Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
frida-wshook — Strumento di analisi degli script basato su Frida.re | Kitploit
Strumenti/GitHubGitHub/oalabs/frida-wshook
Analisi Dinamica (Sandboxing)Scripting e AutomazioneAnalisi Malware
GitHuboalabs/frida-wshook

frida-wshook

Strumento di analisi degli script basato su Frida.re

Vedi Repository
130219 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

frida-wshook

frida-wshook è uno strumento di analisi e instrumentation che utilizza frida.re per hookare funzioni comuni spesso utilizzate da file script malevoli eseguiti tramite WScript/CScript.

Lo strumento intercetta le funzioni API di Windows e non implementa stub o proxy di funzioni all'interno del linguaggio di scripting target. Ciò consente di supportare l'analisi di diversi tipi di script, come:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Supporto/test iniziale. - Non supporta job specifici)

Per impostazione predefinita, i file script vengono eseguiti utilizzando cscript.exe e produrranno:

  • COM ProgIds
  • Richieste DNS
  • Comandi Shell
  • Richieste di rete

Attenzione!!! Assicurati di eseguire eventuali script malevoli su un sistema dedicato all'analisi. Idealmente, una macchina virtuale con snapshot in modo da poter ripristinare se uno script sfugge al controllo e hai bisogno di resettare il sistema.

Sebbene i metodi comuni siano stati hookati, Windows fornisce numerose API che consentono agli sviluppatori di interagire con la rete, il filesystem ed eseguire comandi. Quindi è del tutto possibile incontrare script che sfruttano API non comuni per queste funzioni.

Installazione e Configurazione

  • Installa Python 2.7
  • Installa i binding Python di Frida usando pip
root@kitploit:~
pip install frida
  • Clona (o scarica) il repository frida-wshook.

Sistema Operativo Supportato

frida-wshook è stato testato su Windows 10 e Windows 7 e dovrebbe funzionare su qualsiasi ambiente Windows 7+. Su sistemi x64, CScript viene caricato dalla directory C:\Windows\SysWow64.

Potrebbe funzionare su WindowsXP, ma sospetto che CScript possa utilizzare chiamate API legacy e quindi bypassare l'instrumentation.

Utilizzo

Lo script supporta una serie di argomenti opzionali da riga di comando che permettono di controllare quali API l'host di scripting può chiamare.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py your friendly WSH Hooker

positional arguments:
  script              Path to target .js/.vbs file

optional arguments:
  -h, --help          show this help message and exit
  --debug             Output debug info
  --disable_dns       Disable DNS Requests
  --disable_com_init  Disable COM Object Id Lookup
  --enable_shell      Enable Shell Commands
  --disable_net       Disable Network Requests

Analizza uno script con i parametri predefiniti:

root@kitploit:~
python wshook.py bad.js

Abilita debug verbose:

root@kitploit:~
python wshook.py --debug bad.js

Abilita comandi shell (esecuzione):

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

Disabilita WSASend:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

Controlla quali ProgIds utilizza lo script:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

Funzioni Hookate

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

Problemi Noti

  • Le risposte di rete non vengono catturate
  • Disabilitare la ricerca degli oggetti può far sì che lo script outputti solo il primo ProgId... Il QA del malware può essere carente.
  • I file WSF con uno specifico job da target non sono attualmente supportati

Da Fare

  • Modificare GetAddrInfoExW per usare .replace invece di .attach
  • Aggiungere ulteriore tracing e hook per coprire più API
  • Considerare l'elusione delle comuni tecniche di anti-analisi presenti negli script (sleep ecc.)
  • Aggiornare e migliorare l'hook delle richieste di rete (ad esempio: attualmente cattura le richieste ma non le risposte)

Feedback / Aiuto

Per qualsiasi domanda, commento o richiesta puoi trovarci su Twitter: @seanmw o @herrcore

Scarica lo strumento