Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
LazZzy_Dump — 通过签名匹配和 RIP 相对地址解析,从 laZzzy 包装的 PE 二进制文件中静态提取并解密 AES-CBC/XOR 混淆的 shellcode,无需执行或模拟。 | Kitploit
工具/GitHubGitHub/trustedsec/lazzzy_dump
静态分析加密/解密工具代码分析逆向工程Shellcode恶意软件分析数字取证二进制分析事件响应
GitHubtrustedsec/lazzzy_dump

LazZzy_Dump

通过签名匹配和 RIP 相对地址解析,从 laZzzy 包装的 PE 二进制文件中静态提取并解密 AES-CBC/XOR 混淆的 shellcode,无需执行或模拟。

1323天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
分享

laZzzy Dump

一款静态分析工具,用于从 laZzzy 封装的 PE 二进制文件中提取加密的 shellcode,无需动态执行、调试或模拟。

概述

laZzzy Dump 是一款恶意软件分析工具,通过静态提取由 laZzzy 编译的二进制文件中的 shellcode 来辅助分析。laZzzy 是一个开源 shellcode 加载器,使用 AES-CBC 加密结合 XOR 混淆。

在涉及多阶段恶意软件链的事件响应调查中,手动解密 laZzzy 载荷既繁琐又耗时。本工具通过以下方式自动化该过程:

  1. 定位解密例程,通过字节模式签名匹配
  2. 提取加密材料(AES 密钥、IV、密文),使用 RIP 相对地址解析
  3. 离线解密,使用标准 AES-CBC 后进行 XOR 去混淆

工作原理

laZzzy 生成一个完整的 Windows PE 可执行文件,其中包含:

  • 一个 AES-CBC 加密的 shellcode 载荷
  • 一个具有独特编译签名的 AES 解密例程
  • 使用 RIP 相对寻址在内存中定位密钥材料和密文

签名匹配

由 laZzzy 编译的 AESDecrypt 函数包含可识别的指令序列:

  • AES 初始化
  • 加载 RCX 用于上下文设置
  • 加载 RDX 用于 XOR 密钥
  • 加载 R8D 用于载荷大小
  • 解密调用
  • XOR 后处理
  • 栈清理和返回

该工具扫描二进制文件以查找此模式,无需反汇编器即可定位该函数。

地址解析

一旦找到该函数,工具会从 LEA 和 MOV 指令中提取操作数,并解析 RIP 相对地址以恢复:

  • 密钥:AES 密钥数据(通常为 16 或 32 字节)
  • IV:初始化向量(AES-CBC 为 16 字节)
  • XOR 密钥:额外的 XOR 混淆层(16 字节)
  • 密文:加密的 shellcode 及其长度

解密

提取的材料通过以下方式解密:

  1. AES-CBC 解密,使用恢复的密钥和 IV
  2. XOR 去混淆,使用 XOR 密钥(16 字节滚动 XOR)

结果是可供进一步分析的原始 shellcode。

安装

依赖项

pip install pefile pycryptodome
  • pefile:PE 二进制解析
  • pycryptodome:AES-CBC 解密

用法

./laZzzy_dump.py -n <path_to_lazzy_binary>

示例

./laZzzy_dump.py -n malware.exe

输出

该工具会打印:

  • 发现的 AESDecrypt 函数的文件偏移量和虚拟地址
  • AES 密钥(带偏移量的十六进制转储格式)
  • 初始化向量(十六进制转储格式)
  • XOR 密钥(十六进制转储格式)
  • 将 shellcode 提取到 <binary_path>_dumped

示例输出

[+] Processing malware.exe
[+] Found AESDecrypt function: Virtual Address:0x140026db0 File Offset:0x2db0
[+] Key: 
[+] 	0002f010  48 c2 f4 a1 12 34 56 78 9a bc de f0 11 22 33 44  |H..q...x......"3D|
[+] IV: 
[+] 	0002f020  55 66 77 88 99 aa bb cc dd ee ff 00 11 22 33 44  |Ufgw............"3D|
[+] XOR Key: 
[+] 	0002f030  aa bb cc dd ee ff 00 11 22 33 44 55 66 77 88 99  |......"3DUfw....|
[+] Writing shellcode to malware.exe_dumped

局限性

  • laZzzy 专用:仅从由 laZzzy 编译的 PE 二进制文件中提取
  • 依赖签名:对 laZzzy 编译或混淆的更改可能会破坏模式匹配
  • 仅静态分析:不需要执行,但无法处理混淆或变体指令序列
  • 仅限 x86-64:字节模式签名假定为 x86-64 编译的代码

验证

该工具已针对多个独立生成的 laZzzy 样本进行了验证,这些样本具有不同的构建配置和载荷类型。签名模式成功地在这些样本中定位了 AESDecrypt 函数,且无误报。

相关工具

  • laZzzy - 被分析的 shellcode 加载器
  • Ghidra - 逆向工程框架(用于验证)

参考资料

  • laZzzy GitHub: https://github.com/capt-meelo/laZzzy
  • AES-CBC: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#CBC

免责声明

本工具仅供教育和授权的安全研究目的使用。未经授权访问计算机系统是非法的。仅可在您拥有或获得明确测试许可的系统上使用。

下载工具