
Extrait et déchiffre statiquement le shellcode obfusqué par AES-CBC/XOR à partir de binaires PE encapsulés par laZzzy via la correspondance de signatures et la résolution d'adresses relatives à RIP, sans exécution ni émulation.
Un outil d'analyse statique permettant d'extraire du shellcode chiffré à partir de binaires PE emballés par laZzzy, sans nécessiter d'exécution dynamique, de débogage ou d'émulation.
laZzzy Dump est un outil d'analyse de malware qui facilite l'analyse par l'extraction statique de shellcode à partir de binaires compilés avec laZzzy, un loader de shellcode open-source qui utilise le chiffrement AES-CBC combiné à une obfuscation XOR.
Lors d'investigations de réponse à incident impliquant des chaînes de malware multi-étapes, déchiffrer manuellement les payloads laZzzy est fastidieux et chronophage. Cet outil automatise le processus en :
laZzzy produit un exécutable Windows PE complet qui inclut :
La fonction AESDecrypt compilée par laZzzy contient une séquence d'instructions reconnaissable :
L'outil parcourt le binaire à la recherche de ce motif et localise la fonction sans nécessiter de désassembleur.
Une fois la fonction trouvée, l'outil extrait les opérandes des instructions LEA et MOV et résout les adresses relatives à RIP pour récupérer :
Le matériel extrait est déchiffré à l'aide de :
Le résultat est le shellcode brut prêt pour une analyse plus approfondie.
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
L'outil affiche :
<binary_path>_dumped[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
L'outil a été validé contre plusieurs échantillons laZzzy générés indépendamment avec différentes configurations de build et types de payloads. Le motif de signature localise avec succès la fonction AESDecrypt sur ces échantillons sans faux positifs.
Cet outil est fourni à des fins éducatives et de recherche en sécurité autorisée uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.