
Intel Pin 기반 트레이서로, API 호출, 시스템 호출 및 명령어를 추적하며 안티디버그 우회 기능을 갖추고 있어 패킹된 바이너리의 악성코드 분석 및 리버스 엔지니어링에 사용됩니다.
추적을 위한 Pin 도구:
알려진 안티 디버그 및 안티 VM 기술 중 일부를 회피합니다.
.tag 형식의 보고서를 생성합니다 (다른 분석 도구에 로드 가능):
RVA;traced event
예:
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
Intel Pin 4.2로 테스트되었습니다.
Windows 또는 Linux에서 빌드할 수 있습니다. 자세한 설명은 여기에서 확인하세요.
Windows에서 프로젝트 빌드에 문제가 있는 경우 AppVeyor 서버의 테스트 빌드를 사용할 수 있습니다. 플랫폼을 선택한 다음 'Artifacts'를 선택하세요. 'Console' 출력을 확인하여 필요한 Pin 버전을 확인하세요. 그런 다음 설치 지침을 따르세요.
📖 사용법에 대한 자세한 내용은 프로젝트 위키에서 확인할 수 있습니다.
API 인수 추적을 위한 params.txt 자동 생성을 위해 YoavLevi의 IAT-Tracer를 사용해 보세요.
install32_64에서 커널 디버거가 비활성화되었는지 확인하는 유틸리티(kdb_check.exe, 소스)를 찾을 수 있으며, Tiny Tracer의 .bat 스크립트에서 사용됩니다. 이 유틸리티는 Windows Defender에 의해 때때로 악성 코드로 플래그 지정됩니다 (알려진 오탐지입니다). 이 문제가 발생하면 Windows Defender 검사에서 설치 디렉터리를 제외해야 할 수 있습니다.🤔 질문이 있으신가요? 아이디어가 있으신가요? 토론에 참여하세요!