Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis — Reverse-Engineering-Analyse von Formbook, einem Info-Stealer, der .NET-Assembly-Manipulation und XOR-Entschlüsselung verwendet. Vollständige Payload extrahiert via x32dbg, einschließlich der XOR-Entschlüsselungsschleife, CLR-Initialisierung, SQLExpress-Köder sowie Keylogger-/Clipboard-APIs. | Kitploit
Tools/GitHubGitHub/kaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis
Statische AnalyseDynamische Analyse (Sandboxing)Reverse EngineeringDebuggerInformationsbeschaffungMalware-AnalyseDigitale ForensikBinäranalysePapers & Forschung
GitHubkaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis

Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis

Repository anzeigen
65vor 2 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Reverse-Engineering-Analyse von Formbook, einem Info-Stealer, der .NET-Assembly-Manipulation und XOR-Entschlüsselung verwendet. Vollständige Payload extrahiert via x32dbg, einschließlich der XOR-Entschlüsselungsschleife, CLR-Initialisierung, SQLExpress-Köder sowie Keylogger-/Clipboard-APIs.

Teilen

1. x32dbg – Entschlüsselung der verschlüsselten Konfiguration & Speicherzuweisung

Der x32dbg-Speicherauszug zeigt, dass Formbook seine Konfigurationsdaten entschlüsselt und mit NtAllocateVirtualMemory Speicher dafür reserviert.

Wichtige Beobachtungen:

  • NtAllocateVirtualMemory – Reserviert Speicher für die entschlüsselte Nutzlast.
  • mov edx, dword ptr ds:[esi+1C] – Ruft die Größe der verschlüsselten Daten aus dem ESI-Register ab.
  • push 0x1000 – Verwendet MEM_COMMIT, um Speicher zu reservieren.
  • push 0 – Gibt den Zuordnungstyp oder das Schutz-Flag an.
  • mov edx, dword ptr ds:[esi+4] – Ruft einen weiteren Konfigurationswert ab.
  • lea ecx, [ebp-4] – Lädt einen Zeiger auf eine lokale Variable.
  • test ecx, ecx – Prüft, ob der Zeiger gültig ist.
  • mov ecx, [esi+1C] – Ruft die Größe der verschlüsselten Daten erneut ab.
  • push 0x1000 – Wiederholt das MEM_COMMIT-Flag.
  • push 0 – Wiederholt das Zuordnungs-Flag.

Unterer Dump-Bereich:

  • ConnectionStrings – .NET-Konfigurationsschlüssel für C2-Adressen.
  • system.data, DbProviderFactories – .NET-Konfigurationsabschnitte (wahrscheinlich Köder).
  • system.serviceModel – .NET-Dienstmodellabschnitt.
  • <DbProviderFactories /> – Leeres XML-Element (Köder).

Warum das wichtig ist:

  • Konfigurationsentschlüsselung: Formbook entschlüsselt seine Konfiguration im Speicher.
  • C2-Adressen: ConnectionStrings enthält wahrscheinlich C2-URLs.
  • Umgehung: Die Verwendung von .NET-Konfigurationsschlüsselwörtern hilft, der Erkennung zu entgehen.

Visuelle Referenz:

Formbook Encrypted Configuration & Memory Allocation x32dbg-Ansicht mit NtAllocateVirtualMemory und ConnectionStrings-Entschlüsselung.

2. x32dbg – .NET-Assembly-Manipulation, XOR-Entschlüsselung & CLR-Initialisierung

Diese x32dbg-Ansicht zeigt, dass Formbook .NET-Assembly-Manipulation, XOR-basierte Entschlüsselung und CLR-Initialisierung (Common Language Runtime) verwendet, um seine Nutzlast auszuführen.

Wichtige Beobachtungen:

  • xor eax, eax – Löscht EAX, was auf XOR-basierte Entschlüsselung hindeutet.
  • call 0x6C6E7F60 – Ruft eine Entschlüsselungs- oder Verarbeitungsfunktion auf.
  • call 0x6C6EE8B0 – Ruft eine weitere Verarbeitungsfunktion auf.
  • DllCanUnloadNowInternal – Verwaltet das Laden/Entladen von .NET-Assemblies.
  • PublicKeyToken=31bf3856ad364e35 – Gibt sich als Microsoft-Assembly aus.
  • system.serviceModel – .NET-Dienstmodellkonfiguration (C2-Kommunikation).
  • System.Web – .NET-Webkonfiguration (HTTP-basiertes C2).
  • clr.NGenCreateNGenWorker – Erstellt einen .NET Native Image Generator-Worker.
  • clr.GetCLRFunction – Ruft CLR-Funktionen ab.
  • return to clr.Initialize – Initialisiert die .NET-Laufzeit.

