
FLARE Obfuscated String Solver - 악성코드에서 난독화된 문자열을 자동으로 추출합니다.
FLOSS는 출력을 다양한 도구용 스크립트로 변환하는 기능을 지원합니다. 이 디렉터리의 렌더 스크립트를 참조하십시오.
또한 FLOSS가 난독화된 문자열을 자동으로 추출하여 IDA에 현재 로드된 모듈에 적용할 수 있는 IDA 플러그인도 있습니다. idaplugin.py는 IDA Pro 내에서 직접 실행할 수 있는 IDAPython 스크립트입니다 (파일 - Script File... [ALT + F7]).
이 스크립트들은 FLOSS GitHub 저장소에서 소스와 함께 다운로드할 수 있으며, 스크립트 실행을 위해 소스가 필요합니다. FLOSS를 소스로 설치하려면 여기 문서를 참조하십시오.
-j 또는 --json 인수를 사용하여 FLOSS를 실행하고 JSON 결과를 출력하여 JSON 파일로 리디렉션합니다.$ floss -j suspicious.exe > floss_results.jsonBinary Ninja, IDA Pro, Ghidra 또는 Radare2의 경우:
Ghidra 예:
$ python render-ghidra-import-script.py floss_results.json > apply_floss.py
apply_floss.py를 실행합니다.x64dbg의 경우:
Python 파일 대신 출력을 .json 파일로 리디렉션합니다.
$ python render-x64dbg-database.py floss-results.json > database.json
x64dbg에서 JSON 파일 database.json을 엽니다.