Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Malware-analysis-and-Reverse-engineering — Some of my publicly available Malware analysis and Reverse engineering. | Kitploit
Tools/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Memory ForensicsExploitationReverse EngineeringDebuggersForensicsMalware AnalysisCTFBinary AnalysisPapers & Research

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Learning & Education
Curated Resources
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Some of my publicly available Malware analysis and Reverse engineering.

Repository anzeigen
960171vor 2 JahrenVon Kitploit geprüft

Malware-analysis-and-Reverse-engineering

Einige meiner öffentlich verfügbaren Malware-Analysen und Reverse-Engineering-Arbeiten (Berichte, Tipps, Tricks...)


[Reverse Engineering von KPOT v2.0 Stealer]

[Debugging von MBR - IDA + Bochs-Emulator (CTF-Beispiel)]

[TLS-Entschlüsselung in Wireshark]

[Ryuk-Ransomware - API-Auflösung und Rekonstruktion der Imports]

[Formbook-Reversing]

[Reversing von kodiertem Shellcode]

[WINDBG-Debugging im Kernel- und Benutzermodus (EPROCESS, ETHREAD, TEB, PEB...)]

[Cutter 2.0 - Einführung in neue Funktionen (Reverse Debugging...)]

[Tracing der C-Funktion fopen]

Tracing der C-Funktion fopen [Teil 1] - IDA-Free-Benutzermodus-Walkthrough bis zur NTApi
Tracing der C-Funktion fopen [Teil 2] - Windbg-Kernel-Debugging - Walkthrough vom Benutzermodus zum Kernel-Executive-Subsystem

[Sichtbares vs. ausgeblendetes vs. sehr ausgeblendetes Blatt - Excel-Binärdateiformat (.xls)]

[Ausnutzen von CVE-2019-0708 (BlueKeep) mit Metasploit (Manuelle Einstellungen GROOMBASE + GROOMSIZE)]

[Missbrauch externer Ressourcenverweise in MSOffice]

Missbrauch externer Ressourcenverweise in MSOffice [Teil 1] - TEMPLATE_INJECTION
Missbrauch externer Ressourcenverweise in MSOffice [Teil 2] - OLEOBJECT_INJECTION

[Echtzeit-Lösung der CyberDefenders-„DumpMe“-Memory-Forensik-Challenge in 1 Stunde]

[Volatility3-Trick für die Ausgabeformatierung in PS]

[Fortgeschrittene Memory-Forensik (Windows) - Threat_Hunting und erste Malware_Analyse]

[LokiBot-Analyse]

[1] Lokibot-Analyse - Besiegen von GuLoader mit Windbg (Kernel-Debugging) und Live-C2
[2] Lokibot-Analyse - Spoofing von GULoader und LokiBot-C2 [Teil 1] - Eigene Implementierung in Python
[2] Lokibot-Analyse - Spoofing von GULoader und LokiBot-C2 [Teil 2] - INetSim + BurpSuite
[3] Lokibot-Analyse - Reversing, API-Hashing, Decodierung

[Schnelle API-Auflösung der REvil-Ransomware im Zusammenhang mit dem Kaseya-Angriff]

[Tanzen mit COM - Tiefer Einblick in das Verständnis des Component Object Model]

Was ist COM und seine Funktionalität, COM in der Registry (Tools - COM-Viewer), COM Client-Server (Verwendung des Powershell/.NET-COM-Clients), Reversing von COM-Instanzen und -Methoden in IDA (Strukturen, Typen, ComIDA-Plugin), Interessante Möglichkeit der Verwendung der COM-Methode in der LokiBot-Malware-Probe

[HiveNightmare - Bug in den ACLs von Registry-Hives]

[Schwachstellen in einem PE-Parsing-Tool finden - Vertraue niemals einem Tool, das du nicht selbst geschrieben hast]

[Reversing einer Binärdatei (Malware-Probe), die eine statisch importierte OpenSource-Bibliothek verwendet]

Einige Notizen, Tipps und Tricks für das Reversing einer Malware-Probe, die eine statisch importierte OpenSource-Bibliothek verwendet

[Reversing der CryptoCrazy-Ransomware - PoC-Decryptor und einige Tricks]

Dieses Video ist eine Anleitung zum Reversing und zur Erstellung eines PoC-Decryptors in Python. Im letzten Teil des Videos zeige ich einen weiteren Trick, wie man die Entschlüsselungsroutine dieser Ransomware direkt aus Powershell heraus dynamisch aufrufen und alle Dateien entschlüsseln kann.

[Powershell- und DnSpy-Tricks beim .NET-Reversing – AgentTesla]

[Du denkst also wirklich, du weißt, was Powershell ist???]

Verwalteter Code vs. nicht verwalteter Code. Schwierigkeiten beim Reversing und Debugging.
Ein schönes Beispiel ist Powershell selbst.

[Vollständiger Malware-Analyse-Workflow der AgentTesla-Malware]

[Deobfuskation von SmartAssembly 8+ und Neuerstellung des Originalmoduls mit SAE+DnSpy]

Das Video behandelt die Deobfuskation des neuesten SmartAssembly 8+ (kommerzieller Obfuskator für .NET) mit SAE (Simple-Assembly-Explorer) und die Neuerstellung des Originalmoduls mit DnSpy. [Beispieldateien herunterladen]

[Fortgeschrittene DnSpy-Tricks beim .NET-Reversing - Tracing, Breaking, Umgang mit VMProtect]

[NightSky-Ransomware – nur ein Rook-RW-Fork im VMProtect-Gewand]

[IDAPro-Reversing des Delphi-MBR-Wipers und des infizierten Bootstrap-Codes]

Probe, meine vorbereitete annotierte IDA-IDB, Bochs-Image: [Download-Passwort: infected]

[.NET-Reversing von Get-PDInvokeImports - Umgang mit P/Invoke, D/Invoke und Dynamic P/Invoke]

Video über das .NET-Reversing von P/Invoke-, D/Invoke- und Dynamic-P/Invoke-Implementierungen, die zum Aufrufen von nicht verwaltetem Code aus verwaltetem Code dienen. Vorstellung des Tools Get-PDInvokeImports [Get-PDInvokeImports]

[Malware-Analysebericht – APT29-C2-Client-Dropbox-Loader]

Tiefer Einblick in das Reverse Engineering des APT29-C2-Client-Dropbox-Loaders.

[Analyse einer HTML-Anwendung "HTA", die die .NET-Runtime lädt]

[Vom Anfänger zum Profi - Fortgeschrittene Verwendung von Tiny_Tracer beim Tracing von APT29]

Für weitere Informationen - siehe die Beschreibung unter dem Video.

[Fortgeschrittene DnSpy-Tricks beim .NET-Reversing 2 - PS-Debugging, Watch vs. Locals, Code-Optimierung, mehr..]

Debugging des Powershell-Prozesses beim Debugging von Powershell-Skripten - Modulladung abfangen (dnSpy)
DnSpy-Multiprozess-Debugging
Umgang mit Code-Optimierung während des .NET-Debuggings (wann und warum du keine Locals sehen und keine Breakpoints setzen kannst)
Watch- vs. Locals-Fenster in dnSpy - von beiden profitieren (Felder sehen, Ausdrücke ausführen usw.)

[Aufruf nativer Funktionen und Assembly-Code]

Meine ersten Tipps und Tricks, veröffentlicht unter CPR @CPResearch - zeigt die praktische Verwendung von IDA-Appcall, Dumpulator und der reinen Unicorn Engine.
Das Beste herausholen, voller annotierter Code-Snippets.
Großer Dank an meine Teammitglieder @BenHerzog11235 und @a14xt, die dazu beigetragen haben, das hier cool zu machen.

[Deobfuskation von .NET mit PowerShelling & dnlib - Eternity-Malware]

In diesem Video führe ich dich durch die .NET-Deobfuskation und zeige einige spannende Tricks und Tipps.
Wir werden PowerShell und die dnlib-Bibliothek verwenden.
Wir werden einen universellen String-Deobfuskator für die Eternity-Malware erstellen, die eine Art benutzerdefinierter Obfuskation verwendet, die auf den ersten Blick nicht so trivial ist.

[Den Vorhang für die Azov-Ransomware lüften: Keine Skidsware, sondern ein polymorpher Wiper]

Tiefer Einblick in das Reversing der Azov-Ransomware - ein polymorpher Wiper, veröffentlicht unter CPR @CPResearch - zeigt nicht nur die wichtigsten technischen Punkte, sondern auch viele interessante Anti-Analyse- und Code-Obfuskationstechniken.
Großer Dank an meine Teammitglieder @BenHerzog11235 und @megabeets_, die dazu beigetragen haben, das hier cool zu machen.

