Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LazZzy_Dump — Extrai e descriptografa estaticamente shellcode ofuscado com AES-CBC/XOR de binários PE empacotados com laZzzy por meio de correspondência de assinaturas e resolução de endereços relativos ao RIP, sem execução ou emulação. | Kitploit
Ferramentas/GitHubGitHub/trustedsec/lazzzy_dump
Análise EstáticaFerramentas de Criptografia/DescriptografiaAnálise de CódigoEngenharia ReversaShellcodeAnálise de MalwareForensia DigitalAnálise de BináriosResposta a Incidentes
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

Extrai e descriptografa estaticamente shellcode ofuscado com AES-CBC/XOR de binários PE empacotados com laZzzy por meio de correspondência de assinaturas e resolução de endereços relativos ao RIP, sem execução ou emulação.

13há 23 diasAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

laZzzy Dump

Uma ferramenta de análise estática para extrair shellcode criptografado de binários PE empacotados com laZzzy sem exigir execução dinâmica, depuração ou emulação.

Visão Geral

laZzzy Dump é uma ferramenta de análise de malware que auxilia na análise por meio da extração estática de shellcode de binários compilados com laZzzy, um carregador de shellcode de código aberto que usa criptografia AES-CBC combinada com ofuscação XOR.

Durante investigações de resposta a incidentes envolvendo cadeias de malware multiestágio, descriptografar manualmente cargas úteis do laZzzy é tedioso e demorado. Esta ferramenta automatiza o processo ao:

  1. Localizar a rotina de descriptografia por meio de correspondência de assinatura de padrão de bytes
  2. Extrair material criptográfico (chave AES, IV, texto cifrado) usando resolução de endereço relativo a RIP
  3. Descriptografar offline usando AES-CBC padrão seguido de desofuscação XOR

Como Funciona

laZzzy produz um executável PE completo do Windows que inclui:

  • Uma carga útil de shellcode criptografada com AES-CBC
  • Uma rotina de descriptografia AES com uma assinatura compilada distinta
  • Endereçamento relativo a RIP para localizar material de chave e texto cifrado na memória

Correspondência de Assinatura

A função AESDecrypt compilada pelo laZzzy contém uma sequência de instruções reconhecível:

  • Inicialização do AES
  • Carregamento de RCX para configuração de contexto
  • Carregamento de RDX para chave XOR
  • Carregamento de R8D para tamanho da carga útil
  • Chamada de descriptografia
  • Pós-processamento XOR
  • Desmontagem da pilha e retorno

A ferramenta varre o binário em busca desse padrão e localiza a função sem exigir um desmontador.

Resolução de Endereços

Uma vez encontrada a função, a ferramenta extrai operandos das instruções LEA e MOV e resolve endereços relativos a RIP para recuperar:

  • Chave: Os dados da chave AES (tipicamente 16 ou 32 bytes)
  • IV: O vetor de inicialização (16 bytes para AES-CBC)
  • Chave XOR: Camada adicional de ofuscação XOR (16 bytes)
  • Texto cifrado: O shellcode criptografado e seu comprimento

Descriptografia

O material extraído é descriptografado usando:

  1. Descriptografia AES-CBC com a chave e o IV recuperados
  2. Desofuscação XOR usando a chave XOR (XOR rolante de 16 bytes)

O resultado é o shellcode bruto pronto para análise adicional.

Instalação

Dependências

pip install pefile pycryptodome
  • pefile: Análise de binários PE
  • pycryptodome: Descriptografia AES-CBC

Uso

./laZzzy_dump.py -n <path_to_lazzy_binary>

Exemplo

./laZzzy_dump.py -n malware.exe

Saída

A ferramenta imprime:

  • Deslocamento de arquivo e endereço virtual da função AESDecrypt descoberta
  • Chave AES (formato hexdump com deslocamentos)
  • Vetor de inicialização (formato hexdump)
  • Chave XOR (formato hexdump)
  • Shellcode extraído para <binary_path>_dumped

Exemplo de Saída

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

Limitações

  • Específico do laZzzy: Extrai apenas de binários PE compilados com laZzzy
  • Dependente de assinatura: Alterações na compilação ou ofuscação do laZzzy podem quebrar a correspondência de padrões
  • Somente análise estática: Não requer execução, mas não consegue lidar com sequências de instruções ofuscadas ou variantes
  • Somente x86-64: A assinatura de padrão de bytes assume código compilado para x86-64

Validação

A ferramenta foi validada contra múltiplas amostras laZzzy geradas independentemente com configurações de compilação e tipos de carga útil variados. O padrão de assinatura localiza com sucesso a função AESDecrypt nessas amostras sem falsos positivos.

Ferramentas Relacionadas

  • laZzzy - O carregador de shellcode sendo analisado
  • Ghidra - Framework de engenharia reversa (usado para validação)

Referências

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

Aviso Legal

Esta ferramenta é fornecida apenas para fins educacionais e de pesquisa de segurança autorizada. O acesso não autorizado a sistemas de computador é ilegal. Use apenas em sistemas que você possui ou tem permissão explícita para testar.

Baixar ferramenta