
Emula la ejecución de PE de Windows usando el motor Unicorn para el análisis de malware, desempaquetado de binarios empaquetados y descifrado de cadenas e importaciones de VMProtect.
Unicorn PE es un proyecto/framework de instrumentación basado en unicorn diseñado para emular la ejecución de código de archivos PE de Windows, especialmente aquellos empaquetados.
Volcar la imagen PE desde la memoria de emulación a un archivo, corregir la tabla de importaciones, descifrar cadenas de VMProtect, descifrar importaciones de VMProtect.
Soporte parcial para excepciones. (solo #DB y #BP)
Mostrar desensamblado para todas las instrucciones que se ejecutan.
Actualizar BlackBone a la última versión (2020.4.5).
Característica: x86 (prioridad baja) -- 0%
Visual Studio 2017 o 2019
Abrir unicorn_pe.sln con Visual Studio
Compilar el proyecto "unicorn_pe" como x64/Release o x64/Debug. (Sin soporte x86 por ahora)
unicorn_pe (nombre de archivo o ruta de archivo) [-k para emulación de controlador en modo kernel] [-disasm para mostrar desensamblado] [-dump para volcado binario] [-packed para binario empaquetado] [-boundcheck para verificación de límites de acceso a memoria, puede ralentizar la ejecución]
...por documentar





Este software se publica bajo la Licencia MIT, consulte LICENSE.
Se realizó una modificación de https://github.com/DarthTon/Blackbone para el mapeo manual de PE.
https://github.com/unicorn-engine/unicorn para la emulación.
https://github.com/aquynh/capstone para el desensamblado.