
Unicornエンジンを使用して、マルウェア解析、パック済みバイナリのアンパック、およびVMProtectの文字列とインポートの復号化のためにWindows PE実行をエミュレートします。
Unicorn PE は、unicorn ベースの計測プロジェクト/フレームワークであり、Windows PE ファイル、特にパックされたファイルのコード実行をエミュレートするために設計されています。
エミュレーションメモリから PE イメージをファイルにダンプし、インポートテーブルを修正し、VMProtect の文字列を復号し、VMProtect のインポートを復号します。
例外の部分的なサポート。(#DB と #BP のみ)
実行されるすべての命令の逆アセンブルを表示します。
BlackBone を最新版 (2020.4.5) に更新。
機能: x86 (優先度低) -- 0%
Visual Studio 2017 または 2019
Visual Studio で unicorn_pe.sln を開きます。
プロジェクト "unicorn_pe" を x64/Release または x64/Debug としてビルドします。(現時点では x86 はサポートされていません)
unicorn_pe (ファイル名またはファイルパス) [-k カーネルモードドライバエミュレーション用] [-disasm 逆アセンブル表示用] [-dump バイナリダンプ用] [-packed パックされたバイナリ用] [-boundcheck メモリアクセス境界チェック用、実行が遅くなる可能性があります]
...ドキュメント化予定





このソフトウェアは MIT ライセンスの下でリリースされています。LICENSE を参照してください。
PE の手動マッピングのために https://github.com/DarthTon/Blackbone の修正版が作成されています。
エミュレーション用に https://github.com/unicorn-engine/unicorn。
逆アセンブル用に https://github.com/aquynh/capstone。