
Emula a execução de PE do Windows usando o motor Unicorn para análise de malware, desempacotamento de binários empacotados e descriptografia de strings e imports do VMProtect.
Unicorn PE é um projeto/framework de instrumentação baseado em unicorn, projetado para emular a execução de código para arquivos PE do Windows, especialmente os empacotados.
Despejar imagem PE da memória de emulação para arquivo, corrigir tabela de importação, descriptografar strings do VMProtect, descriptografar imports do VMProtect.
Suporte parcial para exceções. (apenas #DB e #BP)
Exibir disassembly para todas as instruções que estão sendo executadas.
Atualizar BlackBone para a versão mais recente (2020.4.5).
Funcionalidade: x86 (baixa prioridade) -- 0%
Visual Studio 2017 ou 2019
Abra unicorn_pe.sln com o Visual Studio
Compile o projeto "unicorn_pe" como x64/Release ou x64/Debug. (Sem suporte a x86 por enquanto)
unicorn_pe (nome do arquivo ou caminho do arquivo) [-k para emulação de driver em modo kernel] [-disasm para exibir disassembly] [-dump para despejo binário] [-packed para binário empacotado] [-boundcheck para verificação de limites de acesso à memória, pode tornar a execução mais lenta]
...a ser documentado





Este software é distribuído sob a Licença MIT, veja LICENSE.
Uma modificação de https://github.com/DarthTon/Blackbone é feita para mapeamento manual de PE.
https://github.com/unicorn-engine/unicorn para emulação.
https://github.com/aquynh/capstone para disassembly.