Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
frida-wshook — Ferramenta de análise de scripts baseada em Frida.re | Kitploit
Ferramentas/GitHubGitHub/oalabs/frida-wshook
Análise Dinâmica (Sandboxing)Scripting e AutomaçãoAnálise de Malware
GitHuboalabs/frida-wshook

frida-wshook

Ferramenta de análise de scripts baseada em Frida.re

Ver Repositório
13021há 9 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

frida-wshook

frida-wshook é uma ferramenta de análise e instrumentação que usa frida.re para interceptar funções comuns frequentemente usadas por arquivos de script maliciosos que são executados usando WScript/CScript.

A ferramenta intercepta funções da API do Windows e não implementa stubs de função ou proxies dentro da linguagem de script alvo. Isso permite que ela suporte a análise de alguns tipos diferentes de script, como:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Suporte/teste inicial. - Não suporta trabalhos específicos)

Por padrão, os arquivos de script são executados usando cscript.exe e exibirão:

  • COM ProjIds
  • Requisições DNS
  • Comandos Shell
  • Requisições de Rede

Aviso!!! Certifique-se de executar quaisquer scripts maliciosos em um sistema de análise dedicado. Idealmente, uma VM com snapshots para que você possa reverter se um script escapar do controle e você precisar reiniciar o sistema.

Embora métodos comuns tenham sido interceptados, o Windows fornece inúmeras APIs que permitem aos desenvolvedores interagir com uma rede, sistema de arquivos e executar comandos. Portanto, é totalmente possível encontrar scripts utilizando APIs incomuns para essas funções.

Instalação e Configuração

  • Instale o Python 2.7
  • Instale os bindings python do Frida usando pip
root@kitploit:~
pip install frida
  • Clone (ou baixe) o repositório frida-wshook.

Sistema Operacional Suportado

frida-wshook foi testado no Windows 10 e Windows 7 e deve funcionar em qualquer ambiente Windows 7+. Em sistemas x64, o CScript é carregado do diretório C:\Windows\SysWow64.

Pode funcionar no WindowsXP, mas suspeito que o CScript pode usar chamadas de API legadas e contornaria a instrumentação.

Uso

O script suporta vários argumentos opcionais de linha de comando que permitem controlar quais APIs o host de script pode chamar.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py your friendly WSH Hooker

positional arguments:
  script              Path to target .js/.vbs file

optional arguments:
  -h, --help          show this help message and exit
  --debug             Output debug info
  --disable_dns       Disable DNS Requests
  --disable_com_init  Disable COM Object Id Lookup
  --enable_shell      Enable Shell Commands
  --disable_net       Disable Network Requests

Analisar um script com os parâmetros padrão:

root@kitploit:~
python wshook.py bad.js

Habilitar depuração verbosa:

root@kitploit:~
python wshook.py --debug bad.js

Habilitar comandos shell (execução):

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

Desabilitar WSASend:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

Verificar quais ProgIds o script usa:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

Funções Interceptadas

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

Problemas Conhecidos

  • Respostas de rede não são capturadas
  • Desabilitar a Busca de Objetos pode fazer com que o script exiba apenas o primeiro ProgId...A garantia de qualidade de malware pode ser deficiente.
  • Arquivos WSF com um trabalho específico para direcionar atualmente não são suportados

A Fazer

  • Alterar GetAddrInfoExW para usar .replace em vez de .attach
  • Adicionar rastreamento e hooks adicionais para cobrir mais APIs
  • Analisar como contornar técnicas comuns de antianálise encontradas em scripts (sleeps etc)
  • Atualizar e melhorar a interceptação de requisições de rede (ou seja, atualmente captura requisições, mas não respostas)

Feedback / Ajuda

Quaisquer perguntas, comentários ou solicitações, você pode nos encontrar no twitter: @seanmw ou @herrcore

Baixar ferramenta