
Эмулирует выполнение Windows PE с помощью движка Unicorn для анализа вредоносного ПО, распаковки упакованных бинарных файлов и дешифрования строк и импортов VMProtect.
Unicorn PE — это проект/фреймворк для инструментирования на основе unicorn, предназначенный для эмуляции выполнения кода PE-файлов Windows, особенно упакованных.
Дамп PE-образа из памяти эмулятора в файл, исправление таблицы импорта, расшифровка строк VMProtect, расшифровка импортов VMProtect.
Частичная поддержка исключений. (только #DB и #BP)
Показ дизассемблерного листинга для всех выполняемых инструкций.
Обновление BlackBone до последней версии (2020.4.5).
Возможность: x86 (низкий приоритет) -- 0%
Visual Studio 2017 или 2019
Откройте unicorn_pe.sln в Visual Studio
Соберите проект "unicorn_pe" как x64/Release или x64/Debug. (Поддержки x86 пока нет)
unicorn_pe (имя файла или путь к файлу) [-k для эмуляции драйвера в режиме ядра] [-disasm для отображения дизассемблерного листинга] [-dump для бинарного дампа] [-packed для упакованного бинарника] [-boundcheck для проверки границ доступа к памяти, может замедлить выполнение]
...будет задокументировано





Это программное обеспечение выпущено под лицензией MIT, см. LICENSE.
Модификация https://github.com/DarthTon/Blackbone выполнена для ручного маппинга PE.
https://github.com/unicorn-engine/unicorn для эмуляции.
https://github.com/aquynh/capstone для дизассемблирования.