
laZzzy-लिपटे PE बाइनरीज़ से AES-CBC/XOR-अस्पष्ट शेलकोड को हस्ताक्षर मिलान और RIP-सापेक्ष पता समाधान के माध्यम से, निष्पादन या अनुकरण के बिना, स्थिर रूप से निकालता और डिक्रिप्ट करता है।
laZzzy-रैप्ड PE बाइनरीज़ से एन्क्रिप्टेड शेलकोड निकालने के लिए एक स्टैटिक विश्लेषण उपकरण, जिसके लिए डायनामिक एक्ज़ीक्यूशन, डीबगिंग, या एमुलेशन की आवश्यकता नहीं होती।
laZzzy Dump एक मैलवेयर विश्लेषण उपकरण है जो laZzzy के साथ कंपाइल की गई बाइनरीज़ से शेलकोड के स्टैटिक एक्सट्रैक्शन के माध्यम से विश्लेषण में सहायता करता है। laZzzy एक ओपन-सोर्स शेलकोड लोडर है जो AES-CBC एन्क्रिप्शन को XOR ऑब्फस्केशन के साथ जोड़कर उपयोग करता है।
मल्टी-स्टेज मैलवेयर चेन से जुड़ी इंसिडेंट रिस्पॉन्स जाँचों के दौरान, laZzzy पेलोड्स को मैन्युअली डिक्रिप्ट करना थकाऊ और समय लेने वाला होता है। यह उपकरण निम्नलिखित के माध्यम से इस प्रक्रिया को स्वचालित करता है:
laZzzy एक पूर्ण Windows PE एक्ज़ीक्यूटेबल उत्पन्न करता है जिसमें शामिल हैं:
laZzzy द्वारा कंपाइल किए गए AESDecrypt फ़ंक्शन में एक पहचानने योग्य इंस्ट्रक्शन अनुक्रम होता है:
उपकरण बाइनरी में इस पैटर्न को स्कैन करता है और डिसअसेंबलर की आवश्यकता के बिना फ़ंक्शन का पता लगाता है।
एक बार फ़ंक्शन मिल जाने के बाद, उपकरण LEA और MOV इंस्ट्रक्शन्स से ऑपरेंड्स निकालता है और निम्नलिखित को पुनः प्राप्त करने के लिए RIP-relative एड्रेसेस को रिज़ॉल्व करता है:
निकाली गई सामग्री को निम्नलिखित का उपयोग करके डिक्रिप्ट किया जाता है:
परिणाम आगे के विश्लेषण के लिए तैयार कच्चा शेलकोड होता है।
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
उपकरण प्रिंट करता है:
<binary_path>_dumped में[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
उपकरण को विभिन्न बिल्ड कॉन्फ़िगरेशन और पेलोड प्रकारों वाले कई स्वतंत्र रूप से उत्पन्न laZzzy नमूनों के विरुद्ध सत्यापित किया गया है। सिग्नेचर पैटर्न इन नमूनों में बिना किसी गलत पॉज़िटिव के AESDecrypt फ़ंक्शन का सफलतापूर्वक पता लगाता है।
यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। इसका उपयोग केवल उन सिस्टम पर करें जिनका आप स्वामी हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है।