
Plugin de WinDbg para análisis dinámico automatizado de malware y extracción de IOCs. Se ejecuta dentro del depurador para recopilar indicadores predefinidos y los escribe en disco para respuesta a incidentes y contención.
Módulo de depuración para Automatización de Análisis de Malware
Para una publicación paso a paso sobre cómo usar Lupo, con imágenes e instrucciones, consulta esta publicación: https://medium.com/@vishal_thakur/lupo-malware-ioc-extractor-cc86ae76b85d
Trabajando en incidentes de seguridad que involucran malware, nos encontramos en situaciones regulares donde sentimos la necesidad de automatizar partes del proceso de análisis, ya que el análisis manual completo no siempre es posible para cada caso debido a muchos factores (tiempo, habilidades, escala, etc.).
Escribí Lupo principalmente para automatizar y acelerar el proceso tanto como sea posible. Lupo es una herramienta de análisis dinámico que puede usarse como módulo con el depurador. La primera versión funciona con el depurador popular de Windows — WinDbg. Lanzaré versiones para otros depuradores en el futuro.
La forma en que funciona la herramienta es bastante directa. Cargas Lupo en el depurador y luego lo ejecutas. Recorre el malware, recolecta IOC predefinidos y los escribe en un archivo de texto en el disco. Luego puedes usar esta información para contener y neutralizar campañas de malware o simplemente responder al incidente de seguridad en el que estás trabajando.

Daré algunos detalles más sobre la herramienta en sí, pero no demasiado sobre su funcionamiento interno, al menos no aquí. ¡Debemos tener en cuenta que los autores de malware son lo suficientemente inteligentes como para modificar rápidamente el código y crearnos problemas!
La herramienta está escrita en C++ y utiliza el marco de depuración de Windows para ejecutar el código. Puede usarse con WinDbg como un 'complemento' para ayudar a automatizar el proceso de análisis.
Si quieres saber más sobre la herramienta, no dudes en contactarme o comentar abajo.
Descarga todas las DLL de este repositorio. También necesitas todas las dependencias de VC++, la forma más fácil de hacerlo es instalar Visual Studio (la versión Community funciona) y seleccionar todos los componentes de C++.
Usar la herramienta es muy fácil. Funciona de esta manera:
Guarda la extensión Lupo en tu directorio de extensiones (por defecto: subdirectorio sdk\samples\exts del directorio de instalación). También puedes definir la ruta de extensiones usando el comando '.extpath[+] [Directorio[;…]]'.
Inicia el depurador
Adjunta el proceso a depurar (malware en este caso)
Carga Lupo usando el comando '.load'.
Ejecuta Lupo usando este comando: 'lupo.go'
Todos los resultados se mostrarán en la consola y también se escribirán en un nuevo archivo de texto en el disco. ¡La ruta y el nombre de este archivo de texto también se mostrarán en la consola! ¡Todo listo!
Opcionalmente, puedes usar los resultados de Lupo con esta otra herramienta que escribí — Ragno, para avanzar en tu investigación y respuesta agregando OSINT para una huella más amplia de la campaña con la que posiblemente estés tratando. Puedes leer sobre Ragno en otra publicación aquí: https://medium.com/@vishal_thakur/introducing-ragno-ioc-multiplier-9b75834353bb