
Tracer basato su Intel Pin per chiamate API, syscall e istruzioni con elusione anti-debug, utilizzato per l'analisi di malware e il reverse engineering di binari packed.
Un Pin Tool per tracciare:
Elude alcune delle tecniche note anti-debug e anti-VM
Genera un report in formato .tag (che può essere caricato in altri strumenti di analisi):
RVA;traced event
ovvero
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
È stato testato con Intel Pin 4.2.
Puoi compilarlo su Windows o su Linux. Descrizioni dettagliate disponibili qui.
Se hai problemi con la compilazione del progetto su Windows, puoi utilizzare le build di test dal server AppVeyor. Seleziona la piattaforma, e poi 'Artifacts'. Controlla l'output 'Console' per vedere quale versione di Pin è necessaria. Quindi segui le istruzioni di installazione.
📖 Dettagli sull'utilizzo li troverai sulla Wiki del progetto.
Per la generazione automatica di params.txt per il tracciamento degli argomenti delle API, prova IAT-Tracer di YoavLevi
install32_64 puoi trovare un'utilità che verifica se il Debugger del Kernel è disabilitato (kdb_check.exe, sorgente), ed è utilizzata dagli script .bat di Tiny Tracer. Questa utilità a volte viene segnalata come malware da Windows Defender (è un falso positivo noto). Se incontri questo problema, potresti dover escludere la directory di installazione dalle scansioni di Windows Defender.🤔 Domande? Idee? Unisciti alle Discussioni!