Warum das wichtig ist:

  • XOR-Entschlüsselung: Das xor eax, eax und die nachfolgenden call-Funktionen bestätigen die XOR-basierte Entschlüsselung.
  • .NET-Ausführung: Formbook verwendet die CLR, um seine Nutzlast auszuführen.
  • Identitätsdiebstahl: Das PublicKeyToken lässt es wie eine Microsoft-Assembly aussehen.
  • C2-Konfiguration: system.serviceModel und System.Web speichern C2-Einstellungen.

Visuelle Referenz:

Formbook .NET Assembly, XOR Decryption & CLR x32dbg-Ansicht mit XOR-Entschlüsselung, DllCanUnloadNowInternal und CLR-Initialisierung.

3. x32dbg – SQLExpress-Köder & CLR-Initialisierung

Diese x32dbg-Ansicht zeigt, dass Formbook eine SQLExpress-bezogene Zeichenkette als Köder verwendet und die .NET-CLR initialisiert, um seine Nutzlast auszuführen.

Wichtige Beobachtungen:

  • L"ce=..\SQLEXPR" – Eine Köder-Zeichenkette, die nichts mit SQL-Datendiebstahl zu tun hat. Sie wird verwendet, damit die Malware wie eine legitime SQL Server Express-Komponente aussieht
  • clr.InitializeFusion – Initialisiert den .NET Fusion-Assembly-Loader, der verwendet wird, um die .NET-Nutzlast in den Speicher zu laden.
  • clr.GetCLRFunction – Ruft CLR-Funktionen ab, um verwalteten Code auszuführen.
  • clr.NGenCreateNGenWorker – Erstellt einen .NET Native Image Generator-Worker, der es der Nutzlast ermöglicht, ohne JIT-Kompilierung ausgeführt zu werden.
  • return to clr.InitializeFusion+1751 – Kehrt zur CLR-Initialisierungsroutine zurück.

Warum das wichtig ist:

  • Identitätsdiebstahl: Die SQLEXPR-Zeichenkette ist ein Köder, um der Erkennung durch Sicherheitstools zu entgehen.
  • .NET-Ausführung: Formbook verwendet die CLR, um seine Nutzlast direkt im Speicher zu laden und auszuführen
  • Umgehung: Die CLR-Initialisierung hilft der Malware, die statische Analyse zu umgehen.

Visuelle Referenz:

Formbook SQLExpress Decoy & CLR Initialization x32dbg-Ansicht mit L"ce=..\SQLEXPR", clr.InitializeFusion und CLR-Funktionen.

4. x32dbg – Nutzlast-Start & XOR-Entschlüsselungsschleife

Diese x32dbg-Ansicht zeigt den Beginn der Formbook-Nutzlast, die sich nach der standardmäßigen PE-DOS-Stub-Meldung befindet. Die Malware verwendet eine XOR-Entschlüsselungsschleife, um ihre Nutzlast im Speicher zu entschlüsseln.

Wichtige Assembly-Anweisungen:

  • This program cannot be run in DOS mode – Standardmäßige PE-DOS-Stub-Meldung.
  • xor dword ptr ds:[edi], eax – Führt eine XOR-Operation mit den Daten bei EDI und EAX durch (Entschlüsselung).
  • mov al, byte ptr ds:[edi+1] – Lädt ein Byte von EDI+1 in AL.
  • xor al, byte ptr ds:[edx+1] – Führt eine XOR-Operation mit AL und dem Byte bei EDX+1 durch (Entschlüsselungsschlüssel).
  • mov byte ptr ds:[edi], al – Schreibt das entschlüsselte Byte zurück nach EDI.
  • call ntdll.77DDE45C – Ruft RtlIsCurrentThreadAttachExempt auf (Anti-Debug).
  • cmp dword ptr ds:[esi+4], 0 – Prüft, ob der Zähler (ESI+4) null ist.
  • sub dword ptr ds:[esi+4], eax – Dekrementiert den Zähler.
  • test edx, edx – Testet EDX auf null.
  • jne ntdll.77DDF9F4 – Springt zurück, wenn nicht null (Entschlüsselungsschleife).

Warum das wichtig ist:

  • Nutzlast-Start: Die Nutzlast beginnt nach dem standardmäßigen PE-DOS-Stub.
  • XOR-Entschlüsselung: Formbook entschlüsselt seine Nutzlast im Speicher mit XOR.
  • Anti-Debug: Ruft RtlIsCurrentThreadAttachExempt auf, um Debugger zu umgehen.
  • Schleife: Die Entschlüsselungsschleife läuft weiter, bis der Zähler null erreicht.

Visuelle Referenz:

Formbook Payload XOR Decryption Loop x32dbg-Ansicht mit der XOR-Entschlüsselungsschleife nach der standardmäßigen PE-DOS-Stub-Meldung.

5. Binary Ninja – Keylogger-, Clipboard- & Privilegieneskalations-APIs

Die Binary-Ninja-Analyse der extrahierten Nutzlast zeigt eine umfassende Liste von APIs, die Formbook für Keylogging, Clipboard-Hijacking und Privilegieneskalation verwendet.

Wichtige beobachtete APIs:

Tool herunterladen