Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
frida-wshook — Frida.re 기반 스크립트 분석 도구 | Kitploit
도구/GitHubGitHub/oalabs/frida-wshook
Dynamic Analysis (Sandboxing)Scripting & AutomationMalware Analysis
GitHuboalabs/frida-wshook

frida-wshook

Frida.re 기반 스크립트 분석 도구

저장소 보기
130219년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

frida-wshook

frida-wshook는 frida.re를 사용하여 WScript/CScript로 실행되는 악성 스크립트 파일에서 흔히 사용하는 일반 함수들을 후킹하는 분석 및 계측 도구입니다.

이 도구는 Windows API 함수를 가로채며, 대상 스크립팅 언어 내에서 함수 스텁이나 프록시를 구현하지 않습니다. 이를 통해 다음과 같은 여러 스크립트 유형 분석을 지원합니다:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (초기 지원/테스트 중 - 특정 작업 지원 안 함)

기본적으로 스크립트 파일은 cscript.exe를 사용하여 실행되며 다음을 출력합니다:

  • COM ProgId
  • DNS 요청
  • 셸 명령
  • 네트워크 요청

경고!!! 악성 스크립트는 반드시 전용 분석 시스템에서 실행하십시오. 이상적으로는 스냅샷이 있는 VM을 사용하여 스크립트가 통제를 벗어나 시스템을 재설정해야 할 경우 되돌릴 수 있도록 하십시오.

일반적인 메서드는 후킹되었지만, Windows는 개발자가 네트워크, 파일 시스템과 상호작용하고 명령을 실행할 수 있는 다양한 API를 제공합니다. 따라서 이러한 기능에 비일반적인 API를 사용하는 스크립트를 만날 가능성도 있습니다.

설치 및 설정

  • Python 2.7 설치
  • pip을 사용하여 Frida 파이썬 바인딩 설치
root@kitploit:~
pip install frida
  • frida-wshook 저장소를 클론(또는 다운로드)합니다.

지원 OS

frida-wshook는 Windows 10 및 Windows 7에서 테스트되었으며, Windows 7 이상 환경에서 작동할 것입니다. x64 시스템에서는 CScript가 C:\Windows\SysWow64 디렉토리에서 로드됩니다.

WindowsXP에서도 작동할 수 있지만, CScript가 레거시 API 호출을 사용하여 계측을 우회할 가능성이 있습니다.

사용법

이 스크립트는 스크립팅 호스트가 호출할 수 있는 API를 제어할 수 있는 여러 선택적 명령줄 인수를 지원합니다.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py 여러분의 친숙한 WSH 후커

positional arguments:
  script              대상 .js/.vbs 파일 경로

optional arguments:
  -h, --help          이 도움말 메시지를 표시하고 종료
  --debug             디버그 정보 출력
  --disable_dns       DNS 요청 비활성화
  --disable_com_init  COM 개체 ID 조회 비활성화
  --enable_shell      셸 명령 활성화
  --disable_net       네트워크 요청 비활성화

기본 매개변수로 스크립트 분석:

root@kitploit:~
python wshook.py bad.js

상세 디버깅 활성화:

root@kitploit:~
python wshook.py --debug bad.js

셸(실행) 명령 활성화:

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

WSASend 비활성화:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

스크립트가 사용하는 ProgId 확인:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

후킹된 함수

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

알려진 문제

  • 네트워크 응답은 캡처되지 않음
  • 개체 조회를 비활성화하면 스크립트가 첫 번째 ProgId만 출력할 수 있음... 악성코드 QA가 부족할 수 있음
  • 특정 작업을 대상으로 하는 WSF 파일은 현재 지원되지 않음

TODO

  • GetAddrInfoExW를 .attach 대신 .replace로 변경
  • 더 많은 API를 포함하도록 추가 추적 및 후크 추가
  • 스크립트에서 흔히 발견되는 일반적인 안티 분석 기술(예: sleep) 우회 방법 조사
  • 네트워크 요청 후킹 업데이트 및 개선(예: 현재는 요청만 캡처하고 응답은 캡처하지 않음)

피드백 / 도움

질문, 의견 또는 요청 사항이 있으면 트위터에서 저희를 찾을 수 있습니다: @seanmw 또는 @herrcore

도구 다운로드