
Win32/64 PE 파일을 무작위로 변경하여 멀웨어 및 샌드박스 사이트에 '더 안전하게' 업로드할 수 있도록 합니다.
비공식적인 방법으로 바이너리를 업로드할 때 VirusTotal이나 다른 AV 사이트에 바이너리 해시로 검색될 수 있다는 불안한 느낌을 받은 적이 있나요? (예: https://github.com/mubix/vt-notify)
Recomposer를 사용하면 좀 더 안전하게 느껴질 수 있습니다!*
Recomposer는 여러분의 바이너리를 받아 무작위로 다음 작업을 수행합니다:
덕분에 파일은 여전히 실행되므로, 업로드해도 괜찮습니다!*
win32/64 PE 파일을 지원합니다!!
두 가지 모드:
하나의 바이너리에서 11200개의 샘플을 만들어 테스트했습니다. 결과:
./recomposer.py -f live.sysinternals.com/Tcpview.exe -a
Old file name: live.sysinternals.com/Tcpview.exe
New file name: zYmycO4NO2LYW.exe
[*] 바이너리가 지원되는지 확인 중
[*] 파일 정보 수집 중
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
[*] .text 섹션 이름 변경 중
[*] .rdata 섹션 이름 변경 중
[*] .data 섹션 플래그 변경 중
[*] .data 섹션 이름 변경 중
[*] .rsrc 섹션 이름 변경 중
업데이트된 바이너리:
updatedfile/zYmycO4NO2LYW.exe
[*] 바이너리가 지원되는지 확인 중
[*] 파일 정보 수집 중
1 Section: .mhz | SectionFlags: 0x60000020
2 Section: .p1k | SectionFlags: 0x40000040
3 Section: .FSr0U | SectionFlags: 0xd0000443
4 Section: .q2X | SectionFlags: 0x40000040
log_recomposer.txt에 기록 중
다음과 같은 경고가 표시될 수 있습니다:
[!] 경고, .text 섹션 해시가 변경되지 않았습니다!
[!] NOP 주입에 사용할 수 있는 케이브가 없습니다.
이는 .text 섹션 해시가 원본 파일과 동일하여 Google이 VT 결과를 색인화하면(파일을 업로드한 경우) 웹에서 검색될 수 있음을 의미합니다. 이런 경우, 재구성된 파일에 upx 인코딩을 적용하면 문제가 해결될 것입니다(파일이 이미 upx로 인코딩되지 않은 경우).
Recomposer가 완료되면 파일은 updatedfile 디렉토리에 있습니다. 원하는 악성 샌드박스 서비스에 업로드하세요!
간단한 PE 편집기:
./recomposer.py -f live.sysinternals.com/Tcpview.exe -m
[*] 바이너리가 지원되는지 확인 중
[*] 파일 정보 수집 중
[?] 어떤 섹션을 변경하시겠습니까?
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
섹션 번호:1
[-] .text 섹션을 선택했습니다.
[?] (A) 섹션 이름을 변경하시겠습니까? 아니면 (B) 섹션 플래그를 변경하시겠습니까? b
[-] B를 선택했습니다.
=========================
[*] 현재 속성:
.text | 0x60000020
[-] IMAGE_SCN_MEM_READ, IMAGE_SCN_MEM_EXECUTE
[-] IMAGE_SCN_CNT_CODE
=========================
[*] 명령: 'zero'는 플래그 초기화, 'help', 'write', 또는 ('exit', 'quit', 'q', 'done')
[*] 'write'를 사용하여 변경 사항을 적용하거나 'clear'를 사용하여 처음으로 돌아갑니다.
[?] 추가할 속성을 입력하거나 'help' 또는 'exit'를 입력하세요:
[...]
메뉴를 따라하면 결과가 updatedfile 디렉토리에 change.filename.exe와 같은 이름으로 저장됩니다. 또는 -o 플래그를 사용하여 출력 이름을 지정할 수 있습니다.
파일 위치가 혼동된다면, log_recomposer.txt에서 변경된 파일의 위치와 해시를 확인하세요:
filename|filename_hash|changedfile|changedfile_hash
psinfo.exe|ae1554f2c1b1454a91c5610747603824|updatedfile/8dV5.exe|791ff4d4b2010accebc718afda58f83a
psexec.exe|d0df366711c8b296680002840336b6fd|updatedfile/udi6ieIVFi.exe|6fafa108d697a46a271a918436e60cd5
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/zYmycO4NO2LYW.exe|fd984b833443c457668a480a37cf9904
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/change.Tcpview.exe|c43eeec089a3e4f9e6fd0218a27ca4c2
*Recomposer는 악성 코드가 예상치 못한 환경에서 실행 중임을 악성 코드 소유자에게 알리는 것을 막지 않습니다.*
**즉, 여러분의 환경입니다.**
***하지만 신경 쓰지 않는다면, 업로드하세요!***