
Tracer baseado em Intel Pin para chamadas de API, syscalls e instruções com evasão anti-debug, usado para análise de malware e engenharia reversa de binários empacotados.
Uma Ferramenta Pin para rastrear:
Evita algumas das técnicas conhecidas de anti-debug e anti-VM
Gera um relatório no formato .tag (que pode ser carregado em outras ferramentas de análise):
RVA;traced event
i.e.
345c2;section: .text
58069;called: C:\Windows\SysWOW64\kernel32.dll.IsProcessorFeaturePresent
3976d;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
3983c;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
3999d;called: C:\Windows\SysWOW64\KernelBase.dll.InitializeCriticalSectionEx
398ac;called: C:\Windows\SysWOW64\KernelBase.dll.FlsAlloc
3995d;called: C:\Windows\SysWOW64\KernelBase.dll.FlsSetValue
49275;called: C:\Windows\SysWOW64\kernel32.dll.LoadLibraryExW
4934b;called: C:\Windows\SysWOW64\kernel32.dll.GetProcAddress
...
Foi testado com Intel Pin 4.2.
Você pode construí-lo no Windows ou no Linux. Descrições detalhadas disponíveis aqui.
Se você tiver algum problema ao construir o projeto no Windows, pode usar as compilações de teste do servidor AppVeyor. Selecione a plataforma e depois 'Artifacts'. Verifique a saída do 'Console' para ver qual versão do Pin é necessária para usá-las. Em seguida, siga as instruções de instalação.
📖 Detalhes sobre o uso você encontrará na Wiki do projeto.
Para geração automática de params.txt para rastreamento de argumentos de API, experimente IAT-Tracer de YoavLevi
install32_64 você encontra um utilitário que verifica se o Depurador do Kernel está desativado (kdb_check.exe, fonte), e ele é usado pelos scripts .bat do Tiny Tracer. Este utilitário às vezes é sinalizado como malware pelo Windows Defender (é um falso positivo conhecido). Se você encontrar esse problema, pode ser necessário excluir o diretório de instalação das verificações do Windows Defender.🤔 Perguntas? Ideias? Participe das Discussões!