Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
flare-qdb — Debugger da riga di comando e Python per strumentare e modificare il comportamento del software nativo su Windows e Linux. | Kitploit
Strumenti/GitHubGitHub/mandiant/flare-qdb
Analisi Dinamica (Sandboxing)Reverse EngineeringScripting e AutomazioneDebuggerAnalisi MalwareAnalisi di BinariArchived
GitHubmandiant/flare-qdb

flare-qdb

Debugger da riga di comando e Python per strumentare e modificare il comportamento del software nativo su Windows e Linux.

Vedi Repository
164533 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

FireEye Labs Query-Oriented Debugger

flare-qdb è uno strumento da riga di comando e scriptabile basato su Python per valutare e manipolare lo stato di programmi nativi. Utilizza Vivisect per impostare un breakpoint su ogni istruzione interrogata ed esegue codice Python quando viene colpito.

flare-qdb libera l'analista di adottare un approccio non lineare all'analisi dinamica che si adatta alle domande che sorgono nel corso del normale debugging e dell'analisi statica.

flare-qdb risponde a queste domande senza richiedere all'analista di impostare manualmente una sessione di debug interattiva e navigare il contatore di programma fino a quella posizione di codice.

Ecco alcuni esempi di domande puntuali a cui flare-qdb può rispondere:

  • eax è sempre uguale a questo valore a questo punto?
  • Cosa era eax prima di questo ramo?
  • Quali valori assumerà questa stringa durante questo ciclo?
  • Alla prima iterazione del ciclo interno, quale indirizzo base viene utilizzato?
  • Il programma raggiungerà questa logica?
  • Quale codice viene eseguito per primo?
  • Il numero di iterazioni del ciclo dipende dal valore di argv[1]?
  • Posso alterare gli argomenti da riga di comando per evitare questa condizione?

flare-qdb può anche essere utilizzato per facilitare la manipolazione automatizzata e ripetibile dell'esecuzione del programma. Ecco alcuni esempi di applicazioni utili:

  • Eseguire un decoder di stringhe con diversi argomenti per estrarre rapidamente tutte le stringhe utilizzate da un campione di malware.
  • Sovrascrivere gli argomenti di Sleep() per consentire test iterativi rapidi di un server di comando e controllo (C2) personalizzato.
  • Dire a uno strumento di escalation dei privilegi che il suo livello di integrità è 0x1000 (MANDATORY_LOW_RID) per indurlo a eseguire il suo codice exploit.
  • Automatizzare ripetutamente l'unpacking di un packer che salta in una o più posizioni non deterministiche dell'heap.

flare-qdb accetta più query che prendono la forma di un contatore di programma o espressione Vivisect abbinata a del testo Python da valutare nell'ambiente di scripting di flare-qdb. Le espressioni Vivisect possono essere utilizzate per specificare semplici valori costanti del contatore di programma come "0x401000", espressioni simboliche come "kernel32.Sleep" e altro. Le espressioni Vivisect possono anche incorporare lo stato dei registri e della memoria per articolare condizioni sofisticate, come "not eax or (( edx > 3) and (poi(ebp-8) < 5))".

Il formato dell'argomento da riga di comando per questo è:

root@kitploit:~
-at <vexpr-pc> <pythontext>

flare-qdb supporta anche la valutazione condizionale basata sul valore di verità di un'espressione Vivisect:

root@kitploit:~
-at-if <vexpr-pc> <vexpr-conds> <pythontext>

flare-qdb fornisce diversi builtins per un debug conveniente, disponibili sia dalla riga di comando che come metodi della sua classe Qdb.

flare-qdb è stato testato principalmente su Windows, ma funziona su Linux. Purtroppo, la porta Darwin della classe vtrace.Trace di Vivisect è incompleta, quindi flare-qdb non supporta OSX.

Script di Esempio

flare-qdb include De-DOSfuscator, uno strumento per decodificare file batch offuscati eseguendoli. I dettagli si trovano nella Guida a De-DOSfuscator o leggendo il blog Cmd and Conquer: De-DOSfuscation with flare-qdb.

Informazioni Dettagliate

Informazioni sull'installazione di flare-qdb sono disponibili nella Guida all'installazione.

Informazioni sull'uso di flare-qdb da riga di comando sono disponibili nella Guida all'uso da riga di comando.

Informazioni sulla creazione di script con flare-qdb sono disponibili nella Guida agli script. I metodi della classe Qdb specifici per la creazione di script con flare-qdb si trovano nel Riferimento ai metodi.

Un riferimento completo dei builtins di flare-qdb (disponibili sia da CLI che come metodi di istanza) è disponibile nel Riferimento ai builtins o digitando flareqdb --help-builtins dopo aver installato flare-qdb.

La documentazione di De-DOSfuscator si trova nella Guida a De-DOSfuscator.

Informazioni sulla risoluzione dei problemi si trovano nella Guida alla risoluzione dei problemi.

Riconoscimenti e considerazioni su funzionalità future che potrebbero essere utili si trovano nelle Note.

Scarica lo strumento