Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DrSemu — DrSemu - Outil de détection et classification de malwares en sandbox basé sur le comportement dynamique | Kitploit
Outils/GitHubGitHub/secrary/drsemu
Analyse Dynamique (Sandboxing)Rétro-ingénierieAnalyse de MalwareAnalyse de Binaires
GitHubsecrary/drsemu

DrSemu

DrSemu - Outil de détection et classification de malwares en sandbox basé sur le comportement dynamique

Voir le dépôt
2796277il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Dr.Semu

Dr.Semu exécute des exécutables dans un environnement isolé, surveille le comportement d'un processus et, sur la base des règles Dr.Semu créées par vous ou la communauté, détecte si le processus est malveillant ou non.

drsemu_lua

[L'outil est en phase de développement précoce]

qui suis-je : @_qaz_qaz

Avec Dr.Semu, vous pouvez créer des règles pour détecter les logiciels malveillants en fonction du comportement dynamique d'un processus.

Isolation par redirection

Tout se passe en mode utilisateur. Windows Projected File System (ProjFS) est utilisé pour fournir un système de fichiers virtuel. Pour la redirection du registre, il clone toutes les ruches du registre vers un nouvel emplacement et redirige tous les accès au registre.

Voir le code source pour en savoir plus sur les autres redirections (isolation des processus/objets, etc.).

Surveillance

Dr.Semu utilise DynamoRIO (plateforme d'instrumentation dynamique) pour intercepter un thread lorsqu'il s'apprête à traverser la frontière utilisateur-noyau. Cela a le même effet que le hooking de SSDT mais depuis le mode utilisateur et sans rien hooker.

À cette phase, Dr.Semu produit un fichier JSON qui contient les informations de l'interception.

Détection

Après la fin du processus, sur la base des règles Dr.Semu, nous recevons si l'exécutable est détecté comme malveillant ou non.

Dr.Semu Rules/Detections

Règles Dr.Semu

Elles sont écrites en Python ou LUA (situées sous dr_rules) et utilisent les informations dynamiques de l'interception et les informations statiques sur l'échantillon. Il est trivial d'ajouter la prise en charge d'autres langages.

drsemu_rule_python

Exemple (Python) : https://gist.github.com/secrary/ac89321b8a7bde998a6e3139be49eb72

Exemple (Lua) : https://gist.github.com/secrary/e16daf698d466136229dc417d7dbcfa3

Utilisation

  • Utilisez PowerShell pour activer ProjFS dans une fenêtre PowerShell élevée :

Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart

  • Téléchargez et extrayez un fichier zip depuis la page des versions

  • Téléchargez DynamoRIO et extrayez-le dans le dossier DrSemu et renommez-le en dynamorio

  • Installez Python 3 x64

DrSemu.exe --target file_path

DrSemu.exe --target files_directory

DÉMO

DrSemu DEMO

CONSTRUCTION

  • Utilisez PowerShell pour activer ProjFS dans une fenêtre PowerShell élevée :

Enable-WindowsOptionalFeature -Online -FeatureName Client-ProjFS -NoRestart

powershell

  • Installez Python 3 x64

  • Téléchargez DynamoRIO et extrayez-le dans le dossier bin et renommez-le en dynamorio

  • Construisez la bibliothèque pe-parser-library.lib :

    • Générez un projet VS à partir de DrSemu\shared_libs\pe_parse en utilisant cmake-gui
    • Construisez la bibliothèque 32 bits sous build (\shared_libs\pe_parse\build\pe-parser-library\Release\) et la version 64 bits sous build64
    • Changez l'option de bibliothèque runtime en Multi-threaded (/MT)
  • Définissez LauncherCLI comme projet de démarrage

À FAIRE

  • Résoudre les problèmes liés à l'isolation
  • Améliorer la synchronisation
  • Mettre à jour la description, ajouter plus de détails
  • Créer une interface graphique pour l'outil

Limitations

  • Version Windows minimale prise en charge : Windows 10, version 1809 (en raison de Windows Projected File System)
  • Version Windows maximale prise en charge : Windows 10, version 1809 (DynamoRIO prend en charge les versions de Windows 10 jusqu'à 1809)
Télécharger l’outil