
Фреймворк для анализа двоичных файлов
Sojobo - это эмулятор для фреймворка B2R2. Он был создан для упрощения анализа потенциально вредоносных файлов. Полностью разработан на .NET, поэтому вам не нужно устанавливать или компилировать какие-либо внешние библиотеки (проект самодостаточен).
С помощью Sojobo вы можете:
ADVDeobfuscator - это инструмент, основанный на фреймворке бинарного анализа Sojobo, который анализирует бинарный файл, обфусцированный с помощью ADBObfuscator, и декодирует найденные строки.
Скомпилированная версия доступна спонсорам сообщества. Если вы являетесь спонсором, вы можете загрузить бинарный файл по адресу: https://github.com/enkomio-sponsor/compiled_binaries
Изображение ниже показывает выполнение ADVDeobfuscator на Conti Ransomware.

Изображение ниже показывает выполнение ADVDeobfuscator на Taurus Stealer (см. также Predator the thief).

Sojobo предназначен для использования в качестве фреймворка для создания утилит анализа программ. Однако для демонстрации эффективного использования фреймворка были созданы различные примеры утилит.
Проект полностью задокументирован на F# (цит.) :) Шутки в сторону, я планирую написать несколько статей в блоге о том, как использовать Sojobo. Ниже приведен список текущих статей:
Вы также можете прочитать документацию по API.
Для компиляции Sojobo вам необходимо установить .NET Core и Visual Studio. Для компиляции просто запустите build.bat.
Copyright (C) 2019 Antonio Parata - @s4tan
Sojobo лицензирован по Creative Commons.