ReverseBin
Machine virtuelle x86-64 et framework de reverse engineering en pur Rust combinant exécution dynamique, analyse statique, exécution symbolique et détection comportementale de malware dans un workspace unifie de 16 crates.
Fonctionnalités
- Décodeur x86-64 complet : Décode 50+ mnémoniques incluant VEX (AVX), EVEX (AVX-512), x87 FPU et registres SIMD (XMM/YMM/ZMM/K) avec une conception par tables d'encodage.
- IR SSA avec décomposition des flags : Représentation intermédiaire Static Single Assignment complète. Chaque flag CPU (CF, PF, AF, ZF, SF, OF) devient une valeur SSA séparée pour une analyse précise.
- Extraction automatique de parallélisme : Union-Find sur les composantes du PDG détecte les régions de code indépendantes. Construit un arbre de parallélisme hiérarchique (Leaf/Parallel/Sequential/Coagulate) avec estimation de coût.
- Moteur d'exécution symbolique : 4 stratégies d'exploration (DFS, BFS, guidée par couverture, concolique). Solveur SMT bitvector custom avec simplification eagre (réduction 50-80% des formules).
- Détection de malware et backdoors : Recherche de code mort (accessibilité BFS), détection de chemins caches (faisabilité SMT), audit crypto (détection de clés par entropie), mapping MITRE ATT&CK.
- Analyse de vulnérabilités : Suivi de teinte, détection de buffer overflow, tracking use-after-free, détection de double-free via surveillance de l'état du heap.
- Inférence de protocole : Reverse-engineer les formats de données depuis les patterns d'écriture mémoire. Regroupe les opérations pour inférer les types de champs, tailles et structure des messages.
- Émission de code NASM : Génération ASM par région avec allocation de registres par coloration de graphe SSA, carrier d'intégrité SSPF et assainissement de labels.
- GUI et shell interactif : Interface egui/eframe avec visualisation CFG, panneau de coagulation, debogueur pas-a-pas, bibliothèque de fonctions et intégration LLM Ollama.
Cas d'usage
- Reverse engineering de binaires : Chargez des binaires inconnus, exécutez-les dans une VM sécurisée et reconstruisez le flux de contrôle, le flux de données et les structures haut niveau.
- Analyse de malware : Détectez les backdoors, chemins caches, techniques anti-debogage et méthodes d'évasion avec la suite cyber complète.
- Recherche de vulnérabilités : L'exécution symbolique explore tous les chemins, le suivi de teinte identifie les fuites d'information, et la vérification de bornes détecte les overflows.
- Découverte de parallélisme : Extrayez automatiquement les régions parallelisables du code séquentiel pour l'optimisation de performance ou le mapping hardware.
- Pipeline de decompilation : Du binaire a l'IR SSA, du flux de contrôle structure a l'assembleur NASM — un pipeline complet de decompilation et recompilation.
- Audit cryptographique : Identifiez les algorithmes faibles, les clés hardcodees et les implementations crypto custom par analyse comportementale et d'entropie.