Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/oalabs/frida-extract
Análise Dinâmica (Sandboxing)Engenharia ReversaAnálise ForenseAnálise de MalwareAnálise de BináriosAprendizado e Educação
GitHuboalabs/frida-extract

frida-extract

Ferramenta de extração baseada em Frida.re para RunPE (e MapViewOfSection)

Ver Repositório
11427há 9 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

FridaExtract

FridaExtract é uma ferramenta de extração RunPE baseada em Frida.re. A injeção do tipo RunPE é uma técnica comum usada por malware para ocultar código dentro de outro processo. Ela também é o estágio final de muitos packers : )

NOTA: Frida agora também suporta extração de arquivos PE injetados usando a técnica "MapViewOfSection" melhor descrita aqui.

Usando o FridaExtract você pode extrair e reconstruir automaticamente um arquivo PE que foi injetado usando o método RunPE... e contornar esses packers!

Por que Frida?

Existem muitas ferramentas excelentes que já extraem código injetado por RunPE, o FridaExtract não é melhor que elas. Mas é mais fácil de instalar, mais fácil de construir (rs), mais fácil de executar e mais fácil de hackear. Sem compiladores, sem ambientes de construção, apenas um simples "pip install" e você está pronto.

O código é especificamente comentado e organizado para servir como um modelo para você construir seus próprios projetos Frida. Isso é mais uma prova de conceito que demonstra como configurar hooks em um ambiente Windows. Por favor, copie-cole-hackeie isso da maneira que você quiser!

Primeiros Passos

Aviso: O FridaExtract funciona apenas no Windows 32 bits. Atualmente existem alguns bugs misteriosos com wow64, então recomendamos usar Windows 7 32 bits ou Windows Server 2008 32 bits.

  • Primeiro inicie uma VM (veja o aviso acima) se você for desempacotar malware.
  • Instale o Python 2.7
  • Lembre-se de definir seus caminhos do python e pip ; )
  • Instale o Frida digitando pip install frida no cmd
  • Clone este repositório e você estará pronto para extrair!

Extraindo Arquivos PE

FridaExtract só é capaz de extrair arquivos PE injetados por RunPE, então é bastante limitado. Se você estiver usando uma VM que seja fácil de snapshot-executar-reverter, então você pode simplesmente tentar o FridaExtract cegamente em todas as amostras de malware e ver o que sai, mas não recomendamos isso. Em vez disso, o FridaExtract é um bom complemento para uma sandbox (nós <3 malwr). Primeiro execute a amostra em uma sandbox e observe as chamadas de API.

Para a técnica RunPE, se você vir as seguintes chamadas de API, então o FridaExtract pode ser a ferramenta para você:

  • CreateProcess
  • WriteVirtualMemory (para processo remoto)
  • ResumeThread (no processo remoto)

Para a técnica MapViewOfSection, se você vir as seguintes chamadas de API, então o FridaExtract pode ser a ferramenta para você:

  • CreateProcess
  • NtCreateSection
  • NtUnmapViewOfSection (processo remoto)
  • NtMapViewOfSection (processo remoto)

Exemplos

Por padrão, o FridaExtract tentará extrair automaticamente o arquivo PE injetado, reconstruí-lo e despejá-lo em um arquivo chamado dump.bin.

root@kitploit:~
python FridaExtract.py bad.exe

Despejar em Arquivo

Um arquivo de despejo pode ser especificado usando o comando --out_file.

root@kitploit:~
python FridaExtract.py bad.exe --out_file extracted.exe

Passar Argumentos

Se o arquivo PE empacotado que você está tentando extrair requer argumentos, você pode passá-los usando o comando --args. Múltiplos argumentos podem ser passados separados por vírgula.

root@kitploit:~
python FridaExtract.py bad.exe --args password

Despejar Bruto (Raw)

O FridaExtract tentará automaticamente reconstruir a memória despejada em um arquivo PE. Se isso não estiver funcionando e você quiser apenas um despejo bruto de toda a memória escrita no subprocesso, você pode usar o comando --raw. Em vez de escrever o PE reconstruído no arquivo de despejo, os segmentos de memória brutos serão escritos em ordem de endereço.

root@kitploit:~
python FridaExtract.py bad.exe --raw

Verboso

O FridaExtract usa hooks nas seguintes APIs para extrair o arquivo PE injetado:

  • ExitProcess
  • NtWriteVirtualMemory
  • NtCreateThread
  • NtResumeThread
  • NtDelayExecution
  • CreateProcessInternalW
  • NtMapViewOfSection
  • NtUnmapViewOfSection
  • NtCreateSection

Para rastrear essas APIs e imprimir os resultados, use o comando -v ou --verbose.

root@kitploit:~
python FridaExtract.py bad.exe --verbose

Ressalvas

Frida usa hooks em userland que podem ser facilmente contornados. Se você precisar de uma ferramenta DBI mais robusta, experimente o PIN! Um ótimo exemplo de uso do PIN para extrair RunPE é fornecido aqui.

Frida injeta um runtime javascript no processo que você está analisando, não é furtivo. Para uma boa visão geral de como o Frida pode ser detectado por malware, confira isso.

Agradecimentos

  • Muitíssimo obrigado a @oleavr por me ajudar com minhas infinitas perguntas sobre o Frida
  • Agradecimento a @skier_t por seu incrível script de reconstrução de PE e muito mais!

Feedback / Ajuda

  • Qualquer dúvida, comentário ou solicitação nos encontre no twitter: @herrcore ou @seanmw
  • Qualquer coisa específica do Frida nos encontre à espreita no IRC: #frida em irc.freenode.net
  • Pull requests são bem-vindos!
Baixar ferramenta