
바이너리 분석 프레임워크
_Sojobo_는 B2R2 프레임워크용 에뮬레이터입니다. 잠재적으로 악성 파일의 분석을 용이하게 하기 위해 만들어졌습니다. 완전히 .NET으로 개발되어 외부 라이브러리를 설치하거나 컴파일할 필요가 없습니다 (프로젝트는 자체 포함되어 있습니다).
_Sojobo_를 사용하면 다음을 수행할 수 있습니다:
_ADVDeobfuscator_는 ADBObfuscator로 난독화된 바이너리를 분석하고 식별된 문자열을 디코딩하는 Sojobo 바이너리 분석 프레임워크 기반 도구입니다.
컴파일된 버전은 커뮤니티 후원 사용자에게 제공됩니다. 후원 사용자라면 다음에서 바이너리를 다운로드할 수 있습니다: https://github.com/enkomio-sponsor/compiled_binaries
아래 이미지는 Conti 랜섬웨어에 대해 ADVDeobfuscator를 실행한 모습을 보여줍니다.
아래 이미지는 Taurus Stealer에 대해 ADVDeobfuscator를 실행한 모습을 보여줍니다 (Predator the thief도 참조).
Team 9 바이너리 난독화 해제 방법에 대한 블로그 게시물을 작성했습니다.
_Sojobo_는 프로그램 분석 유틸리티를 생성하기 위한 프레임워크로 사용하도록 설계되었습니다. 그러나 프레임워크를 유용하게 사용하는 방법을 보여주기 위해 다양한 샘플 유틸리티가 만들어졌습니다.
프로젝트는 F#으로 완전히 문서화되어 있습니다 (인용). :) 농담은 제쳐두고, Sojobo 사용 방법에 관한 블로그 게시물을 몇 개 작성할 계획입니다. 아래는 현재 게시물 목록입니다:
API 문서도 읽을 수 있습니다.
Sojobo를 컴파일하려면 .NET Core와 Visual Studio가 설치되어 있어야 합니다. 컴파일하려면 build.bat을 실행하기만 하면 됩니다.
Copyright (C) 2019 Antonio Parata - @s4tan
_Sojobo_는 Creative Commons 라이선스에 따라 사용이 허가됩니다.