Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
frida-extract — Outil d'extraction basé sur Frida.re pour RunPE (et MapViewOfSection) | Kitploit
Outils/GitHubGitHub/oalabs/frida-extract
Analyse Dynamique (Sandboxing)Rétro-ingénierieAnalyse ForensiqueAnalyse de MalwareAnalyse de BinairesApprentissage et Éducation
GitHuboalabs/frida-extract

frida-extract

Outil d'extraction basé sur Frida.re pour RunPE (et MapViewOfSection)

Voir le dépôt
11427il y a 9 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

FridaExtract

FridaExtract est un outil d'extraction basé sur Frida.re pour RunPE. L'injection de type RunPE est une technique courante utilisée par les malwares pour cacher du code dans un autre processus. C'est également le dernier stade de nombreux packers : )

NOTE : Frida supporte désormais également l'extraction de fichiers PE injectés en utilisant la technique "MapViewOfSection" mieux décrite ici.

Avec FridaExtract, vous pouvez automatiquement extraire et reconstruire un fichier PE qui a été injecté en utilisant la méthode RunPE... et contourner ces packers !

Pourquoi Frida ?

Il existe de nombreux excellents outils qui extraient déjà le code injecté par RunPE, FridaExtract n'est pas meilleur que ceux-ci. Mais il est plus facile à installer, plus facile à construire (lol), plus facile à exécuter et plus facile à bidouiller. Pas de compilateurs, pas d'environnements de compilation, juste un simple « pip install » et vous êtes prêt.

Le code est spécifiquement commenté et organisé pour servir de modèle vous permettant de construire vos propres projets Frida. Il s'agit davantage d'une preuve de concept qui montre comment configurer des hooks dans un environnement Windows. N'hésitez pas à copier-coller-bidouiller ce code comme bon vous semble !

Pour commencer

Avertissement : FridaExtract fonctionne uniquement sous Windows 32 bits. Il y a actuellement quelques bugs mystérieux avec wow64, nous recommandons donc de s'en tenir à Windows 7 32 bits ou Windows Server 2008 32 bits.

  • Démarrez d'abord une VM (voir l'avertissement ci-dessus) si vous allez dépaqueter des malwares.
  • Installez Python 2.7
  • Pensez à définir vos chemins python et pip ; )
  • Installez Frida en tapant pip install frida dans l'invite de commandes
  • Clonez ce dépôt et vous êtes prêt à extraire !

Extraction de fichiers PE

FridaExtract n'est capable d'extraire que les fichiers PE injectés par RunPE, il est donc assez limité. Si vous utilisez une VM facile à prendre en photo, exécuter et restaurer, vous pouvez simplement essayer FridaExtract à l'aveugle sur chaque échantillon de malware et voir ce qui en sort, mais nous ne le recommandons pas. FridaExtract est plutôt un bon complément à un sandbox (on adore malwr). Exécutez d'abord l'échantillon dans un sandbox et notez les appels API.

Pour la technique RunPE, si vous voyez les appels API suivants, alors FridaExtract peut être l'outil qu'il vous faut :

  • CreateProcess
  • WriteVirtualMemory (vers le processus distant)
  • ResumeThread (dans le processus distant)

Pour la technique MapViewOfSection, si vous voyez les appels API suivants, alors FridaExtract peut être l'outil qu'il vous faut :

  • CreateProcess
  • NtCreateSection
  • NtUnmapViewOfSection (processus distant)
  • NtMapViewOfSection (processus distant)

Exemples

Par défaut, FridaExtract tentera d'extraire automatiquement le fichier PE injecté, de le reconstruire et de le vider dans un fichier appelé dump.bin.

root@kitploit:~
python FridaExtract.py bad.exe

Vider dans un fichier

Un fichier de vidage peut être spécifié à l'aide de la commande --out_file.

root@kitploit:~
python FridaExtract.py bad.exe --out_file extracted.exe

Passer des arguments

Si le fichier PE packé que vous tentez d'extraire nécessite des arguments, vous pouvez les passer à l'aide de la commande --args. Plusieurs arguments peuvent être passés séparés par des virgules.

root@kitploit:~
python FridaExtract.py bad.exe --args password

Vidage brut

FridaExtract tentera automatiquement de reconstruire la mémoire vidée en un fichier PE. Si cela ne fonctionne pas et que vous souhaitez simplement un vidage brut de toute la mémoire écrite dans le sous-processus, vous pouvez utiliser la commande --raw. Au lieu d'écrire le PE reconstruit dans le fichier de vidage, les segments de mémoire bruts seront écrits dans l'ordre des adresses.

root@kitploit:~
python FridaExtract.py bad.exe --raw

Verbeux

FridaExtract utilise des hooks sur les API suivantes pour extraire le fichier PE injecté :

  • ExitProcess
  • NtWriteVirtualMemory
  • NtCreateThread
  • NtResumeThread
  • NtDelayExecution
  • CreateProcessInternalW
  • NtMapViewOfSection
  • NtUnmapViewOfSection
  • NtCreateSection

Pour tracer ces API et afficher les résultats, utilisez la commande -v ou --verbose.

root@kitploit:~
python FridaExtract.py bad.exe --verbose

Mises en garde

Frida utilise des hooks en espace utilisateur qui peuvent être facilement contournés. Si vous avez besoin d'un outil DBI plus robuste, essayez PIN ! Un excellent exemple d'utilisation de PIN pour extraire RunPE est fourni ici.

Frida injecte un runtime javascript dans le processus que vous analysez, il n'est pas furtif. Pour un bon aperçu de la façon dont Frida peut être détectée par les malwares, jetez un œil ici.

Remerciements

  • Un grand merci à @oleavr pour m'avoir aidé avec mes questions sans fin sur Frida
  • Chapeau bas à @skier_t pour son génial script de reconstruction PE et bien plus encore !

Retours / Aide

  • Pour toute question, commentaire ou demande, contactez-nous sur Twitter : @herrcore ou @seanmw
  • Pour tout ce qui concerne Frida, retrouvez-nous sur IRC : #frida sur irc.freenode.net
  • Les pull requests sont les bienvenues !
Télécharger l’outil