
Estrae staticamente e decifra shellcode offuscato con AES-CBC/XOR da binari PE wrappati con laZzzy tramite signature matching e risoluzione di indirizzi RIP-relative, senza esecuzione né emulazione.
Uno strumento di analisi statica per estrarre shellcode cifrato da binari PE wrappati con laZzzy senza richiedere esecuzione dinamica, debugging o emulazione.
laZzzy Dump è uno strumento di analisi malware che facilita l'analisi attraverso l'estrazione statica dello shellcode da binari compilati con laZzzy, un loader di shellcode open-source che utilizza la crittografia AES-CBC combinata con l'offuscamento XOR.
Durante le indagini di incident response che coinvolgono catene di malware multi-stadio, decifrare manualmente i payload laZzzy è noioso e dispendioso in termini di tempo. Questo strumento automatizza il processo:
laZzzy produce un eseguibile Windows PE completo che include:
La funzione AESDecrypt compilata da laZzzy contiene una sequenza di istruzioni riconoscibile:
Lo strumento scansiona il binario per questo pattern e localizza la funzione senza richiedere un disassembler.
Una volta trovata la funzione, lo strumento estrae gli operandi dalle istruzioni LEA e MOV e risolve gli indirizzi RIP-relative per recuperare:
Il materiale estratto viene decifrato utilizzando:
Il risultato è lo shellcode grezzo pronto per ulteriori analisi.
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
Lo strumento stampa:
<binary_path>_dumped[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
Lo strumento è stato validato contro molteplici campioni laZzzy generati indipendentemente con diverse configurazioni di build e tipi di payload. Il pattern della firma localizza con successo la funzione AESDecrypt attraverso questi campioni senza falsi positivi.
Questo strumento è fornito solo per scopi educativi e di ricerca sulla sicurezza autorizzata. L'accesso non autorizzato ai sistemi informatici è illegale. Utilizzare solo su sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione al test.