Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LazZzy_Dump — Estrae staticamente e decifra shellcode offuscato con AES-CBC/XOR da binari PE wrappati con laZzzy tramite signature matching e risoluzione di indirizzi RIP-relative, senza esecuzione né emulazione. | Kitploit
Strumenti/GitHubGitHub/trustedsec/lazzzy_dump
Analisi StaticaStrumenti di Crittografia/DecrittografiaAnalisi del CodiceReverse EngineeringShellcodeAnalisi MalwareDigital ForensicsAnalisi di BinariRisposta agli Incidenti
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

Estrae staticamente e decifra shellcode offuscato con AES-CBC/XOR da binari PE wrappati con laZzzy tramite signature matching e risoluzione di indirizzi RIP-relative, senza esecuzione né emulazione.

1323 giorni faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

laZzzy Dump

Uno strumento di analisi statica per estrarre shellcode cifrato da binari PE wrappati con laZzzy senza richiedere esecuzione dinamica, debugging o emulazione.

Panoramica

laZzzy Dump è uno strumento di analisi malware che facilita l'analisi attraverso l'estrazione statica dello shellcode da binari compilati con laZzzy, un loader di shellcode open-source che utilizza la crittografia AES-CBC combinata con l'offuscamento XOR.

Durante le indagini di incident response che coinvolgono catene di malware multi-stadio, decifrare manualmente i payload laZzzy è noioso e dispendioso in termini di tempo. Questo strumento automatizza il processo:

  1. Individuando la routine di decifratura tramite il matching di firme basate su pattern di byte
  2. Estraendo il materiale crittografico (chiave AES, IV, ciphertext) utilizzando la risoluzione degli indirizzi RIP-relative
  3. Decifrando offline utilizzando AES-CBC standard seguito dalla deoffuscazione XOR

Come Funziona

laZzzy produce un eseguibile Windows PE completo che include:

  • Un payload shellcode cifrato con AES-CBC
  • Una routine di decifratura AES con una firma compilata distintiva
  • Indirizzamento RIP-relative per localizzare il materiale della chiave e il ciphertext in memoria

Signature Matching

La funzione AESDecrypt compilata da laZzzy contiene una sequenza di istruzioni riconoscibile:

  • Inizializzazione AES
  • Caricamento RCX per la configurazione del contesto
  • Caricamento RDX per la chiave XOR
  • Caricamento R8D per la dimensione del payload
  • Chiamata di decifratura
  • Post-elaborazione XOR
  • Teardown dello stack e return

Lo strumento scansiona il binario per questo pattern e localizza la funzione senza richiedere un disassembler.

Risoluzione degli Indirizzi

Una volta trovata la funzione, lo strumento estrae gli operandi dalle istruzioni LEA e MOV e risolve gli indirizzi RIP-relative per recuperare:

  • Key: I dati della chiave AES (tipicamente 16 o 32 byte)
  • IV: Il vettore di inizializzazione (16 byte per AES-CBC)
  • XOR Key: Livello aggiuntivo di offuscamento XOR (16 byte)
  • Ciphertext: Lo shellcode cifrato e la sua lunghezza

Decifratura

Il materiale estratto viene decifrato utilizzando:

  1. Decifratura AES-CBC con la chiave e l'IV recuperati
  2. Deoffuscazione XOR utilizzando la chiave XOR (XOR rolling a 16 byte)

Il risultato è lo shellcode grezzo pronto per ulteriori analisi.

Installazione

Dipendenze

pip install pefile pycryptodome
  • pefile: Parsing di binari PE
  • pycryptodome: Decifratura AES-CBC

Utilizzo

./laZzzy_dump.py -n <path_to_lazzy_binary>

Esempio

./laZzzy_dump.py -n malware.exe

Output

Lo strumento stampa:

  • Offset del file e indirizzo virtuale della funzione AESDecrypt scoperta
  • Chiave AES (formato hexdump con offset)
  • Vettore di inizializzazione (formato hexdump)
  • Chiave XOR (formato hexdump)
  • Shellcode estratto in <binary_path>_dumped

Esempio di Output

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

Limitazioni

  • Specifico per laZzzy: Estrae solo da binari PE compilati con laZzzy
  • Dipendente dalla firma: Modifiche alla compilazione o all'offuscamento di laZzzy possono rompere il pattern matching
  • Solo analisi statica: Non richiede esecuzione, ma non può gestire sequenze di istruzioni offuscate o varianti
  • Solo x86-64: La firma basata su pattern di byte presuppone codice compilato x86-64

Validazione

Lo strumento è stato validato contro molteplici campioni laZzzy generati indipendentemente con diverse configurazioni di build e tipi di payload. Il pattern della firma localizza con successo la funzione AESDecrypt attraverso questi campioni senza falsi positivi.

Strumenti Correlati

  • laZzzy - Il loader di shellcode analizzato
  • Ghidra - Framework di reverse engineering (utilizzato per la validazione)

Riferimenti

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

Disclaimer

Questo strumento è fornito solo per scopi educativi e di ricerca sulla sicurezza autorizzata. L'accesso non autorizzato ai sistemi informatici è illegale. Utilizzare solo su sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione al test.

Scarica lo strumento