
Extrai e descriptografa estaticamente shellcode ofuscado com AES-CBC/XOR de binários PE empacotados com laZzzy por meio de correspondência de assinaturas e resolução de endereços relativos ao RIP, sem execução ou emulação.
Uma ferramenta de análise estática para extrair shellcode criptografado de binários PE empacotados com laZzzy sem exigir execução dinâmica, depuração ou emulação.
laZzzy Dump é uma ferramenta de análise de malware que auxilia na análise por meio da extração estática de shellcode de binários compilados com laZzzy, um carregador de shellcode de código aberto que usa criptografia AES-CBC combinada com ofuscação XOR.
Durante investigações de resposta a incidentes envolvendo cadeias de malware multiestágio, descriptografar manualmente cargas úteis do laZzzy é tedioso e demorado. Esta ferramenta automatiza o processo ao:
laZzzy produz um executável PE completo do Windows que inclui:
A função AESDecrypt compilada pelo laZzzy contém uma sequência de instruções reconhecível:
A ferramenta varre o binário em busca desse padrão e localiza a função sem exigir um desmontador.
Uma vez encontrada a função, a ferramenta extrai operandos das instruções LEA e MOV e resolve endereços relativos a RIP para recuperar:
O material extraído é descriptografado usando:
O resultado é o shellcode bruto pronto para análise adicional.
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
A ferramenta imprime:
<binary_path>_dumped[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
A ferramenta foi validada contra múltiplas amostras laZzzy geradas independentemente com configurações de compilação e tipos de carga útil variados. O padrão de assinatura localiza com sucesso a função AESDecrypt nessas amostras sem falsos positivos.
Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa de segurança autorizada. O acesso não autorizado a sistemas de computador é ilegal. Use apenas em sistemas que você possui ou tem permissão explícita para testar.