
FLARE Obfuscated String Solver - Estrae automaticamente stringhe offuscate da malware.
FLOSS supporta la conversione del suo output in script per vari strumenti. Consulta gli script di render in questa directory.
Inoltre, esiste un altro plugin per IDA che consente a FLOSS di estrarre automaticamente le stringhe offuscate e applicarle al modulo attualmente caricato in IDA. idaplugin.py è uno script IDAPython che puoi eseguire direttamente in IDA Pro (File - Script File... [ALT + F7]).
Questi script possono essere scaricati dal repository GitHub di FLOSS insieme al sorgente, necessario per l'esecuzione degli script. Per installare FLOSS come sorgente, consulta la documentazione qui.
-j o --json per emettere un risultato JSON e reindirizzalo in un file JSON.$ floss -j suspicious.exe > floss_results.jsonPer Binary Ninja, IDA Pro, Ghidra o Radare2:
Esempio con Ghidra:
$ python render-ghidra-import-script.py floss_results.json > apply_floss.py
apply_floss.py usando lo strumento desiderato.Per x64dbg:
Invece di un file Python, redirigi l'output in un file .json.
$ python render-x64dbg-database.py floss-results.json > database.json
Apri il file JSON database.json in x64dbg.