Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LazZzy_Dump — laZzzy-लिपटे PE बाइनरीज़ से AES-CBC/XOR-अस्पष्ट शेलकोड को हस्ताक्षर मिलान और RIP-सापेक्ष पता समाधान के माध्यम से, निष्पादन या अनुकरण के बिना, स्थिर रूप से निकालता और डिक्रिप्ट करता है। | Kitploit
उपकरण/GitHubGitHub/trustedsec/lazzzy_dump
स्थैतिक विश्लेषणएन्क्रिप्शन/डिक्रिप्शन उपकरणकोड विश्लेषणरिवर्स इंजीनियरिंगशेलकोडमालवेयर विश्लेषणडिजिटल फोरेंसिकबाइनरी विश्लेषणघटना प्रतिक्रिया
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

laZzzy-लिपटे PE बाइनरीज़ से AES-CBC/XOR-अस्पष्ट शेलकोड को हस्ताक्षर मिलान और RIP-सापेक्ष पता समाधान के माध्यम से, निष्पादन या अनुकरण के बिना, स्थिर रूप से निकालता और डिक्रिप्ट करता है।

1323 दिन पहलेअभी तक समीक्षित नहीं
रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

laZzzy Dump

laZzzy-रैप्ड PE बाइनरीज़ से एन्क्रिप्टेड शेलकोड निकालने के लिए एक स्टैटिक विश्लेषण उपकरण, जिसके लिए डायनामिक एक्ज़ीक्यूशन, डीबगिंग, या एमुलेशन की आवश्यकता नहीं होती।

अवलोकन

laZzzy Dump एक मैलवेयर विश्लेषण उपकरण है जो laZzzy के साथ कंपाइल की गई बाइनरीज़ से शेलकोड के स्टैटिक एक्सट्रैक्शन के माध्यम से विश्लेषण में सहायता करता है। laZzzy एक ओपन-सोर्स शेलकोड लोडर है जो AES-CBC एन्क्रिप्शन को XOR ऑब्फस्केशन के साथ जोड़कर उपयोग करता है।

मल्टी-स्टेज मैलवेयर चेन से जुड़ी इंसिडेंट रिस्पॉन्स जाँचों के दौरान, laZzzy पेलोड्स को मैन्युअली डिक्रिप्ट करना थकाऊ और समय लेने वाला होता है। यह उपकरण निम्नलिखित के माध्यम से इस प्रक्रिया को स्वचालित करता है:

  1. डिक्रिप्शन रूटीन का पता लगाना बाइट-पैटर्न सिग्नेचर मैचिंग के माध्यम से
  2. क्रिप्टोग्राफिक सामग्री निकालना (AES key, IV, ciphertext) RIP-relative एड्रेस रिज़ॉल्यूशन का उपयोग करके
  3. ऑफ़लाइन डिक्रिप्ट करना मानक AES-CBC के बाद XOR डीऑब्फस्केशन का उपयोग करके

यह कैसे काम करता है

laZzzy एक पूर्ण Windows PE एक्ज़ीक्यूटेबल उत्पन्न करता है जिसमें शामिल हैं:

  • एक AES-CBC एन्क्रिप्टेड शेलकोड पेलोड
  • एक विशिष्ट कंपाइल्ड सिग्नेचर वाला AES डिक्रिप्शन रूटीन
  • मेमोरी में key सामग्री और ciphertext का पता लगाने के लिए RIP-relative एड्रेसिंग

सिग्नेचर मैचिंग

laZzzy द्वारा कंपाइल किए गए AESDecrypt फ़ंक्शन में एक पहचानने योग्य इंस्ट्रक्शन अनुक्रम होता है:

  • AES इनिशियलाइज़ेशन
  • कॉन्टेक्स्ट सेटअप के लिए RCX लोडिंग
  • XOR key के लिए RDX लोडिंग
  • पेलोड आकार के लिए R8D लोडिंग
  • डिक्रिप्शन कॉल
  • XOR पोस्ट-प्रोसेसिंग
  • स्टैक टियरडाउन और रिटर्न

