
Extrae estáticamente y descifra shellcode ofuscado con AES-CBC/XOR de binarios PE envueltos con laZzzy mediante coincidencia de firmas y resolución de direcciones relativas a RIP, sin ejecución ni emulación.
Una herramienta de análisis estático para extraer shellcode cifrado de binarios PE empaquetados con laZzzy sin requerir ejecución dinámica, depuración ni emulación.
laZzzy Dump es una herramienta de análisis de malware que facilita el análisis mediante la extracción estática de shellcode de binarios compilados con laZzzy, un cargador de shellcode de código abierto que utiliza cifrado AES-CBC combinado con ofuscación XOR.
Durante investigaciones de respuesta a incidentes que involucran cadenas de malware de múltiples etapas, descifrar manualmente las cargas útiles de laZzzy es tedioso y consume mucho tiempo. Esta herramienta automatiza el proceso mediante:
laZzzy produce un ejecutable PE de Windows completo que incluye:
La función AESDecrypt compilada por laZzzy contiene una secuencia de instrucciones reconocible:
La herramienta escanea el binario en busca de este patrón y localiza la función sin requerir un desensamblador.
Una vez encontrada la función, la herramienta extrae los operandos de las instrucciones LEA y MOV y resuelve las direcciones relativas a RIP para recuperar:
El material extraído se descifra utilizando:
El resultado es el shellcode sin procesar listo para su posterior análisis.
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
La herramienta imprime:
<binary_path>_dumped[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
La herramienta ha sido validada contra múltiples muestras de laZzzy generadas de forma independiente con configuraciones de compilación y tipos de carga útil variables. El patrón de firma localiza con éxito la función AESDecrypt en estas muestras sin falsos positivos.
Esta herramienta se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El acceso no autorizado a sistemas informáticos es ilegal. Úsela solo en sistemas que posea o para los que tenga permiso explícito de realizar pruebas.