Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/trustedsec/lazzzy_dump
Analyse StatiqueOutils de Chiffrement/DéchiffrementAnalyse de CodeRétro-ingénierieShellcodeAnalyse de MalwareCriminalistique NumériqueAnalyse de BinairesRéponse aux Incidents
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

Extrait et déchiffre statiquement le shellcode obfusqué par AES-CBC/XOR à partir de binaires PE encapsulés par laZzzy via la correspondance de signatures et la résolution d'adresses relatives à RIP, sans exécution ni émulation.

Voir le dépôt
13il y a 23 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

laZzzy Dump

Un outil d'analyse statique permettant d'extraire du shellcode chiffré à partir de binaires PE emballés par laZzzy, sans nécessiter d'exécution dynamique, de débogage ou d'émulation.

Aperçu

laZzzy Dump est un outil d'analyse de malware qui facilite l'analyse par l'extraction statique de shellcode à partir de binaires compilés avec laZzzy, un loader de shellcode open-source qui utilise le chiffrement AES-CBC combiné à une obfuscation XOR.

Lors d'investigations de réponse à incident impliquant des chaînes de malware multi-étapes, déchiffrer manuellement les payloads laZzzy est fastidieux et chronophage. Cet outil automatise le processus en :

  1. Localisant la routine de déchiffrement via la correspondance de signatures par motifs d'octets
  2. Extrayant le matériel cryptographique (clé AES, IV, texte chiffré) à l'aide de la résolution d'adresses relatives à RIP
  3. Déchiffrant hors ligne à l'aide de l'AES-CBC standard suivi d'une désobfuscation XOR

Fonctionnement

laZzzy produit un exécutable Windows PE complet qui inclut :

  • Un payload de shellcode chiffré en AES-CBC
  • Une routine de déchiffrement AES avec une signature compilée distinctive
  • Un adressage relatif à RIP pour localiser le matériel de clé et le texte chiffré en mémoire

Correspondance de signature

La fonction AESDecrypt compilée par laZzzy contient une séquence d'instructions reconnaissable :

  • Initialisation AES
  • Chargement de RCX pour la configuration du contexte
  • Chargement de RDX pour la clé XOR
  • Chargement de R8D pour la taille du payload
  • Appel de déchiffrement
  • Post-traitement XOR
  • Démontage de la pile et retour

L'outil parcourt le binaire à la recherche de ce motif et localise la fonction sans nécessiter de désassembleur.

Résolution d'adresses

Une fois la fonction trouvée, l'outil extrait les opérandes des instructions LEA et MOV et résout les adresses relatives à RIP pour récupérer :

  • Clé : Les données de la clé AES (généralement 16 ou 32 octets)
  • IV : Le vecteur d'initialisation (16 octets pour AES-CBC)
  • Clé XOR : Couche d'obfuscation XOR supplémentaire (16 octets)
  • Texte chiffré : Le shellcode chiffré et sa longueur

Déchiffrement

Le matériel extrait est déchiffré à l'aide de :

  1. Déchiffrement AES-CBC avec la clé et l'IV récupérés
  2. Désobfuscation XOR à l'aide de la clé XOR (XOR roulant sur 16 octets)

Le résultat est le shellcode brut prêt pour une analyse plus approfondie.

Installation

Dépendances

pip install pefile pycryptodome
  • pefile : Analyse de binaires PE
  • pycryptodome : Déchiffrement AES-CBC

Utilisation

./laZzzy_dump.py -n <path_to_lazzy_binary>

Exemple

./laZzzy_dump.py -n malware.exe

Sortie

L'outil affiche :

  • L'offset de fichier et l'adresse virtuelle de la fonction AESDecrypt découverte
  • La clé AES (format hexdump avec offsets)
  • Le vecteur d'initialisation (format hexdump)
  • La clé XOR (format hexdump)
  • Le shellcode extrait vers <binary_path>_dumped

Exemple de sortie

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

Limitations

  • Spécifique à laZzzy : Extrait uniquement les binaires PE compilés avec laZzzy
  • Dépendant de la signature : Des modifications de la compilation ou de l'obfuscation de laZzzy peuvent casser la correspondance de motifs
  • Analyse statique uniquement : Ne nécessite pas d'exécution, mais ne peut pas gérer les séquences d'instructions obfusquées ou variantes
  • x86-64 uniquement : La signature par motifs d'octets suppose du code compilé en x86-64

Validation

L'outil a été validé contre plusieurs échantillons laZzzy générés indépendamment avec différentes configurations de build et types de payloads. Le motif de signature localise avec succès la fonction AESDecrypt sur ces échantillons sans faux positifs.

Outils associés

  • laZzzy - Le loader de shellcode analysé
  • Ghidra - Framework de rétro-ingénierie (utilisé pour la validation)

Références

  • laZzzy GitHub : https://github.com/capt-meelo/laZzzy
  • AES-CBC : https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

Avertissement

Cet outil est fourni à des fins éducatives et de recherche en sécurité autorisée uniquement. L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test.

Télécharger l’outil