
Désobfuscateur statique pour l’obfuscation basée sur les mutations de Themida, WinLicense et Code Virtualizer 3.x.
Un outil Python 3 pour désobfusquer statiquement les fonctions protégées par l'obfuscation par mutation de Themida, WinLicense et Code Virtualizer 3.x.
L'outil a été testé sur Themida jusqu'à la version 3.1.9. Il est également censé fonctionner sur WinLicense et Code Virtualizer.
Un plugin Binary Ninja est également disponible ici.
Vous pouvez installer le projet avec pip :
pip install themida-unmutate
Une version autonome PyInstaller est disponible pour Windows dans « Releases ».
Voici à quoi ressemble l'interface en ligne de commande :
$ themida-unmutate --help
usage: themida-unmutate [-h] -a ADDRESSES [ADDRESSES ...] -o OUTPUT [--no-trampoline] [--reassemble-in-place] [-v] protected_binary
Automatic deobfuscation tool for Themida's mutation-based protection
positional arguments:
protected_binary Protected binary path
options:
-h, --help show this help message and exit
-a ADDRESSES [ADDRESSES ...], --addresses ADDRESSES [ADDRESSES ...]
Addresses of the functions to deobfuscate
-o OUTPUT, --output OUTPUT
Output binary path
--no-trampoline Disable function unwrapping
--reassemble-in-place
Rewrite simplified code over the mutated code rather than in a new code section
-v, --verbose Enable verbose logging