
Статически извлекает и расшифровывает AES-CBC/XOR-обфусцированный shellcode из PE-бинарников, обёрнутых laZzzy, с помощью сопоставления сигнатур и разрешения RIP-относительных адресов, без выполнения или эмуляции.
Инструмент статического анализа для извлечения зашифрованного шелл-кода из PE-бинарников, обёрнутых laZzzy, без необходимости динамического выполнения, отладки или эмуляции.
laZzzy Dump — это инструмент анализа вредоносного ПО, который помогает в анализе путём статического извлечения шелл-кода из бинарников, скомпилированных с помощью laZzzy — открытого загрузчика шелл-кода, использующего шифрование AES-CBC в сочетании с XOR-обфускацией.
Во время расследований инцидентов, связанных с многоступенчатыми цепочками вредоносного ПО, ручное расшифровывание полезных нагрузок laZzzy является утомительным и трудоёмким процессом. Этот инструмент автоматизирует процесс следующим образом:
laZzzy создаёт полноценный исполняемый файл Windows PE, который включает:
Функция AESDecrypt, скомпилированная laZzzy, содержит распознаваемую последовательность инструкций:
Инструмент сканирует бинарник на наличие этого шаблона и находит функцию без необходимости использования дизассемблера.
После обнаружения функции инструмент извлекает операнды из инструкций LEA и MOV и разрешает RIP-относительные адреса для восстановления:
Извлечённый материал расшифровывается с помощью:
Результатом является необработанный шелл-код, готовый к дальнейшему анализу.
pip install pefile pycryptodome
./laZzzy_dump.py -n <path_to_lazzy_binary>
./laZzzy_dump.py -n malware.exe
Инструмент выводит:
<binary_path>_dumped[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key:
[+] 0002f010 48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44 |H..q...x......"3D|
[+] IV:
[+] 0002f020 55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44 |Ufgw............"3D|
[+] XOR Key:
[+] 0002f030 aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99 |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped
Инструмент был проверен на множестве независимо сгенерированных образцов laZzzy с различными конфигурациями сборки и типами полезной нагрузки. Шаблон сигнатуры успешно находит функцию AESDecrypt во всех этих образцах без ложных срабатываний.
Этот инструмент предоставляется исключительно в образовательных целях и для авторизованных исследований в области безопасности. Несанкционированный доступ к компьютерным системам является незаконным. Используйте только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.