Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DrSemu — DrSemu - Herramienta de detección y clasificación de malware en entorno aislado basada en comportamiento dinámico | Kitploit
Herramientas/GitHubGitHub/secrary/drsemu
Análisis Dinámico (Sandboxing)Ingeniería InversaAnálisis de MalwareAnálisis de Binarios
GitHubsecrary/drsemu

DrSemu

DrSemu - Herramienta de detección y clasificación de malware en entorno aislado basada en comportamiento dinámico

Ver Repositorio
27962hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Dr.Semu

Dr.Semu ejecuta ejecutables en un entorno aislado, monitorea el comportamiento de un proceso y, según las reglas de Dr.Semu creadas por ti o la comunidad, detecta si el proceso es malicioso o no.

drsemu_lua

[La herramienta está en etapa de desarrollo temprano]

whoami: @_qaz_qaz

Con Dr.Semu puedes crear reglas para detectar malware basándose en el comportamiento dinámico de un proceso.

Aislamiento mediante redirección

Todo ocurre desde el modo de usuario. El Sistema de Archivos Proyectados de Windows (ProjFS) se utiliza para proporcionar un sistema de archivos virtual. Para la redirección del Registro, clona todos los hives del Registro en una nueva ubicación y redirige todos los accesos al Registro.

Consulta el código fuente para obtener más información sobre otras redirecciones (aislamiento de procesos/objetos, etc.).

Monitoreo

Dr.Semu utiliza DynamoRIO (Plataforma de Instrumentación Dinámica) para interceptar un hilo cuando está a punto de cruzar la línea usuario-kernel. Tiene el mismo efecto que hookear SSDT pero desde el modo de usuario y sin hookear nada.

En esta fase, Dr.Semu produce un archivo JSON que contiene información de la intercepción.

Detección

Después de terminar el proceso, según las reglas de Dr.Semu recibimos si el ejecutable es detectado como malware o no.

Reglas/Detectores de Dr.Semu

Reglas de Dr.Semu

Están escritas en Python o LUA (ubicadas bajo dr_rules) y utilizan información dinámica de la intercepción e información estática de la muestra. Es trivial agregar soporte para otros lenguajes.

drsemu_rule_python

Ejemplo (Python): https://gist.github.com/secrary/ac89321b8a7bde998a6e3139be49eb72

Ejemplo (Lua): https://gist.github.com/secrary/e16daf698d466136229dc417d7dbcfa3

Uso

  • Usa PowerShell para habilitar ProjFS en una ventana elevada de PowerShell:

Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart

  • Descarga y extrae un archivo zip de la página de versiones

  • Descarga DynamoRIO y extráelo en la carpeta DrSemu y renómbralo a dynamorio

  • Instala Python 3 x64

DrSemu.exe --target file_path

DrSemu.exe --target files_directory

DEMO

DrSemu DEMO

BUILD

  • Usa PowerShell para habilitar ProjFS en una ventana elevada de PowerShell:

Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart

powershell

  • Instala Python 3 x64

  • Descarga DynamoRIO y extráelo en la carpeta bin y renómbralo a dynamorio

  • Construye la biblioteca pe-parser-library.lib:

    • Genera el proyecto de VS desde DrSemu\shared_libs\pe_parse usando cmake-gui
    • Construye la biblioteca de 32 bits en build (\shared_libs\pe_parse\build\pe-parser-library\Release\) y la de 64 bits en build64
    • Cambia la opción de biblioteca en tiempo de ejecución a Multi-threaded (/MT)
  • Establece LauncherCLI como Proyecto de Inicio

TODO

  • Resolver problemas relacionados con el aislamiento
  • Mejorar la sincronización
  • Actualizar la descripción, agregar más detalles
  • Crear una GUI para la herramienta

Limitaciones

  • Versión mínima de Windows compatible: Windows 10, versión 1809 (debido a Windows Projected File System)
  • Versión máxima de Windows compatible: Windows 10, versión 1809 (DynamoRIO es compatible con versiones de Windows 10 hasta 1809)
Descargar herramienta