
Emulatore di shellcode scritto con Unicorn Framework con ambiente di emulazione di dump di processo
ShellcodeEmulator emula shellcode Windows con l'aiuto di dump di memoria di processo windbg. Puoi fornire shellcode da analizzare con qualsiasi immagine di dump di processo Windows. Lo strumento emulerà il più possibile il codice userland utilizzando i byte dello shellcode e l'immagine di dump fornita.
Puoi aggiungere i tuoi gestori syscall personalizzati o qualsiasi gestore tra le chiamate API utilizzate dallo shellcode e il livello kernel. Questo può fornire una visione completa dello stack utente. Ti permetterà di investigare shellcode che elude gli hook API laschi a livelli più alti dello stack.
Installa WinDbg
Installa ShellcodeEmulator
pip install git+https://github.com/ohjeongwook/ShellcodeEmulator --upgrade
python -m pykdfix.fix_windbg_files
> python -m shellcode_emulator.run
Usage: run.py [options] args
Options:
-h, --help show this help message and exit
-b IMAGE_BASE, --image_base=IMAGE_BASE
Image base to load the shellcode inside process memory
-d DUMP_FILENAME, --dump_filename=DUMP_FILENAME
A process dump file from normal Windows process
-l LIST_FILENAME, --list_filename=LIST_FILENAME
A list filename generated by IDA (this can be used
instead of shellcode filename)
python -m shellcode_emulator.run wincalc.bin -d notepad.dmp