
Emula l'esecuzione di Windows PE utilizzando il motore Unicorn per l'analisi di malware, l'unpacking di binari impacchettati e la decrittazione di stringhe e import di VMProtect.
Unicorn PE è un progetto/framework di strumentazione basato su unicorn progettato per emulare l'esecuzione del codice per file PE Windows, in particolare quelli packed.
Estrai l'immagine PE dalla memoria di emulazione in un file, correggi la tabella degli import, decripta le stringhe VMProtect, decripta gli import VMProtect.
Supporto parziale per le eccezioni. (solo #DB e #BP)
Mostra il disassembly per tutte le istruzioni eseguite.
Aggiorna BlackBone all'ultima versione (2020.4.5).
Funzionalità: x86 (priorità bassa) -- 0%
Visual Studio 2017 o 2019
Apri unicorn_pe.sln con Visual Studio
Compila il progetto "unicorn_pe" come x64/Release o x64/Debug. (Nessun supporto x86 per ora)
unicorn_pe (nome file o percorso file) [-k per emulazione driver in modalità kernel] [-disasm per visualizzare il disassembly] [-dump per dump binario] [-packed per binario packed] [-boundcheck per il controllo dei limiti di accesso alla memoria, può rallentare l'esecuzione]
...da documentare





Questo software è rilasciato sotto la licenza MIT, vedi LICENSE.
Una modifica di https://github.com/DarthTon/Blackbone è stata realizzata per il manual-mapping dei PE.
https://github.com/unicorn-engine/unicorn per l'emulazione.
https://github.com/aquynh/capstone per il disassembly.