Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DRMBinViaOrdinalImports — Crear malware DRM anti-copia | Kitploit
Herramientas/GitHubGitHub/maldev-academy/drmbinviaordinalimports
Ingeniería InversaAnálisis de MalwareAnálisis de BinariosDesarrollo de PayloadsAtaque Adversario
GitHubmaldev-academy/drmbinviaordinalimports

DRMBinViaOrdinalImports

Crear malware DRM anti-copia

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
73145hace 2 añosRevisado por Kitploit
Compartir

DRMBinViaOrdinalImports - Crear malware DRM anti-copia

Enlaces rápidos

Maldev Academy Inicio

Maldev Academy Temario

Maldev Academy Precios

Resumen

Este repositorio utiliza una técnica para modificar la Tabla de Direcciones de Importación (IAT) de un programa, reemplazando los nombres de las funciones importadas por sus ordinales correspondientes, lo que da como resultado un binario que importa funciones exclusivamente mediante ordinales.

Esta técnica reduce las posibilidades de que el binario sea analizado con éxito por los sistemas sandbox debido al desajuste en los valores de ordinales en los diferentes sistemas. Este contraste hace que el Cargador de Windows no logre localizar la dirección correcta de la función o que recupere una función incorrecta, lo que provoca que el binario se rompa en el entorno sandbox. Por último, esta técnica hace que sea más difícil realizar ingeniería inversa al binario.

Este repositorio incluye dos proyectos:

TechTestBuilder.exe

Lee un archivo PE del disco y sobrescribe sus funciones importadas por nombre con sus valores ordinales. El programa generado solo se ejecutará en un sistema donde las funciones importadas tengan los mismos valores ordinales que el sistema que lo generó.

  • Usando el programa TechTestBuilder.exe para generar mimikatzDRM.exe, que es mimikatz.exe pero con funciones importadas por ordinales. DRM_1


  • Ejecutar mimikatzDRM.exe en un sistema diferente al que se usó para generarlo lanzará el siguiente error. DRM_2


OrdinalDRMBin.exe

Este proyecto utiliza la propia técnica DRM cuando se ejecuta por primera vez. Esto significa que este binario no puede ejecutarse en otras máquinas con tanta facilidad. OrdinalDRMBin.exe aplica los siguientes pasos:

  1. Comprueba si el programa local tiene funciones importadas por nombre; si no es así, omitirá aplicar el parche IAT.

  2. Se lee a sí mismo desde el disco y convierte todas las funciones importadas por nombre para que sean importadas por ordinal.

  3. Se elimina a sí mismo del disco.

  4. Escribe la nueva imagen donde todas las funciones se importan por ordinal.

  • La imagen a continuación muestra OrdinalDRMBin.exe sin ejecutar. Nótese que las funciones se importan por nombre. DRM 3


  • La imagen a continuación muestra OrdinalDRMBin.exe después de ejecutarse. Nótese que ahora las funciones se importan por sus ordinales. DRM 4

Nota

Como se mencionó, los sistemas que tengan los valores ordinales exactos para todas las funciones importadas de la implementación generada podrán ejecutar el binario protegido. Sin embargo, las posibilidades de que esto ocurra pueden reducirse importando funciones de distintos DLL. El mismo enfoque utilizado en el módulo IAT Camouflage puede usarse con este fin.

Descargar herramienta