FLARE 混淆字符串求解器 - 自动从恶意软件中提取混淆字符串。
FLOSS 支持将其输出转换为各种工具的脚本。请参见此目录中的渲染脚本。
此外,还有一个 IDA 插件,允许 FLOSS 自动提取混淆字符串并将其应用于 IDA 中当前加载的模块。idaplugin.py 是一个 IDAPython 脚本,您可以直接在 IDA Pro 中运行(文件 - 脚本文件... [ALT + F7])。
这些脚本可以从 FLOSS GitHub 仓库与源码一起下载,这是脚本运行所必需的。 要从源码安装 FLOSS,请参阅此处的文档。
-j 或 --json 参数在所需可执行文件上运行 FLOSS,以输出 JSON 结果并将其重定向到一个 JSON 文件。$ floss -j suspicious.exe > floss_results.json对于 Binary Ninja、IDA Pro、Ghidra 或 Radare2:
Ghidra 示例:
$ python render-ghidra-import-script.py floss_results.json > apply_floss.py
apply_floss.py。对于 x64dbg:
不使用 Python 文件,而是将输出重定向到一个 .json 文件。
$ python render-x64dbg-database.py floss-results.json > database.json
在 x64dbg 中打开 JSON 文件 database.json。