Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
frida-wshook — Инструмент для анализа скриптов на основе Frida.re | Kitploit
Инструменты/GitHubGitHub/oalabs/frida-wshook
Динамический анализ (песочница)Скриптинг и автоматизацияАнализ вредоносных программ
GitHuboalabs/frida-wshook

frida-wshook

Инструмент для анализа скриптов на основе Frida.re

Репозиторий
130219 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

frida-wshook

frida-wshook — это инструмент анализа и инструментирования, который использует frida.re для перехвата общих функций, часто используемых вредоносными скриптовыми файлами, запускаемыми с помощью WScript/CScript.

Инструмент перехватывает функции Windows API и не реализует заглушки или прокси внутри целевого языка сценариев. Это позволяет ему поддерживать анализ нескольких различных типов скриптов, таких как:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Начальная поддержка/тестирование. — Не поддерживает конкретные задания)

По умолчанию скриптовые файлы запускаются с помощью cscript.exe и выводят:

  • COM ProjIds
  • DNS Requests
  • Shell Commands
  • Network Requests

Внимание!!! Убедитесь, что вы запускаете вредоносные скрипты только на выделенной системе для анализа. В идеале — на виртуальной машине со снимками, чтобы можно было откатить изменения, если скрипт выйдет из-под контроля и потребуется сбросить систему.

Хотя общие методы были перехвачены, Windows предоставляет множество API, которые позволяют разработчикам взаимодействовать с сетью, файловой системой и выполнять команды. Поэтому вполне возможно встретить скрипты, использующие нестандартные API для этих функций.

Установка и настройка

  • Установите Python 2.7
  • Установите привязки Frida для Python с помощью pip
root@kitploit:~
pip install frida
  • Клонируйте (или скачайте) репозиторий frida-wshook.

Поддерживаемые ОС

frida-wshook был протестирован на Windows 10 и Windows 7 и должен работать в любой среде Windows 7+. В 64-разрядных системах CScript загружается из каталога C:\Windows\SysWow64.

Он может работать на Windows XP, но я подозреваю, что CScript может использовать устаревшие вызовы API и обходить инструментирование.

Использование

Скрипт поддерживает ряд необязательных аргументов командной строки, позволяющих контролировать, какие API может вызывать хост сценариев.

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py your friendly WSH Hooker

positional arguments:
  script              Path to target .js/.vbs file

optional arguments:
  -h, --help          show this help message and exit
  --debug             Output debug info
  --disable_dns       Disable DNS Requests
  --disable_com_init  Disable COM Object Id Lookup
  --enable_shell      Enable Shell Commands
  --disable_net       Disable Network Requests

Проанализировать скрипт с параметрами по умолчанию:

root@kitploit:~
python wshook.py bad.js

Включить подробную отладку:

root@kitploit:~
python wshook.py --debug bad.js

Включить команды оболочки (execute):

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

Отключить WSASend:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

Проверить, какие ProgIds использует скрипт:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

Перехватываемые функции

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

Известные проблемы

  • Ответы сети не захватываются
  • Отключение поиска объектов может привести к тому, что скрипт выведет только первый ProgId...Контроль качества вредоносного ПО может быть недостаточным.
  • WSF-файлы с конкретным заданием для целевого скрипта в настоящее время не поддерживаются

Планы

  • Изменить GetAddrInfoExW на использование .replace вместо .attach
  • Добавить дополнительную трассировку и перехват для покрытия большего количества API
  • Рассмотреть возможность обхода распространенных методов антианализа, встречающихся в скриптах (sleep и т.д.)
  • Обновить и улучшить перехват сетевых запросов (например, в настоящее время захватываются запросы, но не ответы)

Обратная связь / Помощь

Любые вопросы, комментарии или предложения вы можете найти нас в Twitter: @seanmw или @herrcore

Скачать инструмент