Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BlobRunner — Debugga rapidamente lo shellcode estratto durante l'analisi malware | Kitploit
Strumenti/GitHubGitHub/oalabs/blobrunner
Reverse EngineeringShellcodeDebuggerAnalisi Malware
GitHuboalabs/blobrunner

BlobRunner

Debugga rapidamente lo shellcode estratto durante l'analisi malware

Vedi Repository
635884 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Chat Support

BlobRunner

BlobRunner è uno strumento semplice per eseguire rapidamente il debug del codice shell estratto durante l'analisi di malware.
BlobRunner alloca memoria per il file target e salta all'indirizzo base (o offset) della memoria allocata. Questo consente a un analista di eseguire rapidamente il debug degli artefatti estratti con il minimo overhead e sforzo.

Esempio di BlobRunner

Per utilizzare BlobRunner, è possibile scaricare l'eseguibile compilato dalla pagina delle releases o crearne uno proprio seguendo i passaggi seguenti.

Compilazione

La compilazione dell'eseguibile è semplice e relativamente indolore.

Windows

Requisiti

  • Scarica e installa Microsoft Visual C++ Build Tools o Visual Studio

Passaggi di compilazione

  • Apri il prompt dei comandi di Visual Studio
  • Naviga fino alla directory in cui BlobRunner è stato estratto
  • Compila l'eseguibile eseguendo:
root@kitploit:~
cl blobrunner.c

Compilazione di BlobRunner x64

La compilazione della versione x64 è praticamente identica a quella sopra, ma utilizza semplicemente gli strumenti x64.

  • Apri il prompt dei comandi di Visual Studio x64
  • Naviga fino alla directory in cui BlobRunner è stato estratto
  • Compila l'eseguibile eseguendo:
root@kitploit:~
 cl /Feblobrunner64.exe /Foblobrunner64.out blobrunner.c

Utilizzo

Per eseguire il debug:

  • Apri BlobRunner nel tuo debugger preferito.
  • Passa il file del codice shell come primo parametro.
  • Aggiungi un breakpoint prima del salto nel codice shell
  • Esegui passo-passo nel codice shell
root@kitploit:~
BlobRunner.exe shellcode.bin

Esegui il debug del file a un offset specifico.

root@kitploit:~
BlobRunner.exe shellcode.bin --offset 0x0100

Esegui il debug del file senza mettere in pausa prima del salto. Attenzione: Assicurati di aver impostato un breakpoint prima del salto.

root@kitploit:~
BlobRunner.exe shellcode.bin --nopause

Debugger Just-In-Time (JIT)

Il parametro opzionale --jit può essere utilizzato per eseguire il debug del codice shell con il debugger Just-In-Time (JIT) configurato. Per attivare il debugger - BlobRunner rimuove l'accesso in esecuzione dalla regione di memoria appena allocata. Questo causa al programma di sollevare un'eccezione AccessViolation (0xC0000005) quando tenta di eseguire il codice shell caricato.

Le istruzioni per configurare il debugger JIT su Windows si trovano qui. Per x64Dbg vedi setjit o setjitauto.

Esempio:

root@kitploit:~
BlobRunner.exe shellcode.bin --jit

Una volta caricato il debugger, concedi l'accesso eseguibile alla regione. Utilizzando x64Dbg puoi eseguire il comando setpagerights usando l'indirizzo restituito da BlobRunner.

root@kitploit:~
setpagerights <region>, ExecuteReadWrite

Debug del codice shell x64

L'assembly inline non è supportato dal compilatore x64, quindi per supportare il debug del codice shell x64 il loader crea un thread sospeso che ti consente di posizionare un breakpoint all'ingresso del thread, prima che il thread venga ripreso.

Debug remoto di blob di shell (IDAPro)

Il processo è praticamente identico al debug del codice shell in locale - con l'eccezione che è necessario copiare il file del codice shell sul sistema remoto. Se il file viene copiato nello stesso percorso da cui esegui win32_remote.exe, devi utilizzare il nome del file per il parametro. Altrimenti, dovrai specificare il percorso del file del codice shell sul sistema remoto.

Esempi di codice shell

Puoi generare rapidamente esempi di codice shell utilizzando lo strumento Metasploit msfvenom.

Generazione di un payload exec di Windows semplice.

root@kitploit:~
msfvenom -a x86 --platform windows -p windows/exec cmd=calc.exe -o test2.bin

Feedback / Aiuto

  • Per qualsiasi domanda, commento o richiesta puoi trovarci su Twitter: @seanmw o @herrcore
  • Pull request benvenute!
Scarica lo strumento