
Intel Pin-आधारित ट्रेसर जो API कॉल, सिस्कॉल और निर्देशों को ट्रैक करता है, एंटी-डीबग एवेज़न के साथ, पैक्ड बाइनरीज़ के मैलवेयर विश्लेषण और रिवर्स इंजीनियरिंग के लिए उपयोग किया जाता है।
ट्रेसिंग के लिए एक Pin Tool:
कुछ ज्ञात anti-debug और anti-VM तकनीकों से बचता है
एक .tag प्रारूप में रिपोर्ट उत्पन्न करता है (जिसे अन्य विश्लेषण उपकरणों में लोड किया जा सकता है):
RVA;traced event
अर्थात:
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
इसे Intel Pin 4.2 के साथ परीक्षण किया गया था।
आप इसे Windows पर या Linux पर बना सकते हैं। विस्तृत विवरण यहाँ उपलब्ध हैं।
यदि Windows पर प्रोजेक्ट बनाने में कोई समस्या है, तो आप AppVeyor सर्वर से परीक्षण बिल्ड का उपयोग कर सकते हैं। प्लेटफ़ॉर्म चुनें, और फिर 'Artifacts' पर जाएँ। यह देखने के लिए 'Console' आउटपुट जाँचें कि उनका उपयोग करने के लिए Pin के किस संस्करण की आवश्यकता है। फिर, इंस्टॉलेशन निर्देशों का पालन करें।
📖 उपयोग के बारे में विवरण आप प्रोजेक्ट की विकी पर पाएंगे।
API आर्गुमेंट्स ट्रेसिंग के लिए params.txt के स्वचालित निर्माण हेतु, YoavLevi द्वारा IAT-Tracer आज़माएं।
install32_64 में आप एक उपयोगिता पा सकते हैं जो जांचती है कि कर्नेल डिबगर अक्षम है या नहीं (kdb_check.exe, स्रोत), और इसका उपयोग Tiny Tracer की .bat स्क्रिप्ट्स द्वारा किया जाता है। यह उपयोगिता कभी-कभी Windows Defender द्वारा मैलवेयर के रूप में चिह्नित की जाती है (यह एक ज्ञात झूठी सकारात्मकता है)। यदि आप इस समस्या का सामना करते हैं, तो आपको Windows Defender स्कैन से इंस्टॉलेशन निर्देशिका को बाहर करने की आवश्यकता हो सकती है।🤔 प्रश्न? विचार? चर्चा में शामिल हों!