippet simple de cómo añadir una dll nativa al IAT de un ensamblado .NET para que, al ejecutarse, se invoque DllMain.
Usando AsmResolver y PWSH 7.2+ (NET6.0), puedes usarlo desde una versión diferente de PWSH pero usa el AsmResolver apropiado
LINK: https://github.com/Washi1337/AsmResolver