Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sharem — SHAREM — это фреймворк для анализа шеллкода, способный эмулировать более 45 000 WinAPI и практически все системные вызовы Windows. Он также содержит собственный кастомный дизассемблер со множеством инновационных функций, таких как возможность отображать деобфусцированное дизассемблирование закодированного шеллкода или интегрировать данные эмуляции для улучшения дизассемблирования. | Kitploit
Инструменты/GitHubGitHub/bw3ll/sharem
Динамический анализ (песочница)Обратная инженерияШелл-кодОтладчикиФаззингАнализ вредоносных программАнализ Бинарных ФайловБезопасность ИИ
GitHubbw3ll/sharem

sharem

Репозиторий
49168216 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

SHAREM — это фреймворк для анализа шеллкода, способный эмулировать более 45 000 WinAPI и практически все системные вызовы Windows. Он также содержит собственный кастомный дизассемблер со множеством инновационных функций, таких как возможность отображать деобфусцированное дизассемблирование закодированного шеллкода или интегрировать данные эмуляции для улучшения дизассемблирования.

Поделиться

SHAREM

Добро пожаловать в SHAREM!

SHAREM был представлен на DEFCON 31 в докладе «Game-Changing Advances in Windows Shellcode Analysis» и на Black Hat USA Arsenal. Компаньон-плагин для Ghidra был выпущен (отдельно) компанией Trellix, любезно предоставленный Максом Керстеном. Таким образом, вы можете расширить возможности SHAREM на Ghidra, если захотите.

SHAREM предназначен быть главным инструментом для работы с Windows-шеллкодами, с поддержкой эмуляции более 45 000 WinAPI, практически всех пользовательских режимов системных вызовов Windows, и SHAREM предоставляет множество новых функций. SHAREM содержит эмулятор, дизассемблер, вневременную отладку, деобфускацию методом грубой силы и многие другие возможности. Эмулятор SHAREM также может отображать полные структуры (или даже структуры внутри структур) и позволяет закодированному шеллкоду деобфусцировать себя. SHAREM записывает вывод всех проанализированных WinAPI и системных вызовов Windows, а также разбивает каждый из них на множество категорий и подкатегорий. Полное покрытие кода SHAREM также позволяет обнаруживать недостижимую функциональность.

Дизассемблер SHAREM способен интегрировать обнаруженные функции в дизассемблированный код, помечая каждую из них в дизассемблере. SHAREM также отобразит расшифрованную форму закодированного шеллкода в дизассемблере, поэтому нет необходимости отлаживать шеллкод.

Мы создали SHAREM Wiki, которая содержит некоторую обучающую информацию по использованию SHAREM, хотя значительные части и функции в настоящее время не задокументированы. SHAREM разрабатывался в течение двух лет с участием нескольких человек. Дизассемблер SHAREM значительно точнее, чем ведущие дизассемблеры. Кроме того, SHAREM может интегрировать данные эмуляции в дизассемблер, что позволяет получить почти безупречное дизассемблирование.

Пожалуйста, имейте в виду, что SHAREM только что выпущен, поэтому документация здесь немного скудная. Мы обновим GitHub дополнительной информацией в ближайшие недели.

Если вы новичок в SHAREM, можете посмотреть краткое демонстрационное видео, демонстрирующее некоторые его возможности. Нажмите на изображение, чтобы посмотреть демо: Watch the video

Последние обновления

Март 2026: SHAREM загружает до 61 DLL при запуске, но с последним обновлением теперь может поддерживать 369 DLL и 45538 уникальных WinAPI. Кроме того, DLL загружаются по мере необходимости. Внутренние функции Windows (такие как списки модулей, flinks, blinks и т.д.) будут автоматически обновляться, если потребуется загрузить дополнительные DLL, например через LoadLibraryA. Было сделано множество других обновлений для улучшения функциональности. Внесены изменения, помогающие решить некоторые проблемы с установкой, о которых мне сообщали.

22 марта 2026: Логика выхода из циклов была доработана с большей нюансировкой. Многое было переписано и перетестировано. Мы не рекомендуем обычно изменять значение по умолчанию в файле config.cfg, если вы решите использовать эту функцию.

2024/2025: SHAREM опционально может использовать ИИ для анализа результатов с ключом OpenAI (предоставляется пользователем). Обратите внимание, что SHAREM был создан до недавних достижений в области ИИ, и его использование ИИ происходит только после завершения первоначального анализа SHAREM. Эта опциональная функция позволяет ему изучать найденное и применять это к фреймворку MITRE ATT&CK и многому другому.

