Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/oalabs/frida-wshook
Análisis Dinámico (Sandboxing)Scripting y AutomatizaciónAnálisis de Malware
GitHuboalabs/frida-wshook

frida-wshook

Herramienta de análisis de scripts basada en Frida.re

Ver Repositorio
13021hace 9 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

frida-wshook

frida-wshook es una herramienta de análisis e instrumentación que utiliza frida.re para hookear funciones comunes a menudo utilizadas por archivos de script maliciosos que se ejecutan mediante WScript/CScript.

La herramienta intercepta funciones de la API de Windows y no implementa stubs o proxies de funciones dentro del lenguaje de scripting objetivo. Esto permite soportar el análisis de algunos tipos de script diferentes, como:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Soporte/pruebas iniciales. - No soporta trabajos específicos)

Por defecto, los archivos de script se ejecutan con cscript.exe y mostrarán:

  • ProgIds COM
  • Solicitudes DNS
  • Comandos de shell
  • Solicitudes de red

¡Advertencia!!! Asegúrate de ejecutar cualquier script malicioso en un sistema de análisis dedicado. Idealmente, una máquina virtual con instantáneas para poder revertir si un script se escapa de control y necesitas restablecer el sistema.

Aunque se han hookeado métodos comunes, Windows proporciona numerosas API que permiten a los desarrolladores interactuar con la red, el sistema de archivos y ejecutar comandos. Por lo tanto, es totalmente posible encontrar scripts que utilicen API poco comunes para estas funciones.

Instalación y configuración

  • Instala Python 2.7
  • Instala los bindings de Python de Frida usando pip
root@kitploit:~
pip install frida
  • Clona (o descarga) el repositorio de frida-wshook.

Sistemas operativos compatibles

frida-wshook ha sido probado en Windows 10 y Windows 7 y debería funcionar en cualquier entorno Windows 7+. En sistemas x64, CScript se carga desde el directorio C:\Windows\SysWow64.

Puede que funcione en WindowsXP, pero sospecho que CScript podría usar llamadas a la API heredadas y eludir la instrumentación.

Uso

El script admite varios argumentos opcionales de línea de comandos que permiten controlar qué API puede llamar el host de scripting.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py tu amigable WSH Hooker

positional arguments:
  script              Ruta al archivo .js/.vbs objetivo

optional arguments:
  -h, --help          mostrar este mensaje de ayuda y salir
  --debug             Mostrar información de depuración
  --disable_dns       Deshabilitar solicitudes DNS
  --disable_com_init  Deshabilitar búsqueda de ID de objeto COM
  --enable_shell      Habilitar comandos de shell
  --disable_net       Deshabilitar solicitudes de red

Analizar un script con los parámetros predeterminados:

root@kitploit:~
python wshook.py bad.js

Habilitar depuración detallada:

root@kitploit:~
python wshook.py --debug bad.js

Habilitar comandos de shell (ejecución):

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

Deshabilitar WSASend:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

Verificar qué ProgIds utiliza el script:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

Funciones hookeadas

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

Problemas conocidos

  • Las respuestas de red no se capturan
  • Deshabilitar la búsqueda de objetos puede hacer que el script solo muestre el primer ProgId... El aseguramiento de la calidad del malware puede ser deficiente.
  • Los archivos WSF con un trabajo específico como objetivo actualmente no son compatibles

Tareas pendientes

  • Cambiar GetAddrInfoExW para usar .replace en lugar de .attach
  • Agregar más trazado y hooks para cubrir más API
  • Evaluar la evasión de técnicas comunes de anti-análisis encontradas en scripts (sleeps, etc.)
  • Actualizar y mejorar el hooking de solicitudes de red (es decir, actualmente captura solicitudes, pero no respuestas)

Comentarios / Ayuda

Cualquier pregunta, comentario o solicitud, puedes encontrarnos en Twitter: @seanmw o @herrcore

Descargar herramienta