
WslinkVMAnalyzer는 Wslink 악성코드에 포함된 가상 머신으로 보호되는 코드의 분석을 용이하게 하는 도구입니다.
WslinkVMAnalyzer는 Wslink, 즉 서버로 실행되며 수신한 모듈을 메모리 내에서 실행하는 독특한 로더의 분석을 돕기 위해 주로 개발된 도구입니다. 이 도구는 기호 실행 엔진을 제공하는 오픈 소스 프레임워크인 Miasm을 사용합니다.
이 도구와 가상 머신의 구조는 블로그 게시물에서 설명합니다.
% pip3 install https://github.com/eset/wslink-vm-analyzer/archive/refs/heads/master.tar.gz
examples 디렉터리에서 가상 머신 덤프와 Python 스크립트 두 개를 찾을 수 있습니다. 이 스크립트는 Graphviz DOT 파일(vma.dot)을 출력하며, 이 파일은 Graphviz가 지원하는 SVG 또는 다른 형식으로 변환할 수 있습니다.
(./examples) % python3 VM1.py
(./examples) % dot -Tsvg vma.dot -o vma.svg