
पावरशेल में कुछ उपयोग में आसान टूल्स का संग्रह -
.NET में SharpZipLib का उपयोग करता है, रनटाइम में लोड होता है (डिस्क पर कोई फ़ाइल नहीं) - संदर्भ: https://github.com/icsharpcode/SharpZipLib
पासवर्ड के साथ उपयोग किया जा सकता है (ज़िप, अनज़िप)
AES और ZipCrypto दोनों एन्क्रिप्शन विधियाँ समर्थित हैं।
ज़िप/अनज़िप करते समय - टेम्प में कोई फ़ाइल नहीं बनती - सब कुछ मेमोरी में चलता है।
PowerShell में लिखा गया और GUI के साथ exe में संकलित।
OLE फ़ाइलों के साथ काम करने के लिए openmcdf .net dll का उपयोग करता है - संदर्भ: https://github.com/ironfede/openmcdf
इस प्रकार की फ़ाइलों का एक्सटेंशन .bup होता है और वास्तव में वे OLE फ़ाइल का एक प्रकार हैं।
BUP फ़ाइल में दो स्ट्रीम होती हैं: Details और File_0. Details McAfee एंटी-वायरस रिपोर्ट है, और File_0 क्वारंटीन की गई फ़ाइल है। ध्यान दें कि क्वारंटीन की गई फ़ाइलों में एक से अधिक क्वारंटीन की गई फ़ाइलें हो सकती हैं।
स्ट्रीम XOR एन्कोडेड हैं। कुंजी 0x6A है।
स्क्रिप्ट चलाएँ और yara नियमों के साथ स्रोत फ़ोल्डर इनपुट करें। जिस PATH में स्क्रिप्ट चल रही है वहाँ नई फ़ाइल "merged.yar" बनाई जाती है।
दो फ़ोल्डरों की तुलना करता है - अंतर दिखाता है - HASH MISMATCH.
मैलवेयर विश्लेषण के दौरान ऐसी स्थितियाँ होती हैं, जहाँ SYSTEM ASLR को अक्षम करना काफी उपयोगी लगता है। उदाहरण के लिए, आपको सभी dlls को Optional हेडर में imagebase के अनुसार लोड करने की आवश्यकता होती है। ऐसी स्थिति में, मॉड्यूल को प्रोसेस स्पेस में हर बार उनके imagebase पर लोड करने के लिए, सिस्टम ASLR को अक्षम करना पड़ता है। SYSTEM ASLR को अक्षम करने का एक और लाभ यह है कि मुख्य मॉड्यूल (आपका नमूना) की ASLR सेटिंग्स (Optional हेडर --> Dll Characteristics --> Dll can move) को भी अनदेखा (अक्षम) किया जाएगा, इसलिए आपको इसे पैच करने की आवश्यकता नहीं है। PS संस्करण > 4.0
यह टूल एक सरल PSModule है जो Alternate Data Stream "zone.identifier" वाली फ़ाइलों को खोजने में सक्षम है।
यह ADS को पार्स करेगा और सभी संबंधित जानकारी तथा GridView में फ़ाइलों के बारे में कुछ जानकारी दिखाएगा।
संभावित विकल्प:
-recurse (फ़ाइलों को पुनरावर्ती रूप से खोजें)
-path (फ़ाइलों को खोजने के लिए प्रारंभ पथ)
-Export2CVS (तालिका को वर्तमान निर्देशिका में CSV में निर्यात करें)
उदाहरण:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
आवश्यकताएँ:
Windows OS
PowerShell Core या Windows PowerShell
NAME, FOLDER_PATH और CSIDL प्राप्त करने के लिए सरल एक-लाइनर।
Invoke-DetectItEasy एक powershell मॉड्यूल और Detect-It-Easy नामक उत्कृष्ट टूल के लिए रैपर है। यह थ्रेट हंटिंग और फोरेंसिक्स के लिए बहुत उपयोगी है।
LINK: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports एक उपकरण (PowerShell मॉड्यूल) है जो असेंबली में P/Invoke, Dynamic P/Invoke और D/Invoke उपयोग का स्वचालित पता लगाने में सक्षम है। वे सभी स्थान दिखाता है जहाँ से उन्हें संदर्भित किया गया है और सभी को DnSpy_Bookmarks.xml में निर्यात करता है।
LINK: https://github.com/Dump-GUY/Get-PDInvokeImports
.NET असेंबली के IAT में नेटिव dll जोड़ने का सरल स्निपेट उदाहरण ताकि चलाने पर DllMain कॉल हो।
AsmResolver और PWSH 7.2+ (NET6.0) का उपयोग करके, आप भिन्न PWSH संस्करण से उपयोग कर सकते हैं लेकिन उपयुक्त AsmResolver का उपयोग करें।
LINK: https://github.com/Washi1337/AsmResolver