
Plugin Zeek per rilevare e decrittare gli EXE crittografati con XOR
Plugin Zeek per rilevare e decrittare file eseguibili Windows offuscati con XOR.
La chiave usata per applicare XOR al file verrà scoperta automaticamente e utilizzata per riapplicare XOR al file riportandolo all'eseguibile Windows originale. Una volta deoffuscato, il file viene reinserito nel framework di analisi dei file per ulteriori analisi.
.. code:: bash
git clone https://github.com/corelight/zeek-xor-exe-plugin.git cd zeek-xor-exe-plugin ./configure sudo make install
Ora conferma che Zeek possa vederlo:
.. code:: bash
zeek -N | grep Corelight
Corelight::XOR_Encrypted_PE_File_Seen - Questa notifica verrà generata quando viene rilevato un eseguibile Windows sottoposto a XOR.