
Un framework de análisis binario
Sojobo es un emulador para el framework B2R2. Fue creado para facilitar el análisis de archivos potencialmente maliciosos. Está completamente desarrollado en .NET, por lo que no necesita instalar ni compilar ninguna otra biblioteca externa (el proyecto es autocontenido).
Con Sojobo puedes:
ADVDeobfuscator es una herramienta basada en el framework de análisis binario Sojobo que analiza un binario ofuscado con ADBObfuscator y descodifica las cadenas identificadas.
Una versión compilada está disponible para usuarios patrocinadores de la comunidad. Si eres un usuario patrocinador, puedes descargar el binario desde: https://github.com/enkomio-sponsor/compiled_binaries
La siguiente imagen muestra una ejecución de ADVDeobfuscator sobre el ransomware Conti.
La siguiente imagen muestra una ejecución de ADVDeobfuscator sobre el stealer Taurus (ver también Predator the thief).
Escribí una entrada de blog sobre cómo desofuscar los binarios de Team 9.
Sojobo está diseñado para ser utilizado como un framework para crear utilidades de análisis de programas. Sin embargo, se crearon varios ejemplos de utilidades para mostrar cómo usar el framework de manera provechosa.
El proyecto está completamente documentado en F# (cit.) :) Bromas aparte, planeo escribir algunas entradas de blog relacionadas con cómo usar Sojobo. A continuación, una lista de las entradas actuales:
También puedes leer la documentación de la API.
Para compilar Sojobo necesitas tener instalado .NET Core y Visual Studio. Para compilar, simplemente ejecuta build.bat.
Copyright (C) 2019 Antonio Parata - @s4tan
Sojobo está licenciado bajo la licencia Creative Commons.