-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathdeobfuscator.py
More file actions
64 lines (50 loc) · 1.52 KB
/
Copy pathdeobfuscator.py
File metadata and controls
64 lines (50 loc) · 1.52 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
import base64, zlib, sys
if len(sys.argv) < 3:
exit()
input_file = sys.argv[1]
output_file = sys.argv[2]
with open(input_file, "rb") as input_file:
payload = input_file.read()
def deobfuscate_layer(data: bytes, level: int):
print(f"[Layer {level}] reversing...")
rev = data[::-1]
print(f"[Layer {level}] base64 decoding...")
try:
decoded = base64.b64decode(rev)
except Exception as e:
print(f"[Layer {level}] base64 error:", e)
return None
print(f"[Layer {level}] zlib decompressing...")
try:
raw = zlib.decompress(decoded)
except Exception as e:
print(f"[Layer {level}] zlib error:", e)
return None
print(f"[Layer {level}] OK")
return raw
marker = b"exec((_)(b'"
if marker in payload:
payload = payload.split(marker, 1)[1]
if payload.endswith(b"'))"):
payload = payload[:-3]
else:
raise ValueError("First layer not found")
level = 1
decoded = deobfuscate_layer(payload, level)
if decoded is None:
raise SystemExit("Error decoding first layer")
payload = decoded
level += 1
while payload.startswith(b"exec((_)(b'"):
print(f"\n--- Entering layer {level} ---")
inner = payload[len(b"exec((_)(b'"):-len(b"'))")]
decoded = deobfuscate_layer(inner, level)
if decoded is None:
print(f"[Layer {level}] stopped")
break
payload = decoded
level += 1
with open(output_file, "wb") as deobfuscated:
deobfuscated.write(payload)
print(f"\nFinished at layer {level - 1}")
print("Output written.")