Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Bypass-Sandbox-Evasion — C++-Tool, das Windows-API-Aufrufe patcht, um Sandbox-RAM-Größenprüfungen zu umgehen, sodass Malware in isolierten Analyseumgebungen der Erkennung entgehen kann. | Kitploit
Tools/GitHubGitHub/zeromemoryex/bypass-sandbox-evasion
IDS/IPS-UmgehungMalware-AnalyseBinäranalyseAnti-Bot
GitHubzeromemoryex/bypass-sandbox-evasion

Bypass-Sandbox-Evasion

C++-Tool, das Windows-API-Aufrufe patcht, um Sandbox-RAM-Größenprüfungen zu umgehen, sodass Malware in isolierten Analyseumgebungen der Erkennung entgehen kann.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
14220vor 3 JahrenVon Kitploit geprüft

Umgehung der Sandbox-Erkennung

Sandboxes werden häufig verwendet, um Malware zu analysieren. Sie bieten eine temporäre, isolierte und sichere Umgebung, in der beobachtet werden kann, ob eine verdächtige Datei bösartiges Verhalten zeigt. Allerdings haben Malware-Entwickler auch Methoden entwickelt, um Sandboxes und Analyseumgebungen zu umgehen. Eine solche Methode besteht darin, Prüfungen durchzuführen, um festzustellen, ob die Maschine, auf der die Malware ausgeführt wird, von einem echten Benutzer betrieben wird. Eine solche Prüfung ist die Größe des Arbeitsspeichers. Wenn die RAM-Größe unrealistisch klein ist (z. B. 1 GB), kann dies darauf hindeuten, dass es sich bei der Maschine um eine Sandbox handelt. Wenn die Malware eine Sandbox erkennt, führt sie ihr tatsächliches bösartiges Verhalten nicht aus und kann als harmlose Datei erscheinen.

Details

  • Die GetPhysicallyInstalledSystemMemory-API ruft die Menge des physisch installierten RAMs auf dem Computer aus den SMBIOS-Firmware-Tabellen ab. Sie nimmt einen PULONGLONG-Parameter entgegen und gibt TRUE zurück, wenn die Funktion erfolgreich ist, wobei TotalMemoryInKilobytes auf einen Wert ungleich Null gesetzt wird. Wenn die Funktion fehlschlägt, gibt sie FALSE zurück.

    image image

  • Die von der GetPhysicallyInstalledSystemMemory-Funktion abgerufene Menge des physischen Arbeitsspeichers muss gleich oder größer sein als die von der GlobalMemoryStatusEx-Funktion gemeldete Menge; ist sie kleiner, sind die SMBIOS-Daten fehlerhaft und die Funktion schlägt mit ERROR_INVALID_DATA fehl. Fehlerhafte SMBIOS-Daten können auf ein Problem mit dem Computer des Benutzers hinweisen.

    image

  • Das Register rcx enthält den Parameter TotalMemoryInKilobytes. Um die Sprungadresse von GetPhysicallyInstalledSystemMemory zu überschreiben, verwende ich die folgenden Opcodes: mov qword ptr ss:[rcx],4193B840. Dadurch wird der Wert 4193B840 (oder 1,1 TB) nach rcx verschoben. Dann wird die ret-Anweisung verwendet, um die Rücksprungadresse vom Stack zu holen und zu ihr zu springen. Wenn also GetPhysicallyInstalledSystemMemory aufgerufen wird, setzt es rcx auf den benutzerdefinierten Wert.

    image

VID

https://user-images.githubusercontent.com/60795188/184030477-2c6dc38a-0ef6-41ca-a118-88e9d8ee9e45.mp4

Tool herunterladen