Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
frida-wshook — Frida.re पर आधारित स्क्रिप्ट विश्लेषण उपकरण | Kitploit
उपकरण/GitHubGitHub/oalabs/frida-wshook
गतिशील विश्लेषण (सैंडबॉक्सिंग)स्क्रिप्टिंग और स्वचालनमालवेयर विश्लेषण
GitHuboalabs/frida-wshook

frida-wshook

Frida.re पर आधारित स्क्रिप्ट विश्लेषण उपकरण

रिपॉजिटरी देखें
130219 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

frida-wshook

frida-wshook एक विश्लेषण और उपकरण उपकरण है जो frida.re का उपयोग करता है ताकि सामान्य फंक्शन्स को हुक किया जा सके जो अक्सर दुर्भावनापूर्ण स्क्रिप्ट फ़ाइलों द्वारा उपयोग किए जाते हैं जो WScript/CScript का उपयोग करके चलाए जाते हैं।

यह उपकरण Windows API फंक्शन्स को इंटरसेप्ट करता है और लक्षित स्क्रिप्टिंग भाषा के अंदर फंक्शन स्टब्स या प्रॉक्सी लागू नहीं करता। यह इसे कुछ अलग स्क्रिप्ट प्रकारों का विश्लेषण करने की अनुमति देता है जैसे:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (प्रारंभिक समर्थन/परीक्षण। - विशिष्ट जॉब का समर्थन नहीं करता)

डिफ़ॉल्ट रूप से स्क्रिप्ट फ़ाइलें cscript.exe का उपयोग करके चलाई जाती हैं और आउटपुट देगी:

  • COM ProjIds
  • DNS अनुरोध
  • शेल कमांड
  • नेटवर्क अनुरोध

चेतावनी!!! सुनिश्चित करें कि आप किसी भी दुर्भावनापूर्ण स्क्रिप्ट को एक समर्पित विश्लेषण प्रणाली पर चलाएँ। आदर्श रूप से, स्नैपशॉट वाला एक VM ताकि आप वापस लौट सकें यदि कोई स्क्रिप्ट आपसे दूर हो जाती है और आपको सिस्टम को रीसेट करने की आवश्यकता होती है।

हालांकि सामान्य विधियों को हुक किया गया है, Windows कई API प्रदान करता है जो डेवलपर्स को नेटवर्क, फ़ाइल सिस्टम के साथ बातचीत करने और कमांड निष्पादित करने की अनुमति देते हैं। तो इन कार्यों के लिए असामान्य API का उपयोग करने वाली स्क्रिप्ट का सामना करना पूरी तरह से संभव है।

स्थापना और सेटअप

  • Python 2.7 स्थापित करें
  • pip का उपयोग करके Frida पायथन बाइंडिंग्स स्थापित करें
root@kitploit:~
pip install frida
  • frida-wshook रिपॉजिटरी को क्लोन (या डाउनलोड) करें।

समर्थित ऑपरेटिंग सिस्टम

frida-wshook का परीक्षण Windows 10 और Windows 7 पर किया गया है और यह चाहिए किसी भी Windows 7 + वातावरण पर काम करना चाहिए। x64 सिस्टम पर CScript C:\Windows\SysWow64 निर्देशिका से लोड होता है।

यह WindowsXP पर काम कर सकता है, लेकिन मुझे संदेह है कि CScript लीगेसी API कॉल का उपयोग कर सकता है और उपकरण को बायपास कर देगा।

उपयोग

स्क्रिप्ट कई वैकल्पिक कमांडलाइन आर्गुमेंट्स का समर्थन करती है जो आपको यह नियंत्रित करने की अनुमति देते हैं कि स्क्रिप्टिंग होस्ट कौन से API को कॉल कर सकता है।

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py your friendly WSH Hooker

positional arguments:
  script              Path to target .js/.vbs file

optional arguments:
  -h, --help          show this help message and exit
  --debug             Output debug info
  --disable_dns       Disable DNS Requests
  --disable_com_init  Disable COM Object Id Lookup
  --enable_shell      Enable Shell Commands
  --disable_net       Disable Network Requests

डिफ़ॉल्ट पैरामीटर के साथ एक स्क्रिप्ट का विश्लेषण करें:

root@kitploit:~
python wshook.py bad.js

वर्बोज़ डिबगिंग सक्षम करें:

root@kitploit:~
python wshook.py --debug bad.js

शेल (एक्ज़ीक्यूट) कमांड सक्षम करें:

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

WSASend अक्षम करें:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

देखें कि स्क्रिप्ट किस ProgIds का उपयोग करती है:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

हुक किए गए फंक्शन्स

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

ज्ञात समस्याएँ

  • नेटवर्क प्रतिक्रियाएँ कैप्चर नहीं की जाती हैं
  • ऑब्जेक्ट लुकअप को अक्षम करने से स्क्रिप्ट केवल पहला ProgId आउटपुट कर सकती है...मैलवेयर QA की कमी हो सकती है।
  • किसी विशिष्ट जॉब को लक्षित करने वाली WSF फ़ाइलें वर्तमान में समर्थित नहीं हैं

TODO

  • GetAddrInfoExW को .attach के बजाय .replace का उपयोग करने के लिए बदलें
  • अधिक API को कवर करने के लिए अतिरिक्त ट्रेसिंग और हुक जोड़ें
  • स्क्रिप्ट में पाए जाने वाले सामान्य एंटी-एनालिसिस तकनीकों (sleeps आदि) को बायपास करने पर विचार करें
  • नेटवर्क अनुरोध हुकिंग को अपडेट और सुधारें (अर्थात: वर्तमान में यह अनुरोधों को कैप्चर करता है, लेकिन प्रतिक्रियाओं को नहीं)

प्रतिक्रिया / सहायता

किसी भी प्रश्न, टिप्पणी या अनुरोध के लिए आप हमें ट्विटर पर पा सकते हैं: @seanmw या @herrcore

टूल डाउनलोड करें