Инструкции по установке

Windows

SHAREM устанавливается как локальный пакет Python, чтобы мы имели к нему доступ в других проектах. Это позволяет импортировать части SHAREM. Таким образом, он должен быть установлен как пакет. Примечание: до меня дошли слухи о некоторых проблемах с установкой. Последние изменения, надеюсь, исправят эту проблему.

  1. Для установки sharem требуется Git. Его можно установить с https://git-scm.com/download/win. После установки перезагрузите компьютер и продолжите установку SHAREM. Git необходим для автоматизации установки Windows SSDeep. Вы также можете сделать это вручную и изменить .bat, чтобы исключить SSDeep, если сделаете это сами. Ручная установка избавляет от необходимости использовать Git. Примечание: для Windows мы переходим на форк SSDeep в учетной записи Bw3ll, который исправляет некоторые проблемы с установкой предыдущей версии. Эта версия и предыдущая были обертками для SSDeep.

  2. Запустите .bat файл. Он вызовет файл setup.py. В зависимости от того, как вы вызываете Python, вам может понадобиться вызвать альтернативный .bat файл или даже слегка изменить его, если вы используете что-то нестандартное.

  3. Выполните py -m pip list или python3 -m pip list, чтобы убедиться, что SHAREM установлен локально как пакет. Он должен быть установлен как пакет, чтобы работать. Что делать, если вы его НЕ видите? Тогда он НЕ установлен как пакет, и SHAREM НЕ будет работать. Убедитесь, что вы используете .bat файл(ы) и делаете это в командной строке Windows из каталога installers. Если это не сработало, поищите любые сообщения об ошибках. Если они есть, попробуйте их исправить. Вы можете попробовать несколько раз. Если это все еще не работает, откройте issue и постарайтесь включить всю эту информацию, чтобы мы могли разобраться, что не так. Обычно это не требуется, но иногда может понадобиться. Если вы однажды удалили его и решили установить снова, возможно, вам потребуется снова запустить скрипт установки. Как только вы увидите sharem в выводе команды py -m pip list, вы узнаете, что он правильно установлен как локальный пакет.

После установки SHAREM, при первом запуске шеллкода вы должны находиться в папке sharem_cli. Например, находясь в этом каталоге, вы можете выполнить py main.py -r32 shellcode.bin. Нет шеллкода? Ничего страшного, вы можете найти несколько образцов в репозитории shellcode samples, который я размещаю отдельно.

Примечание: При первой попытке эмулировать шеллкод в Windows, он попытается собрать и «раздуть» DLL Windows. Этот процесс начинается автоматически при первой попытке эмулировать шеллкод. Он скопирует их, переместив скопированные (а затем «раздутые») DLL в каталог SHAREM. Есть дополнительные шаги, но весь этот первоначальный процесс может занять несколько минут или даже 10-15 минут, если процессор очень старый. После завершения вам не придется делать это снова. Это необходимо сделать отдельно как для 32-, так и для 64-битного шеллкода. Вы можете перейти в sharem/sharem/sharem/sharem/DLLs/x86 — и вы должны увидеть, как DLL медленно появляются. Они берутся из ОС, модифицируются для эмуляции того, что ОС может с ними сделать, и сохраняются в этот каталог. Их будет чуть больше 60. Если вы видите около этого количества DLL и новые DLL больше не сохраняются, это означает, что процесс, вероятно, завис. Просто нажмите Enter еще раз. Если это не помогло, просто перезапустите и попробуйте эмулировать снова. После сохранения DLL вам не нужно будет делать это снова; только первый раз может потребовать ожидания в зависимости от скорости процессора. Вы должны увидеть результаты эмуляции по завершении, например перечисление различных WinAPI или системных вызовов Windows.

Если файл заканчивается на .txt, будет считаться, что шеллкод представлен в виде ASCII-представления HEX (а не чистого шестнадцатеричного кода), и он будет интерпретирован соответствующим образом. Это работает с чем-то найденным в Интернете. Если вы используете ASCII-представление шестнадцатеричного кода, имя файла должно заканчиваться на .txt — это обязательное требование.

Linux

  1. chmod +x linux_installer.sh — разрешить выполнение установщика
  2. sudo ./linux_installer.sh — запустить установщик
  3. Добавить файлы DLL
Скачать инструмент