
Un framework d'analyse binaire
Sojobo est un émulateur pour le framework B2R2. Il a été créé pour faciliter l'analyse de fichiers potentiellement malveillants. Il est entièrement développé en .NET, vous n'avez donc pas besoin d'installer ou de compiler d'autres bibliothèques externes (le projet est autonome).
Avec Sojobo, vous pouvez :
ADVDeobfuscator est un outil basé sur le framework d'analyse binaire Sojobo qui analyse un binaire obfusqué avec ADBObfuscator et décode les chaînes identifiées.
Une version compilée est disponible pour les utilisateurs sponsorisés de la communauté. Si vous êtes un utilisateur sponsorisé, vous pouvez télécharger le binaire depuis : https://github.com/enkomio-sponsor/compiled_binaries
L'image ci-dessous montre une exécution d'ADVDeobfuscator sur le ransomware Conti.
L'image ci-dessous montre une exécution d'ADVDeobfuscator sur le Taurus Stealer (voir aussi Predator the thief).
J'ai écrit un article de blog sur la façon de désobfusquer les binaires Team 9.
Sojobo est destiné à être utilisé comme un framework pour créer des utilitaires d'analyse de programmes. Cependant, divers exemples d'utilitaires ont été créés pour montrer comment utiliser le framework de manière profitable.
Le projet est entièrement documenté en F# (cit.) :) Blague à part, je prévois d'écrire quelques articles de blog sur la façon d'utiliser Sojobo. Voici une liste des articles actuels :
Vous pouvez également lire la documentation de l'API.
Pour compiler Sojobo, vous devez avoir .NET Core installé ainsi que Visual Studio. Pour compiler, exécutez simplement build.bat.
Copyright (C) 2019 Antonio Parata - @s4tan
Sojobo est sous licence Creative Commons.