
Frida.re 기반 스크립트 분석 도구
frida-wshook는 frida.re를 사용하여 WScript/CScript로 실행되는 악성 스크립트 파일에서 흔히 사용하는 일반 함수들을 후킹하는 분석 및 계측 도구입니다.
이 도구는 Windows API 함수를 가로채며, 대상 스크립팅 언어 내에서 함수 스텁이나 프록시를 구현하지 않습니다. 이를 통해 다음과 같은 여러 스크립트 유형 분석을 지원합니다:
기본적으로 스크립트 파일은 cscript.exe를 사용하여 실행되며 다음을 출력합니다:
경고!!! 악성 스크립트는 반드시 전용 분석 시스템에서 실행하십시오. 이상적으로는 스냅샷이 있는 VM을 사용하여 스크립트가 통제를 벗어나 시스템을 재설정해야 할 경우 되돌릴 수 있도록 하십시오.
일반적인 메서드는 후킹되었지만, Windows는 개발자가 네트워크, 파일 시스템과 상호작용하고 명령을 실행할 수 있는 다양한 API를 제공합니다. 따라서 이러한 기능에 비일반적인 API를 사용하는 스크립트를 만날 가능성도 있습니다.
pip install frida
frida-wshook는 Windows 10 및 Windows 7에서 테스트되었으며, Windows 7 이상 환경에서 작동할 것입니다. x64 시스템에서는 CScript가 C:\Windows\SysWow64 디렉토리에서 로드됩니다.
WindowsXP에서도 작동할 수 있지만, CScript가 레거시 API 호출을 사용하여 계측을 우회할 가능성이 있습니다.
이 스크립트는 스크립팅 호스트가 호출할 수 있는 API를 제어할 수 있는 여러 선택적 명령줄 인수를 지원합니다.
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
[--enable_shell] [--disable_net]
script
frida-wshook.py 여러분의 친숙한 WSH 후커
positional arguments:
script 대상 .js/.vbs 파일 경로
optional arguments:
-h, --help 이 도움말 메시지를 표시하고 종료
--debug 디버그 정보 출력
--disable_dns DNS 요청 비활성화
--disable_com_init COM 개체 ID 조회 비활성화
--enable_shell 셸 명령 활성화
--disable_net 네트워크 요청 비활성화
기본 매개변수로 스크립트 분석:
python wshook.py bad.js
상세 디버깅 활성화:
python wshook.py --debug bad.js
셸(실행) 명령 활성화:
python frida-wshook.py --enable_shell bad.vbs
WSASend 비활성화:
python frida-wshook.py --disable_net bad.vbs
스크립트가 사용하는 ProgId 확인:
python frida-wshook.py --disable_com_init bad.vbs
질문, 의견 또는 요청 사항이 있으면 트위터에서 저희를 찾을 수 있습니다: @seanmw 또는 @herrcore