Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
frida-extract — Frida.re 기반 RunPE (및 MapViewOfSection) 추출 도구 | Kitploit
도구/GitHubGitHub/oalabs/frida-extract
Dynamic Analysis (Sandboxing)Reverse EngineeringForensicsMalware AnalysisBinary AnalysisLearning & Education
GitHuboalabs/frida-extract

frida-extract

Frida.re 기반 RunPE (및 MapViewOfSection) 추출 도구

저장소 보기
114279년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

FridaExtract

FridaExtract는 Frida.re 기반의 RunPE 추출 도구입니다. RunPE 유형의 인젝션은 악성코드가 다른 프로세스 내에 코드를 숨기는 데 사용되는 일반적인 기술입니다. 또한 많은 패커의 최종 단계이기도 합니다 : )

참고: Frida는 이제 여기에 설명된 "MapViewOfSection" 기술을 사용하여 인젝션된 PE 파일의 추출도 지원합니다.

FridaExtract를 사용하면 RunPE 방식으로 인젝션된 PE 파일을 자동으로 추출하고 재구성할 수 있으며, 이러한 패커들을 우회할 수 있습니다!

왜 Frida인가?

RunPE 인젝션된 코드를 추출하는 훌륭한 도구들이 이미 많이 있습니다. FridaExtract는 이들보다 더 낫지는 않습니다. 하지만 설치하기 쉽고, 빌드하기 쉽고(ㅋㅋ), 실행하기 쉽고, 해킹하기 쉽습니다. 컴파일러도, 빌드 환경도 필요 없으며, 간단히 "pip install"만 하면 바로 사용할 수 있습니다.

코드는 여러분이 자신만의 Frida 프로젝트를 구축할 수 있는 템플릿 역할을 하도록 특별히 주석 처리되고 구성되어 있습니다. 이것은 Windows 환경에서 후크를 설정하는 방법을 보여주는 개념 증명에 가깝습니다. 원하는 대로 복사-붙여넣기-해킹하세요!

시작하기

경고: FridaExtract는 Windows 32비트에서만 작동합니다. 현재 wow64에 알 수 없는 버그가 있으므로 Windows7 32비트 또는 Windows Server 2008 32비트를 사용하는 것을 권장합니다.

  • 악성코드를 언패킹할 예정이라면 먼저 VM을 시작하세요 (위의 경고 참조).
  • Python 2.7을 설치하세요.
  • Python 및 pip 경로를 설정하는 것을 잊지 마세요 ; )
  • cmd에서 pip install frida를 입력하여 Frida를 설치하세요.
  • 이 저장소를 클론하면 추출할 준비가 끝납니다!

PE 파일 추출

FridaExtract는 RunPE 방식으로 인젝션된 PE 파일만 추출할 수 있으므로 상당히 제한적입니다. 스냅샷-실행-되돌리기가 쉬운 VM을 사용한다면 모든 악성코드 샘플에 대해 FridaExtract를 맹목적으로 시도해보고 결과를 볼 수 있지만, 권장하지는 않습니다. 대신 FridaExtract는 샌드박스와 함께 사용하기 좋습니다 (우리는 malwr를 사랑합니다). 먼저 샌드박스에서 샘플을 실행하고 API 호출을 확인하세요.

RunPE 기술의 경우 다음 API 호출이 보이면 FridaExtract가 적합한 도구일 수 있습니다:

  • CreateProcess
  • WriteVirtualMemory (원격 프로세스에)
  • ResumeThread (원격 프로세스에서)

MapViewOfSection 기술의 경우 다음 API 호출이 보이면 FridaExtract가 적합한 도구일 수 있습니다:

  • CreateProcess
  • NtCreateSection
  • NtUnmapViewOfSection (원격 프로세스)
  • NtMapViewOfSection (원격 프로세스)

예제

기본적으로 FridaExtract는 인젝션된 PE 파일을 자동으로 추출하고 재구성한 후 dump.bin이라는 파일로 덤프합니다.

root@kitploit:~
python FridaExtract.py bad.exe

파일로 덤프

--out_file 명령어를 사용하여 덤프 파일을 지정할 수 있습니다.

root@kitploit:~
python FridaExtract.py bad.exe --out_file extracted.exe

인자 전달

추출하려는 패킹된 PE 파일에 인자가 필요한 경우 --args 명령어를 사용하여 전달할 수 있습니다. 여러 인자는 쉼표로 구분하여 전달할 수 있습니다.

root@kitploit:~
python FridaExtract.py bad.exe --args password

원시 덤프

FridaExtract는 덤프된 메모리를 자동으로 PE 파일로 재구성하려고 시도합니다. 이것이 작동하지 않고 하위 프로세스에 기록된 모든 메모리의 원시 덤프를 원하는 경우 --raw 명령어를 사용할 수 있습니다. 재구성된 PE를 덤프 파일에 쓰는 대신 원시 메모리 세그먼트가 주소 순서대로 기록됩니다.

root@kitploit:~
python FridaExtract.py bad.exe --raw

상세 모드

FridaExtract는 다음 API에 후크를 사용하여 인젝션된 PE 파일을 추출합니다:

  • ExitProcess
  • NtWriteVirtualMemory
  • NtCreateThread
  • NtResumeThread
  • NtDelayExecution
  • CreateProcessInternalW
  • NtMapViewOfSection
  • NtUnmapViewOfSection
  • NtCreateSection

이러한 API를 추적하고 결과를 출력하려면 -v 또는 --verbose 명령어를 사용하세요.

root@kitploit:~
python FridaExtract.py bad.exe --verbose

주의사항

Frida는 사용자 영역 후크를 사용하므로 쉽게 우회될 수 있습니다. 더 강력한 DBI 도구가 필요하다면 PIN을 사용해 보세요! PIN을 사용하여 RunPE를 추출하는 훌륭한 예제가 여기에 제공되어 있습니다.

Frida는 분석 중인 프로세스에 자바스크립트 런타임을 주입하므로 은밀하지 않습니다. 악성코드가 Frida를 탐지할 수 있는 방법에 대한 개요를 보려면 이 글을 확인하세요.

감사의 말

  • Frida에 대한 끝없는 질문에 도움을 주신 @oleavr님께 큰 감사를 드립니다.
  • 훌륭한 PE 재구성 스크립트와 그 외 많은 것들에 대해 @skier_t님께 경의를 표합니다.

피드백 / 도움

  • 질문, 의견, 요청 사항이 있으면 트위터 @herrcore 또는 @seanmw로 연락 주세요.
  • Frida 관련 사항은 IRC: irc.freenode.net의 #frida 채널에서 저희를 찾을 수 있습니다.
  • 풀 리퀘스트는 언제나 환영합니다!
도구 다운로드