
FLARE Obfuscated String Solver — Автоматически извлекает обфусцированные строки из вредоносного ПО.
FLOSS поддерживает преобразование своего вывода в скрипты для различных инструментов. Пожалуйста, обратитесь к скриптам отрисовки в этом каталоге.
Кроме того, существует ещё один плагин для IDA, который позволяет FLOSS автоматически извлекать обфусцированные строки и применять их к текущему загруженному модулю в IDA. idaplugin.py — это скрипт IDAPython, который можно запустить прямо в IDA Pro (File - Script File... [ALT + F7]).
Эти скрипты можно загрузить из репозитория FLOSS на GitHub вместе с исходным кодом, который необходим для их работы. Чтобы установить FLOSS из исходного кода, обратитесь к документации здесь.
-j или --json, чтобы получить результат в формате JSON и перенаправить его в JSON-файл.$ floss -j suspicious.exe > floss_results.jsonДля Binary Ninja, IDA Pro, Ghidra или Radare2:
Пример для Ghidra:
$ python render-ghidra-import-script.py floss_results.json > apply_floss.py
apply_floss.py в нужном инструменте.Для x64dbg:
Вместо Python-файла перенаправьте вывод в .json-файл.
$ python render-x64dbg-database.py floss-results.json > database.json
Откройте JSON-файл database.json в x64dbg.