ghidra_scripts
1.0.0
shellcode_hashs ถูกสร้างขึ้นซึ่งได้รับแรงบันดาลใจจากสคริปต์ที่มีชื่อเดียวกันใน Flare
ค้นหาชื่อที่ตรงกับแฮชที่ใช้ใน ShellCode
ใช้ฐานข้อมูลที่สร้างโดยสคริปต์ Flare
เนื่องจาก Ghidra ไม่สามารถนำเข้า sqlite ฉันจึงสร้างสคริปต์เพื่อแปลงเป็น JSON
แปลงด้วยคำสั่งต่อไปนี้:
python sqlite2json.py
เปิด ShellCode เป้าหมายและเรียกใช้สคริปต์


ค้นหาคำแนะนำ XOR ที่มีแหล่งที่มาและปลายทางไม่เทียบเท่า
มันลงทะเบียนในบุ๊กมาร์ก

สีของคำแนะนำการโทรและ JMP
สีคำแนะนำต่อไปนี้

deobfuscate stackstrings ที่ใช้โดย Godzilla Loader


