TGViewer
Четыре луча Четыре луча @four_rays · 4.02K subscribers
Post #81 5.9K
Статический анализ контейнеров 1C, часть 2

Как и обещали, продолжаем рассказывать об утилитах для анализа 1С шеллов.

Python-версия старейшей утилитыV8unpack python 🐍

Есть много реализаций утилиты V8Unpack, которая была сделана для работы с контейнерами CF. Но у V8unpack python есть два преимущества:

👀 Она декодирует заголовки и разбивает по типам метаданных.

👀 Организует код и структуру хранения.

Использование:
v8unpack_py.exe -E Обработка.epf unpacked


В результате работы в каталоге unpacked получаем понятную структуру:
│   ExternalDataProcessor.data803.json
│ ExternalDataProcessor.json
│ ExternalDataProcessor.obj.bsl

└───Form
└───ВыполнитьКомандуСистемы
Form.elem.json
Form.id.json
Form.json
Form.obj.bsl

Файлы с расширением bsl содержат 1С-код, который в нашем примере относится к шеллу. Можно сразу анализировать их.

Оригинальная утилита v8unpack сложна в использовании:

1️⃣ Сначала нужно распаковать epf-контейнер:
v8unpack.exe -u Обработка.epf out

В результате получается несколько файлов вида:
имя_файла1.header, имя_файла1.data, имя_файла2.header, имя_файла2.data


2️⃣ Данные каждого data-файла сжаты алгоритмом Deflate, поэтому их нужно распаковывать отдельной командой:
v8unpack.exe -i out\ce244e8a-6d30-4e49-a244-c6d80d2ea085.0.data out\ce244e8a-6d30-4e49-a244-c6d80d2ea085.0.data.unp

Именно поэтому мы советуем использовать v8unpack в python-реализации. А для любителей RUST есть частично портированная версия утилиты — v8unpack-rs.

Самая простая утилита V8Reader 😎

Эта GUI-утилита для анализа 1С контейнеров — самая наглядная и удобная в использовании. Внешний вид после открытия файла Обработка.epf — на Скриншоте 1.

Для просмотра кода модулей нужно выбрать «Действия» > «Модуль объекта» или перейти на вкладку «Модуль» при просмотре форм (Скриншот 2).

В утилите есть подсветка кода и сворачивание функций (Скриншот 3), визуально видна структура элементов — это очень удобно.

P.S. Кстати, 1C шеллы могут быть в виде файлов с расширением DT.

Ставьте 🔥 — если хотите узнать, что это за формат и как статически анализировать такой shell.
  • 🔥 17
  • 👍 8
  • ⚡ 3
  • ❤ 2
  • 🥱 1
  • 👾 1
More from @four_rays
  1. Sep 23, 2026💣 Click2Shell Click2Shell — это цепочка уязвимостей в WordPress, которая может привести к…
  2. Sep 14, 2026💣 Ржавый код: почему все переходят на Rust и когда аналитику можно его не реверсить Rust…
  3. Sep 11, 2026😳 DFIR diggin’ deeper: неочевидные источники артефактов при расследовании атак Когда стан…
  4. Sep 7, 2026😀 Call for Papers на технострим SOC Forum 2026 еще открыт! Темы: 1️⃣ Offense: актуальные…
  5. Aug 31, 2026☀️ Zimbra, все еще скрывающая боль Ранее мы уже рассказывали о расследовании «Zimbra, скры…
  6. Aug 19, 2026💡 Разберемся с непопулярными артефактами на OffZone 2026 Выбираете, какие выступления пос…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →