
Coleção de algumas ferramentas fáceis de usar - em powershell.
Utiliza SharpZipLiB no .NET, carregado em runtime (sem arquivo em disco) - ref. https://github.com/icsharpcode/SharpZipLib
Pode ser usado com senha (zip, unzip)
Ambos os métodos de criptografia AES e ZipCrypto são suportados.
Ao compactar/descompactar - nenhum arquivo é criado em temp - tudo roda em memória.
Escrito em PowerShell e compilado para exe com GUI.
Usa a dll openmcdf .net para trabalhar com arquivos OLE - ref. https://github.com/ironfede/openmcdf
Este tipo de arquivos tem extensão .bup e, na verdade, são um tipo de arquivo OLE.
O arquivo BUP contém dois streams: Details e File_0. Details é o relatório do antivírus McAfee, e File_0 é o arquivo em quarentena. Observe que arquivos em quarentena podem conter mais de um arquivo em quarentena.
Os streams são codificados com XOR. A chave é 0x6A.
Execute o script e informe a pasta de origem com as regras yara. No PATH onde o script está em execução, um novo arquivo "merged.yar" é criado.
Compara duas pastas - mostra as diferenças - HASH MISMATCH.
Existem situações durante a análise de malware em que é bastante útil ter o ASLR do sistema desabilitado. Por exemplo, você precisa que todas as DLLs sejam carregadas de acordo com a imagebase no cabeçalho opcional. Em tal situação, para que os módulos sejam carregados no espaço do processo sempre em sua imagebase, o ASLR do sistema deve estar desabilitado. Outra vantagem de ter o ASLR do sistema desabilitado é que as configurações de ASLR do módulo principal (sua amostra) (Cabeçalho opcional --> Características da DLL --> A DLL pode ser movida) também serão ignoradas (desabilitadas), então você não precisa corrigi-las. Versão do PS > 4.0
Esta ferramenta é um PSModule simples que é capaz de encontrar arquivos com Alternate Data Stream "zone.identifier".
Ele analisará o ADS e mostrará todas as informações relacionadas e algumas informações sobre os arquivos em GridView.
Possíveis opções:
-recurse (Pesquisar arquivos recursivamente)
-path (Caminho inicial para pesquisar arquivos)
-Export2CVS (Exportar tabela para CSV no diretório atual)
Exemplo:
Import-Module .\Get-AlternateDataStream.ps1
Get-AlternateDataStream -Path ....\Downloads\ -recurse -Export2CSV
Requisitos:
Sistema Operacional Windows
PowerShell Core ou Windows PowerShell
Simples one-liner para obter NAME, FOLDER_PATH e CSIDL.
Invoke-DetectItEasy é um módulo PowerShell e wrapper para a excelente ferramenta chamada Detect-It-Easy. É muito útil para caça a ameaças e forense.
LINK: https://github.com/Dump-GUY/Invoke-DetectItEasy
Get-PDInvokeImports é uma ferramenta (módulo PowerShell) capaz de realizar detecção automática de uso de P/Invoke, Dynamic P/Invoke e D/Invoke em assembly. Mostra todos os locais de onde são referenciados e exporta tudo para DnSpy_Bookmarks.xml
LINK: https://github.com/Dump-GUY/Get-PDInvokeImports
Exemplo de snippet simples de como adicionar uma DLL nativa ao IAT de um assembly .NET para que, quando executado, o DllMain seja invocado.
Usando AsmResolver e PWSH 7.2+ (NET6.0), você pode usar uma versão diferente do PWSH, mas use o AsmResolver apropriado.
LINK: https://github.com/Washi1337/AsmResolver