
Trazador basado en Intel Pin para llamadas API, syscalls e instrucciones con evasión anti-depuración, utilizado para el análisis de malware y la ingeniería inversa de binarios empaquetados.
Una herramienta Pin para rastrear:
Evita algunas de las técnicas conocidas de antidebug y anti-VM
Genera un informe en formato .tag (que puede ser cargado en otras herramientas de análisis):
RVA;traced event
es decir,
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
Ha sido probado con Intel Pin 4.2.
Puedes compilarlo en Windows o en Linux. Descripciones detalladas disponibles aquí.
Si tienes algún problema al compilar el proyecto en Windows, puedes usar las compilaciones de prueba del servidor AppVeyor. Selecciona la plataforma y luego 'Artifacts'. Revisa la salida de 'Console' para ver qué versión de Pin se requiere para usarlas. Luego, sigue las instrucciones de instalación.
📖 Encontrarás detalles sobre el uso en la Wiki del proyecto.
Para la generación automática de params.txt para el rastreo de argumentos de API, prueba IAT-Tracer de YoavLevi
install32_64 puedes encontrar una utilidad que verifica si el depurador del kernel está deshabilitado (kdb_check.exe, código fuente), y es utilizada por los scripts .bat de Tiny Tracer. Esta utilidad a veces es marcada como malware por Windows Defender (es un falso positivo conocido). Si te encuentras con este problema, es posible que necesites excluir el directorio de instalación de los análisis de Windows Defender.🤔 ¿Preguntas? ¿Ideas? ¡Únete a Discussions!