Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
KPOT-string-decrypter — Scripts de IDA Python para descifrar cadenas de KPOT y establecerlas como comentarios | Kitploit
Herramientas/GitHubGitHub/dodo-sec/kpot-string-decrypter
Análisis EstáticoHerramientas de Cifrado/DescifradoIngeniería InversaAnálisis de MalwareAnálisis de Binarios
GitHubdodo-sec/kpot-string-decrypter

KPOT-string-decrypter

Scripts de IDA Python para descifrar cadenas de KPOT y establecerlas como comentarios

Ver Repositorio
6hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

KPOT-string-decrypter

Scripts de Python para IDA que descifran las cadenas del stealer KPOT y las establecen como comentarios junto a la variable que las recibiría durante la ejecución. Funciona de la siguiente manera:

  • Obtiene el offset que se pasa en eax a cualquiera de las funciones de descifrado (hay dos, por eso este repositorio tiene dos scripts), ya sea usando mov o pop eax.

  • Descifra la cadena en un array leyendo su tamaño correspondiente y la clave XOR.

  • Imprime la cadena descifrada y el offset de donde se estableció como comentario, así como cualquier cadena que no haya podido descifrar (ver Consideraciones importantes más abajo).

Consideraciones importantes

  • Hay algunas instancias en el código donde el malware usará un método distinto a los contemplados en los scripts. Puedes encontrar esos casos siguiendo las direcciones con el mensaje Could not decrypt xref: y descifrarlos proporcionando el offset manualmente a las funciones correspondientes.

  • El script convierte el array descifrado en una cadena mediante decode(). En mi experiencia, hay tres arrays de bytes descifrados por KPOT que no son cadenas, lo que hace que el script falle. Estos son los offsets que se ignoran en kpot-string-decrypter-pt1.py.

    • Los offsets correspondientes a estos pueden cambiar entre muestras (no lo he comprobado). Si eso ocurre, añadir una línea a search_offset() que imprima la dirección actual puede ayudarte a encontrar dónde está fallando el script.
    • Para descifrar estas cadenas manualmente, todo lo que necesitas hacer es cambiar el retorno de decrypt_str() a return(newarray.hex()).
  • Para saber cuál de los dos scripts usar, revisa la rutina de descifrado - pt1 está pensado para la subrutina que solo hace un XOR de bytes, mientras que pt2 está pensado para la que hace AND 0xFF después del XOR.

Descargar herramienta