
Unicorn Framework के साथ लिखा गया Shellcode emulator, Process Dump Emulation Environment सहित।
ShellcodeEmulator windbg प्रक्रिया मेमोरी डंप की सहायता से विंडोज शेलकोड का अनुकरण करता है। आप किसी भी विंडोज प्रक्रिया डंप इमेज के साथ विश्लेषण करने के लिए शेलकोड प्रदान कर सकते हैं। यह उपकरण शेलकोड बाइट्स और प्रदान की गई डंप इमेज का उपयोग करके यूजरलैंड कोड का यथासंभव अनुकरण करेगा।
आप शेलकोड द्वारा उपयोग किए गए API कॉल और कर्नेल परत के बीच अपने कस्टम syscall हैंडलर या कोई भी हैंडलर जोड़ सकते हैं। यह उपयोगकर्ता स्टैक का पूर्ण दृश्य प्रदान कर सकता है। यह आपको उन शेलकोड की जांच करने देगा जो उच्च कॉलस्टैक स्तर पर ढीले API हुक को बायपास करते हैं।
WinDbg स्थापित करें
ShellcodeEmulator स्थापित करें
pip install git+https://github.com/ohjeongwook/ShellcodeEmulator --upgrade
python -m pykdfix.fix_windbg_files
> python -m shellcode_emulator.run
Usage: run.py [options] args
Options:
-h, --help show this help message and exit
-b IMAGE_BASE, --image_base=IMAGE_BASE
Image base to load the shellcode inside process memory
-d DUMP_FILENAME, --dump_filename=DUMP_FILENAME
A process dump file from normal Windows process
-l LIST_FILENAME, --list_filename=LIST_FILENAME
A list filename generated by IDA (this can be used
instead of shellcode filename)
python -m shellcode_emulator.run wincalc.bin -d notepad.dmp