Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
LazZzy_Dump — laZzzyでラップされたPEバイナリから、シグネチャマッチングとRIP相対アドレス解決により、AES-CBC/XORで難読化されたシェルコードを実行やエミュレーションなしで静的に抽出・復号します。 | Kitploit
ツール/GitHubGitHub/trustedsec/lazzzy_dump
静的分析暗号化/復号化ツールコード分析リバースエンジニアリングシェルコードマルウェア分析デジタルフォレンジックバイナリ解析インシデントレスポンス
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

laZzzyでラップされたPEバイナリから、シグネチャマッチングとRIP相対アドレス解決により、AES-CBC/XORで難読化されたシェルコードを実行やエミュレーションなしで静的に抽出・復号します。

1123日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
リポジトリを見る
共有

laZzzy Dump

laZzzyでラップされたPEバイナリから、動的実行、デバッグ、エミュレーションを必要とせずに暗号化されたシェルコードを抽出するための静的解析ツール。

概要

laZzzy Dumpは、AES-CBC暗号化とXOR難読化を組み合わせて使用するオープンソースのシェルコードローダーであるlaZzzyでコンパイルされたバイナリから、シェルコードを静的に抽出することで解析を支援するマルウェア解析ツールです。

多段階のマルウェアチェーンを含むインシデントレスポンス調査では、laZzzyペイロードを手動で復号するのは面倒で時間がかかります。このツールは以下の手順でプロセスを自動化します:

  1. バイトパターンシグネチャマッチングによる復号ルーチンの特定
  2. RIP相対アドレス解決を使用した暗号資材(AESキー、IV、暗号文)の抽出
  3. 標準のAES-CBCとそれに続くXOR難読化解除を使用したオフラインでの復号

仕組み

laZzzyは以下を含む完全なWindows PE実行ファイルを生成します:

  • AES-CBCで暗号化されたシェルコードペイロード
  • 特徴的なコンパイル済みシグネチャを持つAES復号ルーチン
  • メモリ内のキー資材と暗号文を特定するためのRIP相対アドレッシング

シグネチャマッチング

laZzzyによってコンパイルされたAESDecrypt関数には、認識可能な命令シーケンスが含まれています:

  • AESの初期化
  • コンテキスト設定のためのRCXロード
  • XORキーのためのRDXロード
  • ペイロードサイズのためのR8Dロード
  • 復号呼び出し
  • XOR後処理
  • スタックの破棄とリターン

このツールはバイナリをスキャンしてこのパターンを探し、逆アセンブラを必要とせずに関数を特定します。

アドレス解決

関数が見つかると、ツールはLEAおよびMOV命令からオペランドを抽出し、RIP相対アドレスを解決して以下を復元します:

  • キー: AESキーデータ(通常16または32バイト)
  • IV: 初期化ベクトル(AES-CBCでは16バイト)
  • XORキー: 追加のXOR難読化レイヤー(16バイト)
  • 暗号文: 暗号化されたシェルコードとその長さ

復号

抽出された資材は以下を使用して復号されます:

  1. 復元されたキーとIVを使用したAES-CBC復号
  2. XORキーを使用したXOR難読化解除(16バイトのローリングXOR)

結果は、さらなる解析の準備が整った生のシェルコードです。

インストール

依存関係

pip install pefile pycryptodome
  • pefile: PEバイナリのパース
  • pycryptodome: AES-CBC復号

使用方法

./laZzzy_dump.py -n <path_to_lazzy_binary>

例

./laZzzy_dump.py -n malware.exe

出力

ツールは以下を出力します:

  • 発見されたAESDecrypt関数のファイルオフセットと仮想アドレス
  • AESキー(オフセット付きのhexdump形式)
  • 初期化ベクトル(hexdump形式)
  • XORキー(hexdump形式)
  • 抽出されたシェルコードを<binary_path>_dumpedに出力

出力例

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

制限事項

  • laZzzy固有: laZzzyでコンパイルされたPEバイナリからのみ抽出します
  • シグネチャ依存: laZzzyのコンパイルや難読化の変更により、パターンマッチングが機能しなくなる可能性があります
  • 静的解析のみ: 実行を必要としませんが、難読化された命令シーケンスや変種には対応できません
  • x86-64のみ: バイトパターンシグネチャはx86-64でコンパイルされたコードを前提としています

検証

このツールは、さまざまなビルド構成とペイロードタイプを持つ、独立して生成された複数のlaZzzyサンプルに対して検証されています。シグネチャパターンは、これらのサンプル全体で誤検知なくAESDecrypt関数を正常に特定します。

関連ツール

  • laZzzy - 解析対象のシェルコードローダー
  • Ghidra - リバースエンジニアリングフレームワーク(検証に使用)

参考文献

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

免責事項

このツールは、教育および許可されたセキュリティ研究目的でのみ提供されています。コンピュータシステムへの不正アクセスは違法です。所有しているシステム、またはテストの明示的な許可を得ているシステムでのみ使用してください。

ツールをダウンロード