Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
frida-wshook — 基于 Frida.re 的脚本分析工具 | Kitploit
工具/GitHubGitHub/oalabs/frida-wshook
动态分析 (沙盒)脚本与自动化恶意软件分析
GitHuboalabs/frida-wshook

frida-wshook

基于 Frida.re 的脚本分析工具

查看仓库
130219年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

frida-wshook

frida-wshook 是一个分析和指令注入工具,它使用 frida.re 来钩取恶意脚本文件(通过 WScript/CScript 运行)常用的函数。

该工具拦截 Windows API 函数,而不在目标脚本语言中实现函数桩或代理。这使得它能够支持分析几种不同的脚本类型,例如:

  • .js(JScript)
  • .vbs(VBScript)
  • .wsf(WSFile)(初步支持/测试。不支持特定作业)

默认情况下,脚本文件使用 cscript.exe 运行,并会输出:

  • COM ProgIds
  • DNS 请求
  • Shell 命令
  • 网络请求

警告!!!请确保在专用的分析系统上运行任何恶意脚本。 理想情况下,使用带有快照的虚拟机,这样如果脚本失控需要重置系统,你可以进行回退。

虽然常见方法已被钩取,但 Windows 提供了大量允许开发者与网络、文件系统交互以及执行命令的 API。因此,完全有可能遇到使用了这些功能中不常用 API 的脚本。

安装与设置

  • 安装 Python 2.7
  • 使用 pip 安装 Frida Python 绑定
root@kitploit:~
pip install frida
  • 克隆(或下载)frida-wshook 仓库。

支持的操作系统

frida-wshook 已在 Windows 10 和 Windows 7 上测试,并且应该能在任何 Windows 7 及以上环境中工作。在 x64 系统上,CScript 从 C:\Windows\SysWow64 目录加载。

它可能能在 Windows XP 上工作,但我怀疑 CScript 可能会使用旧版 API 调用,从而绕过该检测工具。

用法

该脚本支持许多可选的命令行参数,允许你控制脚本宿主可以调用哪些 API。

root@kitploit:~
usage: frida-wshook.py [-h] [--debug] [--disable_dns] [--disable_com_init]
                       [--enable_shell] [--disable_net]
                       script

frida-wshook.py 你的友好 WSH 钩子工具

positional arguments:
  script              目标 .js/.vbs 文件路径

optional arguments:
  -h, --help          显示此帮助信息并退出
  --debug             输出调试信息
  --disable_dns       禁用 DNS 请求
  --disable_com_init  禁用 COM 对象 ID 查找
  --enable_shell      启用 Shell 命令
  --disable_net       禁用网络请求

使用默认参数分析脚本:

root@kitploit:~
python wshook.py bad.js

启用详细调试:

root@kitploit:~
python wshook.py --debug bad.js

启用 Shell(执行)命令:

root@kitploit:~
python frida-wshook.py --enable_shell bad.vbs

禁用 WSASend:

root@kitploit:~
python frida-wshook.py --disable_net bad.vbs

检查脚本使用了哪些 ProgIds:

root@kitploit:~
python frida-wshook.py --disable_com_init bad.vbs

已挂钩的函数

  • ole32.dll
    • CLSIDFromProgIDEx
  • Shell32.dll
    • ShellExecuteEx
  • Ws2_32.dll
    • WSASocketW
    • GetAddrInfoExW
    • WSASend
    • WSAStartup

已知问题

  • 未捕获网络响应
  • 禁用对象查找可能导致脚本仅输出第一个 ProgId……恶意软件质量保证可能不足。
  • 目前不支持针对特定作业的 WSF 文件

待办事项

  • 将 GetAddrInfoExW 从使用 .attach 改为 .replace
  • 添加更多跟踪和钩子以覆盖更多 API
  • 研究绕过常见反分析技术(如休眠等)
  • 更新和改进网络请求挂钩(目前捕获请求但不捕获响应)

反馈/帮助

如有任何问题、意见或需求,你可以在 Twitter 上联系我们:@seanmw 或 @herrcore

下载工具