
Emulador de shellcode escrito con Unicorn Framework con entorno de emulación de volcado de procesos
ShellcodeEmulator emula shellcode de Windows con la ayuda de volcados de memoria de procesos de windbg. Puede proporcionar shellcode para analizar con cualquier imagen de volcado de proceso de Windows. La herramienta emulará la mayor parte del código en modo usuario utilizando los bytes del shellcode y la imagen de volcado proporcionada.
Puede agregar sus propios manejadores de llamadas al sistema o cualquier manejador entre las llamadas API utilizadas por el shellcode y la capa del kernel. Esto puede proporcionar una vista completa de la pila de usuario. Le permitirá investigar shellcode que evita hooks de API laxos en niveles superiores de la pila de llamadas.
Instale WinDbg
Instale ShellcodeEmulator
pip install git+https://github.com/ohjeongwook/ShellcodeEmulator --upgrade
python -m pykdfix.fix_windbg_files
> python -m shellcode_emulator.run
Usage: run.py [options] args
Options:
-h, --help show this help message and exit
-b IMAGE_BASE, --image_base=IMAGE_BASE
Image base to load the shellcode inside process memory
-d DUMP_FILENAME, --dump_filename=DUMP_FILENAME
A process dump file from normal Windows process
-l LIST_FILENAME, --list_filename=LIST_FILENAME
A list filename generated by IDA (this can be used
instead of shellcode filename)
python -m shellcode_emulator.run wincalc.bin -d notepad.dmp