
사용하기 쉬운 몇 가지 도구 모음 - powershell용.
.NET에서 SharpZipLiB를 사용하며 런타임에 로드됩니다(디스크에 파일 없음) - 참조: https://github.com/icsharpcode/SharpZipLib
암호와 함께 사용할 수 있습니다(zip, unzip)
AES 및 ZipCrypto 두 가지 암호화 방식 모두 지원됩니다.
압축/해제 시 임시 파일이 생성되지 않으며 모두 메모리에서 실행됩니다.
PowerShell로 작성되었으며 GUI와 함께 exe로 컴파일되었습니다.
ole 파일 작업에 openmcdf .net dll을 사용합니다 - 참조: https://github.com/ironfede/openmcdf
이런 종류의 파일은 .bup 확장자를 가지며 실제로는 ole 파일 유형입니다.
BUP 파일에는 Details와 File_0이라는 두 개의 스트림이 포함됩니다. Details는 McAfee 안티바이러스 보고서이고, File_0은 격리된 파일입니다. 격리된 파일에는 둘 이상의 격리 파일이 포함될 수 있다는 점에 유의하세요.
스트림은 XOR로 인코딩됩니다. 키는 0x6A입니다.
스크립트를 실행하고 yara 규칙이 있는 소스 폴더를 입력합니다. 스크립트가 실행되는 경로에 "merged.yar" 새 파일이 생성됩니다.
두 폴더를 비교하여 차이점을 표시합니다 - HASH MISMATCH.
악성코드 분석 중에 SYSTEM ASLR을 비활성화하는 것이 매우 유용한 상황이 있습니다. 예를 들어 모든 dll이 optional header의 imagebase에 따라 로드되어야 하는 경우입니다. 이러한 상황에서 프로세스 공간에 모듈이 매번 imagebase에 로드되도록 하려면 시스템 ASLR을 비활성화해야 합니다. SYSTEM ASLR을 비활성화하는 또 다른 이점은 주 모듈(샘플)의 ASLR 설정(Optional header --> Dll Characteristics --> Dll can move)도 무시(비활성화)되므로 이를 패치할 필요가 없다는 것입니다. PS 버전 > 4.0
이 도구는 "zone.identifier" ADS(Alternate Data Stream)가 있는 파일을 찾을 수 있는 간단한 PSModule입니다.
ADS를 파싱하여 관련 정보와 일부 파일 정보를 GridView로 표시합니다.
가능한 옵션:
-recurse (파일을 재귀적으로 검색)
-path (파일 검색을 시작할 경로)
-Export2CVS (현재 디렉터리로 테이블을 CSV로 내보내기)
예시:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
요구 사항:
Windows OS
PowerShell Core 또는 Windows PowerShell
NAME, FOLDER_PATH 및 CSIDL을 얻기 위한 간단한 원라이너.
Invoke-DetectItEasy는 Detect-It-Easy라는 훌륭한 도구를 위한 PowerShell 모듈이자 래퍼입니다. 위협 헌팅 및 포렌식에 매우 유용합니다.
LINK: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports는 어셈블리에서 P/Invoke, Dynamic P/Invoke 및 D/Invoke 사용을 자동으로 탐지할 수 있는 도구(PowerShell 모듈)입니다. 참조되는 모든 위치를 표시하고 전체를 DnSpy_Bookmarks.xml로 내보냅니다.
LINK: https://github.com/Dump-GUY/Get-PDInvokeImports
.NET 어셈블리의 IAT에 네이티브 dll을 추가하여 실행 시 DllMain이 호출되도록 하는 간단한 스니펫 예제입니다.
AsmResolver와 PWSH 7.2+ (NET6.0)을 사용합니다. 다른 PWSH 버전에서도 사용할 수 있지만 적절한 AsmResolver를 사용하세요.
LINK: https://github.com/Washi1337/AsmResolver