
Frida.re पर आधारित स्क्रिप्ट विश्लेषण उपकरण
frida-wshook एक विश्लेषण और उपकरण उपकरण है जो frida.re का उपयोग करता है ताकि सामान्य फंक्शन्स को हुक किया जा सके जो अक्सर दुर्भावनापूर्ण स्क्रिप्ट फ़ाइलों द्वारा उपयोग किए जाते हैं जो WScript/CScript का उपयोग करके चलाए जाते हैं।
यह उपकरण Windows API फंक्शन्स को इंटरसेप्ट करता है और लक्षित स्क्रिप्टिंग भाषा के अंदर फंक्शन स्टब्स या प्रॉक्सी लागू नहीं करता। यह इसे कुछ अलग स्क्रिप्ट प्रकारों का विश्लेषण करने की अनुमति देता है जैसे:
डिफ़ॉल्ट रूप से स्क्रिप्ट फ़ाइलें cscript.exe का उपयोग करके चलाई जाती हैं और आउटपुट देगी:
चेतावनी!!! सुनिश्चित करें कि आप किसी भी दुर्भावनापूर्ण स्क्रिप्ट को एक समर्पित विश्लेषण प्रणाली पर चलाएँ। आदर्श रूप से, स्नैपशॉट वाला एक VM ताकि आप वापस लौट सकें यदि कोई स्क्रिप्ट आपसे दूर हो जाती है और आपको सिस्टम को रीसेट करने की आवश्यकता होती है।
हालांकि सामान्य विधियों को हुक किया गया है, Windows कई API प्रदान करता है जो डेवलपर्स को नेटवर्क, फ़ाइल सिस्टम के साथ बातचीत करने और कमांड निष्पादित करने की अनुमति देते हैं। तो इन कार्यों के लिए असामान्य API का उपयोग करने वाली स्क्रिप्ट का सामना करना पूरी तरह से संभव है।
pip install frida
frida-wshook का परीक्षण Windows 10 और Windows 7 पर किया गया है और यह चाहिए किसी भी Windows 7 + वातावरण पर काम करना चाहिए। x64 सिस्टम पर CScript C:\Windows\SysWow64 निर्देशिका से लोड होता है।
यह WindowsXP पर काम कर सकता है, लेकिन मुझे संदेह है कि CScript लीगेसी API कॉल का उपयोग कर सकता है और उपकरण को बायपास कर देगा।
स्क्रिप्ट कई वैकल्पिक कमांडलाइन आर्गुमेंट्स का समर्थन करती है जो आपको यह नियंत्रित करने की अनुमति देते हैं कि स्क्रिप्टिंग होस्ट कौन से API को कॉल कर सकता है।
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
[--enable_shell] [--disable_net]
script
frida-wshook.py your friendly WSH Hooker
positional arguments:
script Path to target .js/.vbs file
optional arguments:
-h, --help show this help message and exit
--debug Output debug info
--disable_dns Disable DNS Requests
--disable_com_init Disable COM Object Id Lookup
--enable_shell Enable Shell Commands
--disable_net Disable Network Requests
डिफ़ॉल्ट पैरामीटर के साथ एक स्क्रिप्ट का विश्लेषण करें:
python wshook.py bad.js
वर्बोज़ डिबगिंग सक्षम करें:
python wshook.py --debug bad.js
शेल (एक्ज़ीक्यूट) कमांड सक्षम करें:
python frida-wshook.py --enable_shell bad.vbs
WSASend अक्षम करें:
python frida-wshook.py --disable_net bad.vbs
देखें कि स्क्रिप्ट किस ProgIds का उपयोग करती है:
python frida-wshook.py --disable_com_init bad.vbs
किसी भी प्रश्न, टिप्पणी या अनुरोध के लिए आप हमें ट्विटर पर पा सकते हैं: @seanmw या @herrcore