
Emulador de hardware x86 en Rust puro y simulador de procesos de Windows para análisis de malware, emulación de shellcode y desempaquetado de payloads. Soporta ejecutables PE de 32/64 bits, Metasploit, Cobalt Strike y familias de malware complejas.
Es un emulador de hardware + simulador de procesos del SO implementado en rust puro.
Este enfoque es muy conveniente para el análisis de malware y otras cosas (PE, shellcode, etc.)
El SO es principalmente windows, emula un proceso de windows, con soporte muy básico para linux.
El hardware es x86 32/64bits, es rápido y fiable.

El proyecto fue renombrado de scemu a mwemu.
r2con2025 usando radare2 desde mwemu para hacer análisis estático y visualización dentro de un momento de emulación.
📦 seguridad de rust, bueno para emular malware.
⚡ emulación muy rápida
impulsado por la increíble librería desensambladora iced-x86 de rust.
herramienta de línea de comandos, librería rust y librería python.
detector de iteraciones.
seguimiento de memoria y registros.
coloreado.
detenerse en un momento específico y explorar el estado o modificarlo.
339 instrucciones de CPU implementadas.
260 winapi de 32bits implementadas de 15 dlls.
204 winapi de 64bits implementadas de 10 dlls.
todas las llamadas al sistema de linux.
cadenas SEH.
manejador de excepciones vectorizadas.
estructuras PEB, TEB.
enlazado dinámico.
enlace de IAT.
carga retardada.
asignador de memoria.
reaccionar con int3.
cpuid no depurado.
emulación de shellcode de 32bits y 64bits.
emulación de ejecutables pe32 y pe64.
emulación completa con payloads conocidos:
emulación parcial con funciones complejas de malware:
Durante la emulación puedes ver el número de instrucciones de cpu emuladas, ese es un ID único para un momento de emulación.
Con el flag -c detienes la emulación en un momento específico e inspeccionas qué está pasando con la consola.
MWEMU emulator for malware 0.7.11
@sha0coder
USAGE:
mwemu [FLAGS] [OPTIONS]
FLAGS:
-6, --64bits enable 64bits architecture emulation
--banzai skip unimplemented instructions, and keep up emulating what can be emulated
--flags trace the flags hex value in every instruction.
-F, --fpu trace the fpu states.
-h, --handle handle Ctrl+C to spawn console
--help Prints help information
-l, --loops show loop interations, it is slow.
-m, --memory trace all the memory accesses read and write.
-n, --nocolors print without colors for redirectin to a file >out
-r, --regs print the register values in every step.
-p, --stack_trace trace stack on push/pop
-t, --test test mode
--version Prints version information
-v, --verbose -vv for view the assembly, -v only messages, without verbose only see the api calls and goes
faster