Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
recomposer — Ändert zufällig Win32/64 PE-Dateien für 'sichereres' Hochladen zu Malware- und Sandbox-Seiten. | Kitploit
Tools/GitHubGitHub/secretsquirrel/recomposer
Payload-GenerierungIDS/IPS-UmgehungMalware-AnalyseBinäranalyseAnti-Bot
GitHubsecretsquirrel/recomposer

recomposer

Ändert zufällig Win32/64 PE-Dateien für 'sichereres' Hochladen zu Malware- und Sandbox-Seiten.

Repository anzeigen
133399vor 12 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Recomposer.py

Hatten Sie schon einmal das unsichere Gefühl, Ihre Malware-Binärdateien auf VirusTotal oder andere AV-Seiten hochzuladen, weil man Binärdateien anhand von Hashes nachschlagen kann? (Beispiel: https://github.com/mubix/vt-notify)

Fühlen Sie sich mit Recomposer etwas sicherer!*

Recomposer nimmt Ihre Binärdatei und führt zufällig Folgendes durch:

  • Ändert den Dateinamen
  • Ändert die Abschnittsnamen
  • Ändert die Abschnittsflags
  • Injiziert eine zufällige Anzahl von fünf verschiedenen NOP-Typen in jede verfügbare Code-Cave mit einer Länge von über 20 Bytes

Übrigens wird Ihre Datei weiterhin ausführbar sein, also laden Sie sie ruhig hoch!*

Unterstützt win32/64 PE-Dateien!!

Zwei Modi:

  • Manuell: Funktioniert wie ein PE-Editor – Abschnittsnamen und Flags ändern
  • Automatisch: Ändert die Binärdatei zufällig

Getestet durch Erstellung von 11200 Proben aus einer Binärdatei. Ergebnisse:

  • Keine Hash-Kollisionen
  • Der ssdeep-Übereinstimmungsprozentsatz mit der Originaldatei lag zwischen 94% und 77%

Verwendung:

Automatischer Modus:

root@kitploit:~
./recomposer.py -f live.sysinternals.com/Tcpview.exe -a
Old file name: live.sysinternals.com/Tcpview.exe
New file name: zYmycO4NO2LYW.exe
[*] Checking if binary is supported
[*] Gathering file info
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
[*] Changing Section .text Name
[*] Changing Section .rdata Name
[*] Changing Section .data Flags
[*] Changing Section .data Name
[*] Changing Section .rsrc Name
Updated Binary:
	updatedfile/zYmycO4NO2LYW.exe
[*] Checking if binary is supported
[*] Gathering file info
1 Section: .mhz | SectionFlags: 0x60000020
2 Section: .p1k | SectionFlags: 0x40000040
3 Section: .FSr0U | SectionFlags: 0xd0000443
4 Section: .q2X | SectionFlags: 0x40000040
Writing to log_recomposer.txt

Sie könnten diese Warnung sehen:

root@kitploit:~
[!] Warning, .text section hash is not changed!
[!] No caves available for nop injection.

Das bedeutet, dass der Hash des .text-Abschnitts mit dem der Originaldatei identisch und (im Internet) durchsuchbar ist, sobald Google die VT-Ergebnisse indexiert (falls Sie die Datei natürlich hochladen). Wenn das passiert, sollte eine UPX-Kodierung der neu zusammengesetzten Datei dieses Problem beheben (es sei denn, die Datei ist bereits UPX-kodiert).

Nach Abschluss von Recomposer befindet sich Ihre Datei im Verzeichnis „updatedfile“. Laden Sie sie ruhig in Ihren bevorzugten Malware-Sandbox-Dienst hoch!

Manueller Modus:

Ein einfacher PE-Editor:

root@kitploit:~
./recomposer.py -f live.sysinternals.com/Tcpview.exe -m
[*] Checking if binary is supported
[*] Gathering file info
[?] What sections would you like to change:
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
Section number:1
[-] You picked the .text section.
[?] Would you like to (A) change the section name or (B) the section flags? b
[-] You picked: b
=========================
[*] Current attributes:
.text | 0x60000020
[-] IMAGE_SCN_MEM_READ, IMAGE_SCN_MEM_EXECUTE
[-] IMAGE_SCN_CNT_CODE
=========================
[*] Commands 'zero' out the flags, 'help', 'write', or ('exit', 'quit', 'q', 'done')
[*] Use 'write' to commit your changes or 'clear' to start over.
[?] Enter an attribute to add or type 'help' or 'exit': 
[...]

Folgen Sie einfach dem Menü, und Ihre Ergebnisse befinden sich im Verzeichnis „updatedfile“ als change.filename.exe oder wie auch immer die Ausgabedatei heißt, wenn Sie das Flag -o verwendet haben.

Wenn Sie unsicher sind, wo Ihre Dateien sind, werfen Sie einfach einen Blick in die log_recomposer.txt für den Speicherort und die Hashes der geänderten Dateien:

root@kitploit:~
filename|filename_hash|changedfile|changedfile_hash

psinfo.exe|ae1554f2c1b1454a91c5610747603824|updatedfile/8dV5.exe|791ff4d4b2010accebc718afda58f83a
psexec.exe|d0df366711c8b296680002840336b6fd|updatedfile/udi6ieIVFi.exe|6fafa108d697a46a271a918436e60cd5
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/zYmycO4NO2LYW.exe|fd984b833443c457668a480a37cf9904
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/change.Tcpview.exe|c43eeec089a3e4f9e6fd0218a27ca4c2

*Recomposer verhindert nicht, dass Malware den Besitzer der Malware darüber benachrichtigt, dass seine Binärdatei außerhalb einer erwarteten Umgebung ausgeführt wird.**

**D.h.: Ihrer Umgebung.***

***Aber wenn es Ihnen egal ist, nur zu!***

Tool herunterladen