Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BlobRunner — Depurar rapidamente shellcode extraído durante análise de malware | Kitploit
Ferramentas/GitHubGitHub/oalabs/blobrunner
Engenharia ReversaShellcodeDepuradoresAnálise de Malware
GitHuboalabs/blobrunner

BlobRunner

Depurar rapidamente shellcode extraído durante análise de malware

Ver Repositório
63588há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Chat Support

BlobRunner

BlobRunner é uma ferramenta simples para depurar rapidamente shellcode extraído durante análises de malware.
O BlobRunner aloca memória para o arquivo alvo e salta para a base (ou offset) da memória alocada. Isso permite que um analista depure rapidamente artefatos extraídos com mínimo esforço e sobrecarga.

Exemplo do BlobRunner

Para usar o BlobRunner, você pode baixar o executável compilado na página de releases ou compilar o seu próprio usando as etapas abaixo.

Compilação

Compilar o executável é direto e relativamente indolor.

Windows

Requisitos

  • Baixar e instalar o Microsoft Visual C++ Build Tools ou o Visual Studio

Etapas de compilação

  • Abra o Prompt de Comando do Visual Studio
  • Navegue até o diretório onde o BlobRunner está baixado
  • Compile o executável executando:
root@kitploit:~
cl blobrunner.c

Compilando o BlobRunner x64

Compilar a versão x64 é virtualmente igual ao anterior, mas simplesmente usa as ferramentas x64.

  • Abra o Prompt de Comando do Visual Studio x64
  • Navegue até o diretório onde o BlobRunner está baixado
  • Compile o executável executando:
root@kitploit:~
 cl /Feblobrunner64.exe /Foblobrunner64.out blobrunner.c

Uso

Para depurar:

  • Abra o BlobRunner no seu depurador favorito.
  • Passe o arquivo do shellcode como primeiro parâmetro.
  • Adicione um ponto de interrupção antes do salto para o shellcode
  • Passe para dentro do shellcode
root@kitploit:~
BlobRunner.exe shellcode.bin

Depurar em um arquivo em um offset específico.

root@kitploit:~
BlobRunner.exe shellcode.bin --offset 0x0100

Depurar em um arquivo e não pausar antes do salto. Aviso: Certifique-se de que você configurou um ponto de interrupção antes do salto.

root@kitploit:~
BlobRunner.exe shellcode.bin --nopause

Depurador Just-In-Time (JIT)

O parâmetro opcional --jit pode ser usado para depurar o shellcode com o depurador Just-In-Time (JIT) configurado. Para acionar o depurador - o BlobRunner remove o acesso de execução da região de memória recém-alocada. Isso faz com que o programa levante uma exceção de AccessViolation (0xC0000005) ao tentar executar o shellcode carregado.

As instruções para configurar o depurador JIT no Windows podem ser encontradas aqui. Para x64Dbg veja setjit ou setjitauto.

Exemplo:

root@kitploit:~
BlobRunner.exe shellcode.bin --jit

Uma vez que o depurador esteja carregado, conceda acesso de execução à região. Usando x64Dbg você pode executar o comando setpagerights usando o endereço retornado pelo BlobRunner.

root@kitploit:~
setpagerights <região>, ExecuteReadWrite

Depurando Shellcode x64

Assembly inline não é suportado pelo compilador x64, então, para suportar a depuração de shellcode x64, o loader cria uma thread suspensa que permite colocar um ponto de interrupção na entrada da thread, antes que a thread seja retomada.

Depuração Remota de Blobs de Shell (IDAPro)

O processo é virtualmente idêntico à depuração local de shellcode - com a exceção de que você precisa copiar o arquivo de shellcode para o sistema remoto. Se o arquivo for copiado para o mesmo caminho de onde você está executando o win32_remote.exe, você precisa usar o nome do arquivo para o parâmetro. Caso contrário, você precisará especificar o caminho para o arquivo de shellcode no sistema remoto.

Amostras de Shellcode

Você pode rapidamente gerar amostras de shellcode usando a ferramenta Metasploit msfvenom.

Gerando um payload simples de execução no Windows.

root@kitploit:~
msfvenom -a x86 --platform windows -p windows/exec cmd=calc.exe -o test2.bin

Feedback / Ajuda

  • Qualquer pergunta, comentário ou solicitação, você pode nos encontrar no twitter: @seanmw ou @herrcore
  • Pull requests são bem-vindos!
Baixar ferramenta