Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
LazZzy_Dump — Extrae estáticamente y descifra shellcode ofuscado con AES-CBC/XOR de binarios PE envueltos con laZzzy mediante coincidencia de firmas y resolución de direcciones relativas a RIP, sin ejecución ni emulación. | Kitploit
Herramientas/GitHubGitHub/trustedsec/lazzzy_dump
Análisis EstáticoHerramientas de Cifrado/DescifradoAnálisis de CódigoIngeniería InversaShellcodeAnálisis de MalwareForensia DigitalAnálisis de BinariosRespuesta a Incidentes
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

Extrae estáticamente y descifra shellcode ofuscado con AES-CBC/XOR de binarios PE envueltos con laZzzy mediante coincidencia de firmas y resolución de direcciones relativas a RIP, sin ejecución ni emulación.

13hace 23 díasAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

laZzzy Dump

Una herramienta de análisis estático para extraer shellcode cifrado de binarios PE empaquetados con laZzzy sin requerir ejecución dinámica, depuración ni emulación.

Descripción general

laZzzy Dump es una herramienta de análisis de malware que facilita el análisis mediante la extracción estática de shellcode de binarios compilados con laZzzy, un cargador de shellcode de código abierto que utiliza cifrado AES-CBC combinado con ofuscación XOR.

Durante investigaciones de respuesta a incidentes que involucran cadenas de malware de múltiples etapas, descifrar manualmente las cargas útiles de laZzzy es tedioso y consume mucho tiempo. Esta herramienta automatiza el proceso mediante:

  1. Localización de la rutina de descifrado mediante coincidencia de firmas de patrones de bytes
  2. Extracción del material criptográfico (clave AES, IV, texto cifrado) utilizando resolución de direcciones relativas a RIP
  3. Descifrado sin conexión utilizando AES-CBC estándar seguido de desofuscación XOR

Cómo funciona

laZzzy produce un ejecutable PE de Windows completo que incluye:

  • Una carga útil de shellcode cifrada con AES-CBC
  • Una rutina de descifrado AES con una firma compilada distintiva
  • Direccionamiento relativo a RIP para localizar el material de clave y el texto cifrado en memoria

Coincidencia de firmas

La función AESDecrypt compilada por laZzzy contiene una secuencia de instrucciones reconocible:

  • Inicialización de AES
  • Carga de RCX para la configuración del contexto
  • Carga de RDX para la clave XOR
  • Carga de R8D para el tamaño de la carga útil
  • Llamada de descifrado
  • Posprocesamiento XOR
  • Desmontaje de la pila y retorno

La herramienta escanea el binario en busca de este patrón y localiza la función sin requerir un desensamblador.

Resolución de direcciones

Una vez encontrada la función, la herramienta extrae los operandos de las instrucciones LEA y MOV y resuelve las direcciones relativas a RIP para recuperar:

  • Clave: Los datos de la clave AES (típicamente 16 o 32 bytes)
  • IV: El vector de inicialización (16 bytes para AES-CBC)
  • Clave XOR: Capa adicional de ofuscación XOR (16 bytes)
  • Texto cifrado: El shellcode cifrado y su longitud

Descifrado

El material extraído se descifra utilizando:

  1. Descifrado AES-CBC con la clave y el IV recuperados
  2. Desofuscación XOR utilizando la clave XOR (XOR rotativo de 16 bytes)

El resultado es el shellcode sin procesar listo para su posterior análisis.

Instalación

Dependencias

pip install pefile pycryptodome
  • pefile: Análisis de binarios PE
  • pycryptodome: Descifrado AES-CBC

Uso

./laZzzy_dump.py -n <path_to_lazzy_binary>

Ejemplo

./laZzzy_dump.py -n malware.exe

Salida

La herramienta imprime:

  • Desplazamiento de archivo y dirección virtual de la función AESDecrypt descubierta
  • Clave AES (formato hexdump con desplazamientos)
  • Vector de inicialización (formato hexdump)
  • Clave XOR (formato hexdump)
  • Shellcode extraído a <binary_path>_dumped

Ejemplo de salida

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

Limitaciones

  • Específica de laZzzy: Solo extrae de binarios PE compilados con laZzzy
  • Dependiente de firmas: Cambios en la compilación u ofuscación de laZzzy pueden romper la coincidencia de patrones
  • Solo análisis estático: No requiere ejecución, pero no puede manejar secuencias de instrucciones ofuscadas o variantes
  • Solo x86-64: La firma de patrón de bytes asume código compilado para x86-64

Validación

La herramienta ha sido validada contra múltiples muestras de laZzzy generadas de forma independiente con configuraciones de compilación y tipos de carga útil variables. El patrón de firma localiza con éxito la función AESDecrypt en estas muestras sin falsos positivos.

Herramientas relacionadas

  • laZzzy - El cargador de shellcode que se está analizando
  • Ghidra - Framework de ingeniería inversa (utilizado para validación)

Referencias

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

Descargo de responsabilidad

Esta herramienta se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El acceso no autorizado a sistemas informáticos es ilegal. Úsela solo en sistemas que posea o para los que tenga permiso explícito de realizar pruebas.

Descargar herramienta