Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
frida-wshook — Outil d'analyse de scripts basé sur Frida.re | Kitploit
Outils/GitHubGitHub/oalabs/frida-wshook
Analyse Dynamique (Sandboxing)Scripting et AutomatisationAnalyse de Malware
GitHuboalabs/frida-wshook

frida-wshook

Outil d'analyse de scripts basé sur Frida.re

Voir le dépôt
13021il y a 9 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

frida-wshook

frida-wshook est un outil d'analyse et d'instrumentation qui utilise frida.re pour intercepter les fonctions courantes souvent utilisées par les fichiers de script malveillants exécutés via WScript/CScript.

L'outil intercepte les fonctions de l'API Windows et n'implémente pas de stubs ou de proxies de fonctions dans le langage de script ciblé. Cela lui permet de prendre en charge l'analyse de plusieurs types de scripts tels que :

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Support/Test initial. - Ne prend pas en charge des tâches spécifiques)

Par défaut, les fichiers de script sont exécutés avec cscript.exe et affichent :

  • COM ProjIds
  • Requêtes DNS
  • Commandes Shell
  • Requêtes réseau

Avertissement !!! Assurez-vous d'exécuter tout script malveillant sur un système d'analyse dédié. Idéalement, une machine virtuelle avec des instantanés afin de pouvoir revenir en arrière si un script vous échappe et que vous devez réinitialiser le système.

Bien que les méthodes courantes aient été interceptées, Windows fournit de nombreuses API qui permettent aux développeurs d'interagir avec un réseau, un système de fichiers et d'exécuter des commandes. Il est donc tout à fait possible de rencontrer des scripts utilisant des API peu courantes pour ces fonctions.

Installation et configuration

  • Installez Python 2.7
  • Installez les liaisons Python de Frida avec pip
root@kitploit:~
pip install frida
  • Clonez (ou téléchargez) le dépôt frida-wshook.

Systèmes d'exploitation pris en charge

frida-wshook a été testé sur Windows 10 et Windows 7 et devrait fonctionner sur tout environnement Windows 7+. Sur les systèmes x64, CScript est chargé depuis le répertoire C:\Windows\SysWow64.

Il pourrait fonctionner sur Windows XP, mais je soupçonne que CScript utilise des appels d'API hérités et contournerait l'instrumentation.

Utilisation

Le script prend en charge un certain nombre d'arguments en ligne de commande optionnels qui vous permettent de contrôler les API que l'hôte de script peut appeler.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py your friendly WSH Hooker

positional arguments:
  script              Path to target .js/.vbs file

optional arguments:
  -h, --help          show this help message and exit
  --debug             Output debug info
  --disable_dns       Disable DNS Requests
  --disable_com_init  Disable COM Object Id Lookup
  --enable_shell      Enable Shell Commands
  --disable_net       Disable Network Requests

Analyser un script avec les paramètres par défaut :

root@kitploit:~
python wshook.py bad.js

Activer le débogage verbeux :

root@kitploit:~
python wshook.py --debug bad.js

Activer les commandes shell (exécution) :

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

Désactiver WSASend :

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

Vérifier quels ProgIds le script utilise :

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

Fonctions interceptées

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

Problèmes connus

  • Les réponses réseau ne sont pas capturées
  • La désactivation de la recherche d'objets peut faire en sorte que le script n'affiche que le premier ProgId... Le contrôle qualité des malwares peut être insuffisant.
  • Les fichiers WSF avec une tâche spécifique à cibler ne sont actuellement pas pris en charge

TODO

  • Change GetAddrInfoExW to use .replace instead of .attach
  • Ajouter un traçage supplémentaire et des hooks pour couvrir plus d'API
  • Examiner le contournement des techniques d'anti-analyse courantes présentes dans les scripts (sleeps, etc.)
  • Mettre à jour et améliorer l'interception des requêtes réseau (c.-à-d. actuellement, elle capture les requêtes mais pas les réponses)

Retours / Aide

Pour toute question, commentaire ou demande, vous pouvez nous trouver sur Twitter : @seanmw ou @herrcore

Télécharger l’outil