تقييم الموضوع :
  • 0 أصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
هل توجد برامج rebuild pe x46
#6
الاداة الوحيدة التي وجدتها والتي تحفظ بصيغة exe وحسب المواصفات التي طلبتها انت هي Process Dump (PD)
https://github.com/glmcdona/Process-Dump

الاداة تستخدم بالدرجة الاولى لتحليل الـ malware لذلك ستفيدك في تحليل الحمايات العنيدة وهي تدعم بشكل كامل 32 و 64 كما يمكنها عمل dump لمناطق الذاكرة التي PE headers تبعها ممحي كوسيلة من وسائل الـ anti-dumping
وفي هذه الحالة الاداة  ستقوم بتوليد الـ PE headers  والـ import tables  بشكل ألي، الاداة تستخدم ميزة الفحص عن طريق الـ hash فهي تعمل فحص للنظام قبل تشغيل الـ malware وتعمل  قاعدة بيانات بكل الـهاشات للملفات التي في الذاكرة وتعتبرها على انها نظيفة ثم بعد تشغيل الـ malware  تقوم بعمل dump  لاي process جديد لا يملك هوية تعريف في قاعدة البيانات ويعتبر process غريب. (عيب هذه الطريقة بنظري انها تأخذ بعض الوقت ولكن يمكن تخطيها)
كا يمكنك عمل dump  لـ process محدد او لكل الـ processes في النظام، كذلك ايجاد الـ modules  المخفية وعمل dump لها وايجاد الاكواد الطليقة "loose code" في مناطق الذاكرة.

اهم الاوامر التي تحتاجها
pd64.exe -db genquick
لتوليد قاعدة بيانات لجميع الـ processes

-----
pd64.exe -db gen
لتوليد قاعدة بيانات لجميع الـ processes مع فحص مجلدات مثل "WINDIR"و  "%HOMEPATH%" و  "C:\Program Files\"  و "C:\Program Files (x86)\" وهذا الامر بطيء

------
pd64.exe -pid 499
لعمل dump عن طريق   الـ pid

---------
pd64.exe -p .*chrome.*
لعمل dump عن طريق اسم البرنامج

---------
     -ni
في حال لم ترغب من الاداة اصلاح الـIAT

-------
-g
 لاجبار الاداة على توليد PE header من الصفر وتجاهل الـ PE header  الحالي

-------
-nc
لالغاء خيار ايجاد الاكواد الطليقة "loose code" في مناطق الذاكرة وعمل dump لها

---------
-db ignore
لتجاهل قاعدة بيانات الهاشات (سيتم عمل dump لكل شيء حتى وان وجد له هوية تعريف في قاعدة البيانات)

--------
لتحميل الاداة
     http://www.split-code.com/files/pd_v2_1.zip

الاداة تحتاج Microsoft Visual C++ Redistributable for Visual Studio 2015  لكي تعمل
https://www.microsoft.com/en-ca/download/details.aspx?id=48145

موقع الاداة والكود المصدري + التعليمات
https://github.com/glmcdona/Process-Dump

------
[صورة مرفقة: 0yvswcZ.png]ul
واجهة الاداة
[صورة مرفقة: BL50XEz.png]
عمل Dump لجوجل كروم
[صورة مرفقة: 4zwSj0m.png]
كما تلاحظ هنا تم اعادة بناء او اصلاح الدوال المستوردة او Imports

--------------------

ملاحظة: توجد ادوات اخرى مثل task manager  (موجود بشكل افتراضي في ويندوز) و ProcDump يمكنها عمل Dump ببضعة ضغطات ولكن المشكلة ان الـDump سيكون بصيغة (DMP.)
الا في حال رغبت باستعمال WinDbg لتحليل ملفك
سبحان الله وبحمده، سبحان الله العظيم
أعضاء أعجبوا بهذه المشاركة : TeRcO , rce3033 , Cyros


الردود في هذا الموضوع
هل توجد برامج rebuild pe x46 - بواسطة bounacer - 04-08-2019, 03:48 PM
RE: هل توجد برامج rebuild pe x46 - بواسطة Gu-sung18 - 05-08-2019, 04:40 AM
RE: هل توجد برامج rebuild pe x46 - بواسطة bounacer - 05-08-2019, 08:51 AM
RE: هل توجد برامج rebuild pe x46 - بواسطة Gu-sung18 - 06-08-2019, 01:37 AM
RE: هل توجد برامج rebuild pe x46 - بواسطة bounacer - 07-08-2019, 07:42 AM
RE: هل توجد برامج rebuild pe x46 - بواسطة Gu-sung18 - 14-08-2019, 01:12 PM

التنقل السريع :


يقوم بقرائة الموضوع: بالاضافة الى ( 1 ) ضيف كريم