Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
frida-extract — Frida.re ベースの RunPE(および MapViewOfSection)抽出ツール | Kitploit
ツール/GitHubGitHub/oalabs/frida-extract
動的分析 (サンドボックス)リバースエンジニアリングフォレンジックマルウェア分析バイナリ解析学習と教育
GitHuboalabs/frida-extract

frida-extract

Frida.re ベースの RunPE(および MapViewOfSection)抽出ツール

リポジトリを見る
114279年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

FridaExtract

FridaExtractは、Frida.reベースのRunPE抽出ツールです。RunPE型インジェクションは、マルウェアがコードを別のプロセス内に隠すために使用される一般的な手法です。これはまた、多くのパッカーにおける最終段階でもあります : )

注: Fridaは現在、「MapViewOfSection」手法を使用したインジェクトされたPEファイルの抽出もサポートしています。詳細はこちらで説明されています。

FridaExtractを使用すると、RunPEメソッドでインジェクトされたPEファイルを自動的に抽出、再構築し、これらのパッカーを回避できます!

なぜFridaなのか?

RunPEでインジェクトされたコードを既に抽出する優れたツールはたくさんありますが、FridaExtractはそれらより優れているわけではありません。しかし、インストールが簡単で、ビルドも簡単で(笑)、実行も簡単で、ハックも簡単です。コンパイラやビルド環境は不要で、単に「pip install」と入力するだけで開始できます。

コードは、独自のFridaプロジェクトを構築するためのテンプレートとして機能するよう、特にコメントが付けられ整理されています。これは、Windows環境でフックを設定する方法を示す概念実証です。どうぞお好きなようにコピペ&ハックしてください!

はじめに

警告: FridaExtractはWindows 32bitでのみ動作します。現在、wow64に関する原因不明のバグがあるため、Windows7 32bitまたはWindows Server 2008 32bitを使用することをお勧めします。

  • マルウェアをアンパックする場合は、まずVM(上記の警告を参照)を起動します。
  • Python 2.7をインストールします。
  • Pythonとpipのパスを設定するのを忘れずに ; )
  • コマンドプロンプトで pip install frida と入力してFridaをインストールします。
  • このリポジトリをクローンすれば、抽出の準備は完了です!

PEファイルの抽出

FridaExtractはRunPEでインジェクトされたPEファイルのみを抽出できるため、かなり限定的です。スナップショットの取得、実行、復元が容易なVMを使用している場合、すべてのマルウェアサンプルに対してFridaExtractを盲目的に試し、結果を確認することもできますが、お勧めしません。代わりに、FridaExtractはサンドボックス(malwrが大好きです)と組み合わせて使用するのに適しています。まずサンドボックスでサンプルを実行し、APIコールを確認します。

RunPE手法の場合、以下のAPIコールが見られたらFridaExtractが適している可能性があります:

  • CreateProcess
  • WriteVirtualMemory(リモートプロセスへ)
  • ResumeThread(リモートプロセス内)

MapViewOfSection手法の場合、以下のAPIコールが見られたらFridaExtractが適している可能性があります:

  • CreateProcess
  • NtCreateSection
  • NtUnmapViewOfSection(リモートプロセス)
  • NtMapViewOfSection(リモートプロセス)

例

デフォルトでは、FridaExtractはインジェクトされたPEファイルを自動的に抽出、再構築し、dump.binというファイルにダンプします。

root@kitploit:~
python FridaExtract.py bad.exe

ファイルにダンプ

--out_fileコマンドでダンプファイルを指定できます。

root@kitploit:~
python FridaExtract.py bad.exe --out_file extracted.exe

引数を渡す

抽出しようとしているパックされたPEファイルに引数が必要な場合、--argsコマンドを使用して渡せます。複数の引数はカンマ区切りで渡せます。

root@kitploit:~
python FridaExtract.py bad.exe --args password

Rawダンプ

FridaExtractはダンプされたメモリを自動的にPEファイルに再構築しようとします。これが機能せず、サブプロセスに書き込まれたすべてのメモリの生のダンプが必要な場合は、--rawコマンドを使用します。再構築されたPEをダンプファイルに書き込む代わりに、生のメモリセグメントがアドレス順に書き込まれます。

root@kitploit:~
python FridaExtract.py bad.exe --raw

詳細出力

FridaExtractは以下のAPIにフックを設定してインジェクトされたPEファイルを抽出します:

  • ExitProcess
  • NtWriteVirtualMemory
  • NtCreateThread
  • NtResumeThread
  • NtDelayExecution
  • CreateProcessInternalW
  • NtMapViewOfSection
  • NtUnmapViewOfSection
  • NtCreateSection

これらのAPIをトレースし、結果を表示するには、-vまたは--verboseコマンドを使用します。

root@kitploit:~
python FridaExtract.py bad.exe --verbose

注意点

Fridaはユーザーランドフックを使用しており、簡単にバイパスされる可能性があります。より堅牢なDBIツールが必要な場合は、PINを試してみてください!PINを使用してRunPEを抽出する優れた例がこちらで提供されています。

Fridaは解析中のプロセスにJavaScriptランタイムを注入します。これはステルス性が高くありません。Fridaがマルウェアに検出される可能性についての概要は、こちらをご覧ください。

謝辞

  • @oleavr氏には、Fridaに関する数え切れない質問に答えてくださったことに多大なる感謝を捧げます。
  • @skier_t氏の素晴らしいPE再構築スクリプトとその他多くの貢献に敬意を表します。

フィードバック / ヘルプ

  • 質問、コメント、リクエストがあればTwitterでお問い合わせください: @herrcore または @seanmw
  • Fridaに関する具体的な質問はIRCで見つけてください: irc.freenode.net の #frida チャンネル
  • プルリクエスト歓迎!
ツールをダウンロード