一份 cyber-chef 配方及精选链接的列表

CyberChef 是由 GCHQ 开发的自诩为“网络瑞士军刀”的工具。它是一个非常出色的工具,可在您的网页浏览器中进行数据转换、提取和处理。
工具的创造完全归功于 @GCHQ。参见:https://gchq.github.io/CyberChef/
掌握正则表达式是利用 CyberChef(或任何 DFIR 工作)进行数据操作的关键。以下是一些我反复使用的正则表达式。
提取 Base64:[a-zA-Z0-9+/=]{30,}

提取十六进制:[a-fA-F0-9]{10,}

提取字符代码:[\d]{2,3}(,|’)

(?<=foo)(.*)
^.*(?=bar)
(?<=')(.*?)(?=')

CyberChef 提供了一个名为 HTTP Request 的操作(参见配方 22),它允许向外部资源发起 HTTP 请求。由于同源策略(SOP)或缺乏跨源资源共享(CORS)配置,许多请求无法正常工作。SOP 是现代浏览器中的一项安全措施,它阻止你读取那些未通过 CORS 明确允许跨站访问的服务器响应。请查看 @GlassSec 关于 CyberChef 的演讲,其中包含不带 web-security 启动 Chrome 的技巧,以便对原本受限的 API(如 Virus Total)发起 HTTP 请求。
以下是一些 CyberChef 配方示例:
配方 8:提取十六进制数据并转换为十六进制转储,以处理内嵌的 PE 文件
配方 11:提取 GPS 坐标并转换为 Google 地图 URL
配方 13:使用寄存器(Registers)解析 DNS PTR 记录
配方 16:解码 PHP gzinflate 和 Base64 WebShell
配方 17:从 PowerShell Meterpreter 反向 TCP 脚本中提取 Shellcode
配方 21:对恶意 LNK 文件所附十六进制编码的 VBE 脚本进行内联去混淆
配方 22:使用 HTTP Request 和寄存器(Registers)进行 JA3 API 搜索
配方 23:使用正则表达式捕获组破解恶意 DOC 文件中嵌入的 DOSfuscation
配方 28:使用条件跳转对 Cobalt Strike Beacon 去混淆以获取 Shellcode
配方 30:针对 Cobalt Strike Beacon 的 CharCode 混淆 PowerShell 加载器
配方 32:从混淆的注册表数据中提取恶意 Gootkit DLL
配方 33:识别 Emotet PowerShell 脚本中嵌入的 URL
配方 35:解密 REvil PowerShell 勒索软件样本
配方 38:飞机、骷髅与信封 - Live and Let PowerShell
配方 39:解密 GoldMax(又称 Sunshutte)加密配置文件
配方 47:Trickbot Visual Basic 脚本
配方 53:将 Olevba 输出转换为 PowerShell
配方 55:对 BazarLoader(又称 TA551)恶意文档去混淆
配方 56:从 PCAP 计算并查找 JA3 或 JA3S 哈希值
配方 58:从恶意文档中提取 IcedID 第二阶段 URL
配方 59:解析 Cobalt Strike Beacon 配置
配方 60:解码受 Microsoft Safelinks 保护的 URL
配方 61:从 Qakbot Excel 恶意文档中提取第二阶段 URL
配方 62:将 Emotet 恶意文档转换为 PowerShell
配方 63:从 Dridex 混淆的 VBS 中提取 URL
配方 64:将字符串转换为 VirusTotal Grep 查询
配方 65:去混淆 MSF Venom PowerShell 反向 Shell 载荷