
Traceur basé sur Intel Pin pour les appels API, les appels système et les instructions avec évasion anti-débogage, utilisé pour l'analyse de logiciels malveillants et le rétro-ingénierie de binaires packés.
Un outil Pin pour tracer :
Évite certaines techniques connues anti-débogage et anti-VM
Génère un rapport au format .tag (qui peut être chargé dans d'autres outils d'analyse) :
RVA;événement tracé
c.-à-d.
345c2;section: .text
58069;appelé: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;appelé: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;appelé: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;appelé: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;appelé: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;appelé: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;appelé: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;appelé: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
Testé avec Intel Pin 4.2.
Vous pouvez le construire sous Windows ou sous Linux. Des descriptions détaillées sont disponibles ici.
Si vous rencontrez des problèmes pour construire le projet sous Windows, vous pouvez utiliser les versions de test du serveur AppVeyor. Sélectionnez la plateforme, puis 'Artifacts'. Vérifiez la sortie 'Console' pour connaître la version de Pin nécessaire. Suivez ensuite les instructions d'installation.
📖 Vous trouverez les détails d'utilisation sur le Wiki du projet.
Pour la génération automatique du params.txt pour le traçage des arguments d'API, essayez IAT-Tracer par YoavLevi
install32_64 vous trouverez un utilitaire qui vérifie si le débogueur du noyau est désactivé (kdb_check.exe, source), et il est utilisé par les scripts .bat de Tiny Tracer. Cet utilitaire est parfois signalé comme malveillant par Windows Defender (c'est un faux positif connu). Si vous rencontrez ce problème, vous devrez peut-être exclure le répertoire d'installation des analyses de Windows Defender.🤔 Des questions ? Des idées ? Rejoignez les Discussions !