Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
frida-extract — Инструмент извлечения на основе Frida.re для RunPE (и MapViewOfSection) | Kitploit
Инструменты/GitHubGitHub/oalabs/frida-extract
Динамический анализ (песочница)Обратная инженерияФорензикаАнализ вредоносных программАнализ Бинарных ФайловОбучение и Образование
GitHuboalabs/frida-extract

frida-extract

Инструмент извлечения на основе Frida.re для RunPE (и MapViewOfSection)

Репозиторий
114279 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FridaExtract

FridaExtract — это инструмент извлечения RunPE на базе Frida.re. Инъекция типа RunPE — распространённый метод, используемый вредоносным ПО для сокрытия кода внутри другого процесса. Кроме того, это финальная стадия многих упаковщиков : )

ПРИМЕЧАНИЕ: Frida теперь также поддерживает извлечение внедрённых PE-файлов с помощью техники «MapViewOfSection», лучше всего описанной здесь.

С помощью FridaExtract вы можете автоматически извлекать и восстанавливать PE-файл, внедрённый методом RunPE… и обходить эти упаковщики!

Почему Frida?

Существует множество отличных инструментов, которые уже извлекают код, внедрённый через RunPE. FridaExtract не лучше их. Но его проще установить, проще собрать (лол), проще запустить и проще модифицировать. Никаких компиляторов, никаких сред сборки — просто pip install, и вы готовы к работе.

Код специально прокомментирован и организован как шаблон для создания ваших собственных проектов на Frida. Это скорее proof of concept, демонстрирующий, как настраивать хуки в среде Windows. Пожалуйста, копируйте, вставляйте и изменяйте этот код как угодно!

Начало работы

Предупреждение: FridaExtract работает только в Windows 32bit. В настоящее время есть некоторые таинственные баги с wow64, поэтому рекомендуем использовать Windows 7 32bit или Windows Server 2008 32bit.

  • Сначала запустите виртуальную машину (см. предупреждение выше), если собираетесь распаковывать вредоносное ПО.
  • Установите Python 2.7
  • Не забудьте настроить пути к python и pip ; )
  • Установите Frida, выполнив в cmd команду pip install frida
  • Клонируйте этот репозиторий, и вы готовы к извлечению!

Извлечение PE-файлов

FridaExtract может извлекать только PE-файлы, внедрённые через RunPE, поэтому его возможности довольно ограничены. Если вы используете виртуальную машину, на которой легко сделать снимок, запустить и откатить изменения, можно просто наугад пробовать FridaExtract на каждом образце вредоносного ПО и смотреть, что получится, но мы не рекомендуем так делать. Вместо этого FridaExtract хорошо дополняет песочницу (мы любим malwr). Сначала запустите образец в песочнице и запишите вызовы API.

Для техники RunPE, если вы видите следующие вызовы API, FridaExtract может быть вашим инструментом:

  • CreateProcess
  • WriteVirtualMemory (в удалённый процесс)
  • ResumeThread (в удалённом процессе)

Для техники MapViewOfSection, если вы видите следующие вызовы API, FridaExtract может быть вашим инструментом:

  • CreateProcess
  • NtCreateSection
  • NtUnmapViewOfSection (удалённый процесс)
  • NtMapViewOfSection (удалённый процесс)

Примеры

По умолчанию FridaExtract попытается автоматически извлечь внедрённый PE-файл, восстановить его и сбросить в файл с именем dump.bin.

root@kitploit:~
python FridaExtract.py bad.exe

Сохранение в файл

Файл для сброса можно указать с помощью параметра --out_file.

root@kitploit:~
python FridaExtract.py bad.exe --out_file extracted.exe

Передача аргументов

Если упакованный PE-файл, который вы пытаетесь извлечь, требует аргументов, их можно передать с помощью параметра --args. Несколько аргументов передаются через запятую.

root@kitploit:~
python FridaExtract.py bad.exe --args password

Сырой дамп

FridaExtract автоматически попытается восстановить сброшенную память в PE-файл. Если это не работает, и вам нужен просто сырой дамп всей памяти, записанной в дочерний процесс, используйте параметр --raw. Вместо записи восстановленного PE-файла в выходной файл будут записаны сырые сегменты памяти в порядке адресов.

root@kitploit:~
python FridaExtract.py bad.exe --raw

Подробный вывод

FridaExtract использует хуки на следующие API для извлечения внедрённого PE-файла:

  • ExitProcess
  • NtWriteVirtualMemory
  • NtCreateThread
  • NtResumeThread
  • NtDelayExecution
  • CreateProcessInternalW
  • NtMapViewOfSection
  • NtUnmapViewOfSection
  • NtCreateSection

Чтобы отследить эти API и вывести результаты, используйте параметр -v или --verbose.

root@kitploit:~
python FridaExtract.py bad.exe --verbose

Ограничения

Frida использует пользовательские хуки, которые легко обойти. Если вам нужен более надёжный инструмент DBI, попробуйте PIN! Отличный пример использования PIN для извлечения RunPE представлен здесь.

Frida внедряет среду выполнения JavaScript в анализируемый процесс — это не скрытно. Хороший обзор того, как вредоносное ПО может обнаружить Frida, смотрите здесь.

Благодарности

  • Огромное спасибо @oleavr за помощь с бесконечными вопросами о Frida
  • Респект @skier_t за его отличный скрипт восстановления PE и многое другое!

Обратная связь / Помощь

  • Любые вопросы, комментарии, пожелания — пишите нам в Twitter: @herrcore или @seanmw
  • Если что-то конкретное по Frida — нас можно найти на IRC: #frida на irc.freenode.net
  • Pull requests приветствуются!
Скачать инструмент