ghidra_scripts
1.0.0
ShellCode_Hashsは、フレアの同じ名前のスクリプトに触発されて作成されました。
シェルコードで使用されるハッシュに一致する名前を見つけます。
フレアスクリプトによって作成されたデータベースを使用します。
GhidraはSqliteをインポートできなかったため、JSONに変換するスクリプトを作成しました。
次のコマンドで変換します。
python sqlite2json.py
ターゲットシェルコードを開き、スクリプトを実行します。


ソースと宛先のオペランドが同等ではないXOR命令を見つけます。
ブックマークに登録されています。

コールとJMPの指示の着色。
次の指示を色付けします

Godzilla Loaderが使用するDeobfuscate Stackstrings。


