Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
flare-qdb — WindowsおよびLinux上でネイティブソフトウェアの動作を計測・変更するためのコマンドラインおよびPythonデバッガ。 | Kitploit
ツール/GitHubGitHub/mandiant/flare-qdb
動的分析 (サンドボックス)リバースエンジニアリングスクリプトと自動化デバッガマルウェア分析バイナリ解析Archived
GitHubmandiant/flare-qdb

flare-qdb

WindowsおよびLinux上でネイティブソフトウェアの動作を計測・変更するためのコマンドラインおよびPythonデバッガ。

リポジトリを見る
164533年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

FireEye Labs クエリ指向デバッガ

flare-qdbは、ネイティブプログラムの状態を評価・操作するためのコマンドラインおよびスクリプト可能なPythonベースのツールです。Vivisectを使用して、クエリされた各命令にブレークポイントを設定し、ヒット時にPythonコードを実行します。

flare-qdbは、アナリストが通常のデバッグや静的解析の過程で生じる疑問に対応するために、非線形な動的解析アプローチをとることを可能にします。flare-qdbは、アナリストが手動でインタラクティブデバッガセッションを設定したり、プログラムカウンタをそのコード位置に移動したりする必要なく、これらの疑問に答えます。

以下は、flare-qdbが答えられる具体的な質問の例です:

  • eaxはこの時点で常にこの値に等しいか?
  • この分岐の前、eaxは何に等しかったか?
  • この文字列はこのループ全体でどのような値を取るか?
  • 内側のループの最初の反復では、どのベースアドレスが使用されるか?
  • プログラムはこのロジックに到達するか?
  • どのコードが最初に実行されるか?
  • ループの反復回数はargv[1]の値に依存するか?
  • コマンドライン引数を変更して、この条件を回避できるか?

flare-qdbは、プログラム実行の自動化された再現可能な操作を容易にするためにも使用できます。以下は有用なアプリケーションの例です:

  • マルウェアサンプルで使用されるすべての文字列を迅速に抽出するために、異なる引数で文字列デコーダを実行する。
  • カスタムコマンド&コントロール(C2)サーバーの迅速な反復テストを可能にするために、Sleep()の引数を上書きする。
  • 特権昇格ツールに対して、その整合性レベルが0x1000(MANDATORY_LOW_RID)であると伝え、エクスプロイトコードを実行させる。
  • 非決定的なヒープ位置にジャンプするパッカーのアンパックを繰り返し自動化する。

flare-qdbは、プログラムカウンタまたはVivisect式と、flare-qdbスクリプト環境で評価するPythonテキストを組み合わせた複数のクエリを受け付けます。Vivisect式は、"0x401000"のような単純な定数プログラムカウンタ値、"kernel32.Sleep"のようなシンボリック式などを指定するために使用できます。Vivisect式は、レジスタやメモリ状態を組み込んで、"not eax or (( edx > 3) and (poi(ebp-8) < 5))"のような高度な条件を表現することもできます。

これのコマンドライン引数形式は次のとおりです:

root@kitploit:~
-at <vexpr-pc> <pythontext>

flare-qdbは、Vivisect式の真理値に基づく条件付き評価もサポートしています:

root@kitploit:~
-at-if <vexpr-pc> <vexpr-conds> <pythontext>

flare-qdbは、便利なデバッグのためのいくつかの組み込み関数を提供しており、これらはコマンドラインからも、Qdbクラスのメソッドとしても利用可能です。

flare-qdbは主にWindowsでテストされていますが、Linuxでも動作します。残念ながら、Vivisectのvtrace.TraceクラスのDarwin移植は不完全であるため、flare-qdbはOSXをサポートしていません。

サンプルスクリプト

flare-qdbにはDe-DOSfuscatorが付属しています。これは、難読化されたバッチファイルを実行してデコードするためのツールです。詳細はDe-DOSfuscator ガイドまたはブログCmd and Conquer: De-DOSfuscation with flare-qdbを参照してください。

詳細情報

flare-qdbのインストールに関する情報は、インストールガイドを参照してください。

コマンドラインでのflare-qdbの使用に関する情報は、コマンドライン使用ガイドを参照してください。

flare-qdbのスクリプト作成に関する情報は、スクリプトガイドを参照してください。flare-qdbのスクリプト作成に特化したQdbクラスのメソッドは、メソッドリファレンスに記載されています。

flare-qdbの組み込み関数(CLIおよびインスタンスメソッドとして利用可能)の完全なリファレンスは、組み込み関数リファレンスまたはflare-qdbインストール後にflareqdb --help-builtinsと入力することで参照できます。

De-DOSfuscatorのドキュメントは、De-DOSfuscator ガイドにあります。

トラブルシューティング情報は、トラブルシューティングガイドにあります。

謝辞および将来の機能に関する考えは、ノートにあります。

ツールをダウンロード