
Collection de quelques outils faciles à utiliser - en PowerShell.
Utilise SharpZipLiB dans .NET, chargé à l'exécution (aucun fichier sur le disque) - réf. https://github.com/icsharpcode/SharpZipLib
Peut être utilisé avec mot de passe (zip, dézip)
Les deux méthodes de chiffrement AES et ZipCrypto sont prises en charge.
Lors du zippage/dézippage - aucun fichier temporaire n'est créé - tout s'exécute en mémoire.
Écrit en PowerShell et compilé en exe avec interface graphique.
Utilise la dll .NET openmcdf pour travailler avec les fichiers ole - réf. https://github.com/ironfede/openmcdf
Ce type de fichiers porte l'extension .bup et ce sont en réalité des fichiers de type ole.
Un fichier BUP contient deux flux : Details et File_0. Details est le rapport de l'antivirus McAfee, et File_0 est le fichier mis en quarantaine. Remarque : les fichiers mis en quarantaine peuvent contenir plus d'un fichier.
Les flux sont encodés par XOR. La clé est 0x6A.
Exécutez le script et indiquez le dossier source contenant les règles yara. Dans le chemin où le script s'exécute, un nouveau fichier "merged.yar" est créé.
Compare deux dossiers - affiche les différences - HASH MISMATCH.
Il existe des situations lors de l'analyse de malwares où il est très utile de désactiver l'ASLR SYSTEM. Par exemple, vous avez besoin que toutes les dll soient chargées conformément à l'imagebase dans l'en-tête optionnel. Dans une telle situation, pour que les modules soient chargés dans l'espace de processus à chaque fois sur leur imagebase, l'ASLR système doit être désactivé. Un autre avantage de la désactivation de l'ASLR SYSTEM est que les paramètres ASLR du module principal (votre échantillon) (En-tête optionnel --> Caractéristiques de la dll --> La dll peut être déplacée) seront également ignorés (désactivés), vous n'avez donc pas à le patcher. Version PS > 4.0
Cet outil est un simple module PS capable de trouver les fichiers avec le flux de données alternatif "zone.identifier".
Il analyse l'ADS et affiche toutes les informations associées ainsi que quelques informations sur les fichiers dans GridView.
Options possibles :
-recurse (Rechercher les fichiers de manière récursive)
-path (Chemin de départ pour rechercher les fichiers)
-Export2CVS (Exporter le tableau en CSV dans le répertoire courant)
Exemple :
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
Configuration requise :
Système d'exploitation Windows
PowerShell Core ou Windows PowerShell
Simple one-liner pour obtenir NOM, CHEMIN_DU_DOSSIER et CSIDL.
Invoke-DetectItEasy est un module PowerShell et un wrapper pour l'excellent outil appelé Detect-It-Easy. Il est très utile pour la Threat Hunting et le Forensique.
LIEN : https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports est un outil (module PowerShell) capable d'effectuer la détection automatique de l'utilisation de P/Invoke, Dynamic P/Invoke et D/Invoke dans un assembly. Il affiche tous les emplacements à partir desquels ils sont référencés et exporte le tout vers DnSpy_Bookmarks.xml
LIEN : https://github.com/Dump-GUY/Get-PDInvokeImports
Exemple de snippet simple montrant comment ajouter une dll native à l'IAT d'un assembly .NET afin que DllMain soit invoqué lors de l'exécution.
Utilise AsmResolver et PWSH 7.2+ (NET6.0). Vous pouvez utiliser une version différente de PWSH, mais utilisez l'AsmResolver approprié.
LIEN : https://github.com/Washi1337/AsmResolver