
Windows PE निष्पादन का अनुकरण Unicorn इंजन का उपयोग करके मैलवेयर विश्लेषण, पैक्ड बाइनरीज़ को अनपैक करने, और VMProtect स्ट्रिंग्स और इम्पोर्ट्स को डिक्रिप्ट करने के लिए करता है।
Unicorn PE एक unicorn आधारित इंस्ट्रूमेंटेशन प्रोजेक्ट/फ्रेमवर्क है जिसे विंडोज़ PE फाइलों, विशेष रूप से पैक की गई फाइलों, के लिए कोड निष्पादन का अनुकरण (emulate) करने के लिए डिज़ाइन किया गया है।
emu-memory से PE इमेज को फाइल में डंप करें, इम्पोर्ट टेबल ठीक करें, VMProtect स्ट्रिंग्स को डिक्रिप्ट करें, VMProtect इम्पोर्ट्स को डिक्रिप्ट करें।
एक्सेप्शन के लिए आंशिक समर्थन। (केवल #DB और #BP)
निष्पादित की जा रही सभी निर्देशों के लिए disasm दिखाएँ।
BlackBone को नवीनतम संस्करण (2020.4.5) में अपडेट करें।
विशेषता: x86 (कम प्राथमिकता) -- 0%
Visual Studio 2017 या 2019
Visual Studio के साथ unicorn_pe.sln खोलें
प्रोजेक्ट "unicorn_pe" को x64/Release या x64/Debug के रूप में बिल्ड करें। (अभी के लिए x86 समर्थन नहीं है)
unicorn_pe (फाइलनाम या फाइलपथ) [-k कर्नेल मोड ड्राइवर अनुकरण के लिए] [-disasm disasm प्रदर्शित करने के लिए] [-dump बाइनरी डंप के लिए] [-packed पैक की गई बाइनरी के लिए] [-boundcheck मेमोरी एक्सेस बाउंड चेक के लिए, निष्पादन को धीमा कर सकता है]
...दस्तावेज़ीकरण बाकी है





यह सॉफ्टवेयर MIT लाइसेंस के तहत जारी किया गया है, LICENSE देखें।
PE मैनुअल-मैपिंग के लिए https://github.com/DarthTon/Blackbone का एक संशोधन किया गया है।
अनुकरण के लिए https://github.com/unicorn-engine/unicorn।
disasm के लिए https://github.com/aquynh/capstone।