Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
frida-extract — Strumento di estrazione basato su Frida.re per RunPE (e MapViewOfSection) | Kitploit
Strumenti/GitHubGitHub/oalabs/frida-extract
Analisi Dinamica (Sandboxing)Reverse EngineeringInformatica ForenseAnalisi MalwareAnalisi di BinariApprendimento e Formazione
GitHuboalabs/frida-extract

frida-extract

Strumento di estrazione basato su Frida.re per RunPE (e MapViewOfSection)

Vedi Repository
1142729 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

FridaExtract

FridaExtract è uno strumento di estrazione basato su Frida.re per RunPE. L'iniezione di tipo RunPE è una tecnica comune usata dai malware per nascondere codice all'interno di un altro processo. Accade anche di essere la fase finale in molti packer : )

NOTA: Frida ora supporta anche l'estrazione di file PE iniettati usando la tecnica "MapViewOfSection", descritta qui.

Usando FridaExtract puoi estrarre e ricostruire automaticamente un file PE che è stato iniettato usando il metodo RunPE... e bypassare questi packer!

Perché Frida?

Esistono tonnellate di ottimi strumenti che già estraggono codice iniettato con RunPE, FridaExtract non è migliore di questi. Ma è più facile da installare, più facile da compilare (lol), più facile da eseguire e più facile da hackare. Niente compilatori, niente ambienti di build, solo un semplice "pip install" e sei pronto per partire.

Il codice è specificamente commentato e organizzato per fungere da modello per costruire i tuoi progetti Frida. Questo è più una prova di concetto che dimostra come impostare hook in un ambiente Windows. Sentiti libero di copiare-incollare-hackerare questo codice come preferisci!

Primi Passi

Avvertenza: FridaExtract funziona solo su Windows a 32 bit. Attualmente ci sono alcuni misteriosi bug con wow64, quindi raccomandiamo di attenersi a Windows7 a 32 bit o Windows Server 2008 a 32 bit.

  • Prima avvia una VM (vedi avvertenza sopra) se intendi decomprimere malware.
  • Installa Python 2.7
  • Ricorda di impostare i percorsi di python e pip ; )
  • Installa Frida digitando pip install frida nel cmd
  • Clona questo repository e sei pronto per estrarre!
  • Estrazione di File PE

    FridaExtract è in grado di estrarre solo file PE iniettati con RunPE, quindi è piuttosto limitato. Se stai usando una VM facile da snapshot-eseguire-revert, allora puoi provare FridaExtract alla cieca su ogni campione malware e vedere cosa viene fuori, ma non lo raccomandiamo. Invece, FridaExtract è un buon complemento per una sandbox (adoriamo malwr). Prima esegui il campione in una sandbox e annota le chiamate API.

    Per la tecnica RunPE, se vedi le seguenti chiamate API allora FridaExtract potrebbe essere lo strumento giusto per te:

    • CreateProcess
    • WriteVirtualMemory (nel processo remoto)
    • ResumeThread (nel processo remoto)

    Per la tecnica MapViewOfSection, se vedi le seguenti chiamate API allora FridaExtract potrebbe essere lo strumento giusto per te:

    • CreateProcess
    • NtCreateSection
    • NtUnmapViewOfSection (processo remoto)
    • NtMapViewOfSection (processo remoto)

    Esempi

    Per impostazione predefinita, FridaExtract tenterà di estrarre automaticamente il file PE iniettato, ricostruirlo e scaricarlo in un file chiamato dump.bin.

    root@kitploit:~
    python FridaExtract.py bad.exe
    

    Scarica su File

    Un file di dump può essere specificato usando il comando --out_file.

    root@kitploit:~
    python FridaExtract.py bad.exe --out_file extracted.exe
    

    Passa Argomenti

    Se il file PE compresso che stai tentando di estrarre richiede argomenti, puoi passarli usando il comando --args. Più argomenti possono essere passati separati da virgola.

    root@kitploit:~
    python FridaExtract.py bad.exe --args password
    

    Scarica Raw

    FridaExtract tenterà automaticamente di ricostruire la memoria scaricata in un file PE. Se questo non funziona e desideri solo un dump grezzo di tutta la memoria scritta nel sottoprocesso, puoi usare il comando --raw. Invece di scrivere il PE ricostruito nel file di dump, i segmenti di memoria grezzi verranno scritti in ordine di indirizzo.

    root@kitploit:~
    python FridaExtract.py bad.exe --raw
    

    Verbose

    FridaExtract usa hook sulle seguenti API per estrarre il file PE iniettato:

    • ExitProcess
    • NtWriteVirtualMemory
    • NtCreateThread
    • NtResumeThread
    • NtDelayExecution
    • CreateProcessInternalW
    • NtMapViewOfSection
    • NtUnmapViewOfSection
    • NtCreateSection

    Per tracciare queste API e stampare i risultati, usa il comando -v o --verbose.

    root@kitploit:~
    python FridaExtract.py bad.exe --verbose
    

    Avvertenze

    Frida usa hook a livello utente che possono essere facilmente aggirati. Se hai bisogno di uno strumento DBI più robusto, prova PIN! Un ottimo esempio di uso di PIN per estrarre RunPE è fornito qui.

    Frida inietta un runtime JavaScript nel processo che stai analizzando, non è stealth. Per una buona panoramica su come Frida può essere rilevato dal malware, dai un'occhiata qui.

    Ringraziamenti

    • Un enorme ringraziamento a @oleavr per avermi aiutato con le mie infinite domande su Frida
    • Un saluto a @skier_t per il suo fantastico script di ricostruzione PE e molto altro!

    Feedback / Aiuto

    • Per qualsiasi domanda, commento, richiesta contattaci su Twitter: @herrcore o @seanmw
    • Per qualsiasi cosa specifica di Frida, trovaci in agguato su IRC: #frida su irc.freenode.net
    • Pull request benvenute!
    Scarica lo strumento