
FLARE Obfuscated String Solver - Extrair automaticamente strings ofuscadas de malware.
FLOSS suporta converter sua saída em scripts para várias ferramentas. Por favor, veja os scripts de renderização neste diretório.
Além disso, há outro plugin para IDA que permite que o FLOSS extraia automaticamente strings ofuscadas e as aplique ao módulo atualmente carregado no IDA. idaplugin.py é um script IDAPython que você pode executar diretamente no IDA Pro (File - Script File... [ALT + F7]).
Estes scripts podem ser baixados do repositório FLOSS GitHub juntamente com o código-fonte, que é necessário para a execução dos scripts. Para instalar o FLOSS a partir do código-fonte, veja a documentação aqui.
-j ou --json para emitir um resultado JSON
e redirecione-o para um arquivo JSON.$ floss -j suspicious.exe > floss_results.jsonPara Binary Ninja, IDA Pro, Ghidra ou Radare2:
Exemplo Ghidra:
$ python render-ghidra-import-script.py floss_results.json > apply_floss.py
apply_floss.py usando a ferramenta desejada.Para x64dbg:
Em vez de um arquivo Python, redirecione a saída para um arquivo .json.
$ python render-x64dbg-database.py floss-results.json > database.json
Abra o arquivo JSON database.json no x64dbg.