उपकरण बाइनरी में इस पैटर्न को स्कैन करता है और डिसअसेंबलर की आवश्यकता के बिना फ़ंक्शन का पता लगाता है।

एड्रेस रिज़ॉल्यूशन

एक बार फ़ंक्शन मिल जाने के बाद, उपकरण LEA और MOV इंस्ट्रक्शन्स से ऑपरेंड्स निकालता है और निम्नलिखित को पुनः प्राप्त करने के लिए RIP-relative एड्रेसेस को रिज़ॉल्व करता है:

  • Key: AES key डेटा (आमतौर पर 16 या 32 बाइट्स)
  • IV: इनिशियलाइज़ेशन वेक्टर (AES-CBC के लिए 16 बाइट्स)
  • XOR Key: अतिरिक्त XOR ऑब्फस्केशन लेयर (16 बाइट्स)
  • Ciphertext: एन्क्रिप्टेड शेलकोड और उसकी लंबाई

डिक्रिप्शन

निकाली गई सामग्री को निम्नलिखित का उपयोग करके डिक्रिप्ट किया जाता है:

  1. AES-CBC डिक्रिप्शन पुनः प्राप्त key और IV के साथ
  2. XOR डीऑब्फस्केशन XOR key का उपयोग करके (16-बाइट रोलिंग XOR)

परिणाम आगे के विश्लेषण के लिए तैयार कच्चा शेलकोड होता है।

इंस्टॉलेशन

निर्भरताएँ

pip install pefile pycryptodome
  • pefile: PE बाइनरी पार्सिंग
  • pycryptodome: AES-CBC डिक्रिप्शन

उपयोग

./laZzzy_dump.py -n <path_to_lazzy_binary>

उदाहरण

./laZzzy_dump.py -n malware.exe

आउटपुट

उपकरण प्रिंट करता है:

  • खोजे गए AESDecrypt फ़ंक्शन का फ़ाइल ऑफ़सेट और वर्चुअल एड्रेस
  • AES key (ऑफ़सेट के साथ hexdump प्रारूप)
  • इनिशियलाइज़ेशन वेक्टर (hexdump प्रारूप)
  • XOR key (hexdump प्रारूप)
  • निकाला गया शेलकोड <binary_path>_dumped में

उदाहरण आउटपुट

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

सीमाएँ

  • laZzzy-विशिष्ट: केवल laZzzy के साथ कंपाइल की गई PE बाइनरीज़ से निकालता है
  • सिग्नेचर-निर्भर: laZzzy के कंपाइलेशन या ऑब्फस्केशन में परिवर्तन पैटर्न मैचिंग को तोड़ सकते हैं
  • केवल स्टैटिक विश्लेषण: एक्ज़ीक्यूशन की आवश्यकता नहीं है, लेकिन ऑब्फस्केटेड या वेरिएंट इंस्ट्रक्शन अनुक्रमों को संभाल नहीं सकता
  • केवल x86-64: बाइट-पैटर्न सिग्नेचर x86-64 कंपाइल्ड कोड मानता है

सत्यापन

उपकरण को विभिन्न बिल्ड कॉन्फ़िगरेशन और पेलोड प्रकारों वाले कई स्वतंत्र रूप से उत्पन्न laZzzy नमूनों के विरुद्ध सत्यापित किया गया है। सिग्नेचर पैटर्न इन नमूनों में बिना किसी गलत पॉज़िटिव के AESDecrypt फ़ंक्शन का सफलतापूर्वक पता लगाता है।

संबंधित उपकरण

  • laZzzy - विश्लेषण किया जा रहा शेलकोड लोडर
  • Ghidra - रिवर्स इंजीनियरिंग फ्रेमवर्क (सत्यापन के लिए उपयोग किया गया)

संदर्भ

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। इसका उपयोग केवल उन सिस्टम पर करें जिनका आप स्वामी हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है।

टूल डाउनलोड करें