Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/trustedsec/lazzzy_dump
Статический анализИнструменты шифрования/дешифрованияАнализ КодаОбратная инженерияШелл-кодАнализ вредоносных программЦифровая криминалистикаАнализ Бинарных ФайловРеагирование на Инциденты
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

Статически извлекает и расшифровывает AES-CBC/XOR-обфусцированный shellcode из PE-бинарников, обёрнутых laZzzy, с помощью сопоставления сигнатур и разрешения RIP-относительных адресов, без выполнения или эмуляции.

Репозиторий
1323 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

laZzzy Dump

Инструмент статического анализа для извлечения зашифрованного шелл-кода из PE-бинарников, обёрнутых laZzzy, без необходимости динамического выполнения, отладки или эмуляции.

Обзор

laZzzy Dump — это инструмент анализа вредоносного ПО, который помогает в анализе путём статического извлечения шелл-кода из бинарников, скомпилированных с помощью laZzzy — открытого загрузчика шелл-кода, использующего шифрование AES-CBC в сочетании с XOR-обфускацией.

Во время расследований инцидентов, связанных с многоступенчатыми цепочками вредоносного ПО, ручное расшифровывание полезных нагрузок laZzzy является утомительным и трудоёмким процессом. Этот инструмент автоматизирует процесс следующим образом:

  1. Обнаружение процедуры расшифровки с помощью сопоставления сигнатуры по байтовому шаблону
  2. Извлечение криптографического материала (ключ AES, IV, шифротекст) с использованием разрешения RIP-относительных адресов
  3. Расшифровка в автономном режиме с использованием стандартного AES-CBC с последующей XOR-деобфускацией

Как это работает

laZzzy создаёт полноценный исполняемый файл Windows PE, который включает:

  • Полезную нагрузку шелл-кода, зашифрованную AES-CBC
  • Процедуру расшифровки AES с характерной скомпилированной сигнатурой
  • RIP-относительную адресацию для поиска ключевого материала и шифротекста в памяти

Сопоставление сигнатуры

Функция AESDecrypt, скомпилированная laZzzy, содержит распознаваемую последовательность инструкций:

  • Инициализация AES
  • Загрузка RCX для настройки контекста
  • Загрузка RDX для XOR-ключа
  • Загрузка R8D для размера полезной нагрузки
  • Вызов расшифровки
  • Постобработка XOR
  • Разбор стека и возврат

Инструмент сканирует бинарник на наличие этого шаблона и находит функцию без необходимости использования дизассемблера.

Разрешение адресов

После обнаружения функции инструмент извлекает операнды из инструкций LEA и MOV и разрешает RIP-относительные адреса для восстановления:

  • Key: Данные ключа AES (обычно 16 или 32 байта)
  • IV: Вектор инициализации (16 байт для AES-CBC)
  • XOR Key: Дополнительный слой XOR-обфускации (16 байт)
  • Ciphertext: Зашифрованный шелл-код и его длина

Расшифровка

Извлечённый материал расшифровывается с помощью:

  1. Расшифровки AES-CBC с восстановленными ключом и IV
  2. XOR-деобфускации с использованием XOR-ключа (16-байтовый циклический XOR)

Результатом является необработанный шелл-код, готовый к дальнейшему анализу.

Установка

Зависимости

pip install pefile pycryptodome
  • pefile: Разбор PE-бинарников
  • pycryptodome: Расшифровка AES-CBC

Использование

./laZzzy_dump.py -n <path_to_lazzy_binary>

Пример

./laZzzy_dump.py -n malware.exe

Вывод

Инструмент выводит:

  • Смещение в файле и виртуальный адрес обнаруженной функции AESDecrypt
  • Ключ AES (в формате hexdump со смещениями)
  • Вектор инициализации (в формате hexdump)
  • XOR-ключ (в формате hexdump)
  • Извлечённый шелл-код в <binary_path>_dumped

Пример вывода

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

Ограничения

  • Специфичен для laZzzy: Извлекает только из PE-бинарников, скомпилированных с помощью laZzzy
  • Зависит от сигнатуры: Изменения в компиляции или обфускации laZzzy могут нарушить сопоставление шаблона
  • Только статический анализ: Не требует выполнения, но не может обрабатывать обфусцированные или вариантные последовательности инструкций
  • Только x86-64: Байтовый шаблон сигнатуры предполагает скомпилированный код x86-64

Валидация

Инструмент был проверен на множестве независимо сгенерированных образцов laZzzy с различными конфигурациями сборки и типами полезной нагрузки. Шаблон сигнатуры успешно находит функцию AESDecrypt во всех этих образцах без ложных срабатываний.

Связанные инструменты

  • laZzzy — анализируемый загрузчик шелл-кода
  • Ghidra — фреймворк для обратной разработки (использовался для валидации)

Ссылки

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

Отказ от ответственности

Этот инструмент предоставляется исключительно в образовательных целях и для авторизованных исследований в области безопасности. Несанкционированный доступ к компьютерным системам является незаконным. Используйте только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.

Скачать инструмент