
Sojobo は B2R2 フレームワーク用のエミュレータです。悪意のある可能性のあるファイルの解析を容易にするために作成されました。完全に .NET で開発されているため、他の外部ライブラリをインストールしたりコンパイルしたりする必要はありません(プロジェクトは自己完結しています)。
Sojobo を使用すると、次のことができます:
ADVDeobfuscator は、Sojobo バイナリ解析フレームワークに基づいたツールで、ADVObfuscator で難読化されたバイナリを解析し、特定された文字列をデコードします。
コンパイル済みバージョンは コミュニティスポンサーユーザー が利用できます。スポンサーユーザーであれば、バイナリを https://github.com/enkomio-sponsor/compiled_binaries からダウンロードできます。
以下の画像は、Conti ランサムウェアに対する ADVDeobfuscator の実行を示しています。
以下の画像は、Taurus Stealerに対する ADVDeobfuscator の実行を示しています。(Predator the thiefも参照)
Team 9 バイナリのデオブフスケーション方法についてのブログ記事を書きました。
Sojobo は、プログラム解析ユーティリティを作成するためのフレームワークとして使用されることを意図しています。ただし、フレームワークを有益に使用する方法を示すために、いくつかのサンプルユーティリティが作成されています。
プロジェクトは F# で完全に文書化されています(引用):) 冗談はさておき、Sojobo の使用方法に関するブログ記事をいくつか書く予定です。以下に現在の記事のリストを示します:
また、API ドキュメンテーションも読むことができます。
Sojobo をコンパイルするには、.NET Core と Visual Studio がインストールされている必要があります。コンパイルするには、build.bat を実行するだけです。
Copyright (C) 2019 Antonio Parata - @s4tan
Sojobo は Creative Commons の下でライセンスされています。