[Reverse Engineering von Mixed-Mode-Assemblies (IDA, DnSpyEx)]

In diesem Video führe ich dich durch das Reverse Engineering von Mixed-Mode-Assemblies.
Beispielprobe einer Mixed-Mode-Assembly: [Quellcode/Binärdatei]

[DotRunpeX – Entmystifizierung des neuen virtualisierten .NET-Injektors, der in freier Wildbahn eingesetzt wird]

Besiegen von dotRunpeX — Ein neuer virtualisierter .NET-Injektor, der fortschrittliche Techniken missbraucht, um zahlreiche Malware-Familien auszuliefern.
Veröffentlicht unter CPR @CPResearch

[Rorschach – Eine neue hochentwickelte und schnelle Ransomware]

Vorstellung der hochentwickelten, blitzschnellen und stark anpassbaren Rorschach-Ransomware. Aufgrund der Obfuskation und des Schutzes (eigener UPX-artiger Packer, VMProtect usw.) und der Art und Weise, wie sie eingesetzt wird, war der Reversing-Prozess eine echte Kopfnuss.
Veröffentlicht unter CPR @CPResearch

[IDA-Memory-Snapshot - Entpacken der Amadey-Malware & Initterm-Poisoning]

In diesem Video erkläre ich, wie die Funktion Memory Snapshot von IDA funktioniert, welche Optionen derzeit verfügbar sind und welche Vorteile ihre Verwendung bietet. Wir werden das IDA-Memory-Snapshotting an einem praktischen Beispiel zum Entpacken der Amadey-Malware mit allen Shellcode-Vorstufen einsetzen.
Im letzten Abschnitt behandle ich, was die interne C++-Funktion _Initterm ist, wie sie in der Amadey-Probe verwendet wird und wie Malware dies missbrauchen kann, um Code auszuführen, bevor die "main"-Methode erreicht wird. In einigen Fällen (in denen wir den Ausführungsfluss entführen) können wir diese Technik als _Initterm-Funktionstabellen-Poisoning bezeichnen.

[BYOS – Bündle deinen eigenen Stealer]

Tiefgehende Analyse des neuen Malware-Stamms namens BundleBot, der sich unter dem Radar verbreitet. BundleBot missbraucht das dotnet-Bundle-Format (Single-File, Self-Contained), was zu einer sehr geringen oder gar keiner statischen Erkennung führt.
Vorstellung mehrerer Techniken, die sich als wirksam für das Reverse Engineering des dotnet-Bundle-Formats (Single-File, Self-Contained) erwiesen haben.
Veröffentlicht unter CPR @CPResearch

[R2R-Stomping – Bist du bereit zu laufen?]

Vorstellung einer neuen Methode zum Ausführen versteckt eingepflanzten Codes in mit ReadyToRun (R2R) kompilierten .NET-Binärdateien: R2R-Stomping.
Veröffentlicht unter CPR @CPResearch

[.NET-Hooking – Harmonisierung des verwalteten Territoriums]

Einführung in das verwaltete .NET-Hooking mit der Harmony-Bibliothek.
Ein praktisches Beispiel für den Einsatz von Harmony-Hooking zur Überwindung des berüchtigten „ConfuserEx2“-Obfuskators führt zum Tool „ConfuserEx2_String_Decryptor“. Gezeigt wird ein netter Trick, wie man mit der Harmony-Bibliothek sowohl Debugging als auch Hooking kombiniert (Harmony-Hooking aus dem dnSpyEx-Debugging-Kontext).
Veröffentlicht unter CPR @CPResearch

[ConfuserEx2 - Vollständiger Deobfuskations-Leitfaden]

Im Video verwendete Tools: [GitHub - ConfuserEx2_String_Decryptor]

[Inside the Box: Der neue Spielplatz der Malware]

Aufdecken des zunehmenden Missbrauchs von BoxedApp-Produkten zum Packen und Verteilen bekannter Bedrohungen.
Tiefgehende Analyse der BoxedApp-Interna mit Fokus auf die resultierenden gepackten Binärstrukturen sowie Yara-Signaturen, mit denen der verwendete Packer statisch erkannt und gleichzeitig das Produkt selbst unterschieden werden kann.
Veröffentlicht unter CPR @CPResearch

Tool herunterladen