Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BlobRunner — Déboguez rapidement le shellcode extrait lors de l'analyse de malwares | Kitploit
Outils/GitHubGitHub/oalabs/blobrunner
Rétro-ingénierieShellcodeDébogueursAnalyse de Malware
GitHuboalabs/blobrunner

BlobRunner

Déboguez rapidement le shellcode extrait lors de l'analyse de malwares

Voir le dépôt
63588il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Chat Support

BlobRunner

BlobRunner est un outil simple pour déboguer rapidement le shellcode extrait lors de l'analyse de logiciels malveillants.
BlobRunner alloue de la mémoire pour le fichier cible et saute à la base (ou au décalage) de la mémoire allouée. Cela permet à un analyste de déboguer rapidement les artefacts extraits avec un minimum de surcharge et d'effort.

Exemple BlobRunner

Pour utiliser BlobRunner, vous pouvez télécharger l'exécutable compilé depuis la page des versions ou construire le vôtre en suivant les étapes ci-dessous.

Compilation

La compilation de l'exécutable est simple et relativement indolore.

Windows

Prérequis

  • Téléchargez et installez Microsoft Visual C++ Build Tools ou Visual Studio

Étapes de compilation

  • Ouvrez Visual Studio Command Prompt
  • Naviguez jusqu'au répertoire où BlobRunner est extrait
  • Compilez l'exécutable en exécutant :
root@kitploit:~
cl blobrunner.c

Compilation de BlobRunner x64

La compilation de la version x64 est pratiquement identique à ci-dessus, mais utilise simplement les outils x64.

  • Ouvrez x64 Visual Studio Command Prompt
  • Naviguez jusqu'au répertoire où BlobRunner est extrait
  • Compilez l'exécutable en exécutant :
root@kitploit:~
 cl /Feblobrunner64.exe /Foblobrunner64.out blobrunner.c

Utilisation

Pour déboguer :

  • Ouvrez BlobRunner dans votre débogueur préféré.
  • Passez le fichier shellcode comme premier paramètre.
  • Ajoutez un point d'arrêt avant le saut dans le shellcode
  • Exécutez pas à pas dans le shellcode
root@kitploit:~
BlobRunner.exe shellcode.bin

Déboguer dans le fichier à un décalage spécifique.

root@kitploit:~
BlobRunner.exe shellcode.bin --offset 0x0100

Déboguer dans le fichier sans pause avant le saut. Attention : Assurez-vous d'avoir un point d'arrêt défini avant le saut.

root@kitploit:~
BlobRunner.exe shellcode.bin --nopause

Débogueur Just-In-Time (JIT)

Le paramètre optionnel --jit peut être utilisé pour déboguer le shellcode avec le débogueur Just-In-Time (JIT) configuré. Pour déclencher le débogueur - BlobRunner supprime l'accès en exécution de la région mémoire nouvellement allouée. Cela provoque la levée d'une exception AccessViolation (0xC0000005) lors de la tentative d'exécution du shellcode chargé.

Les instructions pour configurer le débogueur JIT sur Windows se trouvent ici. Pour x64Dbg, voir setjit ou setjitauto.

Exemple :

root@kitploit:~
BlobRunner.exe shellcode.bin --jit

Une fois le débogueur chargé, accordez l'accès en exécution à la région. En utilisant x64Dbg, vous pouvez exécuter la commande setpagerights en utilisant l'adresse retournée par BlobRunner.

root@kitploit:~
setpagerights <region>, ExecuteReadWrite

Débogage du shellcode x64

L'assembleur inline n'est pas supporté par le compilateur x64, donc pour prendre en charge le débogage du shellcode x64, le chargeur crée un thread suspendu qui vous permet de placer un point d'arrêt à l'entrée du thread, avant que le thread ne soit repris.

Débogage à distance des blobs de shellcode (IDAPro)

Le processus est pratiquement identique au débogage local du shellcode - à l'exception que vous devez copier le fichier shellcode vers le système distant. Si le fichier est copié dans le même chemin d'où vous exécutez win32_remote.exe, vous devez utiliser le nom du fichier pour le paramètre. Sinon, vous devrez spécifier le chemin du fichier shellcode sur le système distant.

Échantillons de shellcode

Vous pouvez rapidement générer des échantillons de shellcode en utilisant l'outil Metasploit msfvenom.

Génération d'une charge utile exec Windows simple.

root@kitploit:~
msfvenom -a x86 --platform windows -p windows/exec cmd=calc.exe -o test2.bin

Retour / Aide

  • Toute question, commentaire ou demande, vous pouvez nous trouver sur Twitter : @seanmw ou @herrcore
  • Les pull requests sont les bienvenues !
Télécharger l’outil