
Émule l'exécution de fichiers PE Windows à l'aide du moteur Unicorn pour l'analyse de malwares, le dépaquetage de binaires packés et le déchiffrement des chaînes et importations VMProtect.
Unicorn PE est un projet/framework d'instrumentation basé sur unicorn, conçu pour émuler l'exécution de code pour les fichiers PE Windows, en particulier ceux qui sont packés.
Extraire l'image PE de la mémoire d'émulation vers un fichier, corriger la table d'imports, déchiffrer les chaînes VMProtect, déchiffrer les imports VMProtect.
Support partiel des exceptions. (uniquement #DB et #BP)
Afficher le désassemblage pour toutes les instructions exécutées.
Mise à jour de BlackBone vers la dernière version (2020.4.5).
Fonctionnalité : x86 (priorité basse) -- 0%
Visual Studio 2017 ou 2019
Ouvrir unicorn_pe.sln avec Visual Studio
Compiler le projet "unicorn_pe" en x64/Release ou x64/Debug. (Pas de support x86 pour le moment)
unicorn_pe (nom de fichier ou chemin) [-k pour l'émulation de pilote en mode noyau] [-disasm pour afficher le désassemblage] [-dump pour l'extraction binaire] [-packed pour un binaire packé] [-boundcheck pour la vérification des limites d'accès mémoire, peut ralentir l'exécution]
...à documenter





Ce logiciel est publié sous la licence MIT, voir LICENSE.
Une modification de https://github.com/DarthTon/Blackbone est effectuée pour le mappage manuel des PE.
https://github.com/unicorn-engine/unicorn pour l'émulation.
https://github.com/aquynh/capstone pour le désassemblage.