Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
frida-wshook — Инструмент для анализа скриптов на основе Frida.re | Kitploit
Инструменты/GitHubGitHub/oalabs/frida-wshook
Динамический анализ (песочница)Скриптинг и автоматизацияАнализ вредоносных программ
GitHuboalabs/frida-wshook

frida-wshook

Инструмент для анализа скриптов на основе Frida.re

Репозиторий
1302139 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

frida-wshook

frida-wshook — это инструмент анализа и инструментирования, который использует frida.re для перехвата общих функций, часто используемых вредоносными скриптовыми файлами, запускаемыми с помощью WScript/CScript.

Инструмент перехватывает функции Windows API и не реализует заглушки или прокси внутри целевого языка сценариев. Это позволяет ему поддерживать анализ нескольких различных типов скриптов, таких как:

  • .js (JScript)
  • .vbs (VBScript)
  • .wsf (WSFile) (Начальная поддержка/тестирование. — Не поддерживает конкретные задания)

По умолчанию скриптовые файлы запускаются с помощью cscript.exe и выводят:

  • COM ProjIds
  • DNS Requests
  • Shell Commands
  • Network Requests

Внимание!!! Убедитесь, что вы запускаете вредоносные скрипты только на выделенной системе для анализа. В идеале — на виртуальной машине со снимками, чтобы можно было откатить изменения, если скрипт выйдет из-под контроля и потребуется сбросить систему.

Хотя общие методы были перехвачены, Windows предоставляет множество API, которые позволяют разработчикам взаимодействовать с сетью, файловой системой и выполнять команды. Поэтому вполне возможно встретить скрипты, использующие нестандартные API для этих функций.

Установка и настройка

  • Установите Python 2.7
  • Установите привязки Frida для Python с помощью pip
  • root@kitploit:~
    pip install frida
    
    • Клонируйте (или скачайте) репозиторий frida-wshook.

    Поддерживаемые ОС

    frida-wshook был протестирован на Windows 10 и Windows 7 и должен работать в любой среде Windows 7+. В 64-разрядных системах CScript загружается из каталога C:\Windows\SysWow64.

    Он может работать на Windows XP, но я подозреваю, что CScript может использовать устаревшие вызовы API и обходить инструментирование.

    Использование

    Скрипт поддерживает ряд необязательных аргументов командной строки, позволяющих контролировать, какие API может вызывать хост сценариев.

    root@kitploit:~
    usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                           [--enable_shell] [--disable_net]
                           script
    
    frida-wshook.py your friendly WSH Hooker
    
    positional arguments:
      script              Path to target .js/.vbs file
    
    optional arguments:
      -h, --help          show this help message and exit
      --debug             Output debug info
      --disable_dns       Disable DNS Requests
      --disable_com_init  Disable COM Object Id Lookup
      --enable_shell      Enable Shell Commands
      --disable_net       Disable Network Requests
    

    Проанализировать скрипт с параметрами по умолчанию:

    root@kitploit:~
    python wshook.py bad.js
    

    Включить подробную отладку:

    root@kitploit:~
    python wshook.py --debug bad.js
    

    Включить команды оболочки (execute):

    root@kitploit:~
    python frida-wshook.py --enable_shell bad.vbs
    

    Отключить WSASend:

    root@kitploit:~
    python frida-wshook.py --disable_net bad.vbs
    

    Проверить, какие ProgIds использует скрипт:

    root@kitploit:~
    python frida-wshook.py --disable_com_init bad.vbs
    

    Перехватываемые функции

    • ole32.dll
      • CLSIDFromProgIDEx
    • Shell32.dll
      • ShellExecuteEx
    • Ws2_32.dll
      • WSASocketW
      • GetAddrInfoExW
      • WSASend
      • WSAStartup

    Известные проблемы

    • Ответы сети не захватываются
    • Отключение поиска объектов может привести к тому, что скрипт выведет только первый ProgId...Контроль качества вредоносного ПО может быть недостаточным.
    • WSF-файлы с конкретным заданием для целевого скрипта в настоящее время не поддерживаются

    Планы

    • Изменить GetAddrInfoExW на использование .replace вместо .attach
    • Добавить дополнительную трассировку и перехват для покрытия большего количества API
    • Рассмотреть возможность обхода распространенных методов антианализа, встречающихся в скриптах (sleep и т.д.)
    • Обновить и улучшить перехват сетевых запросов (например, в настоящее время захватываются запросы, но не ответы)

    Обратная связь / Помощь

    Любые вопросы, комментарии или предложения вы можете найти нас в Twitter: @seanmw или @herrcore

    Скачать инструмент