Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WindowsPatchDetector — Detector experimental de parches en la sección .text de Windows | Kitploit
Herramientas/GitHubGitHub/nccgroup/windowspatchdetector
Herramientas DefensivasForensia de MemoriaAnálisis ForenseAnálisis de MalwareForensia DigitalAnálisis de Binarios
GitHubnccgroup/windowspatchdetector

WindowsPatchDetector

Detector experimental de parches en la sección .text de Windows

Ver Repositorio
231020hace 11 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detector experimental de parches en la sección .text de Windows

======================

Experimental: comparación de la sección .text de Windows — disco frente a memoria

Idea original

Después de leer sobre el malware Skeleton Key (http://www.secureworks.com/cyber-threat-intelligence/threats/skeleton-key-malware-analysis/) desarrollar una pequeña herramienta que compare la sección .text de los archivos .exe y .dll en disco con su equivalente en RAM para detectar parches.

Resultado

Funciona en general para binarios de 32bit y 64bit...

Características

Esta herramienta

  • ya sea para procesos específicos o para todos los procesos de Windows de 32bit o 64bit, enumera los módulos (.exe y .dll)
  • encuentra la sección .text (código) en RAM
  • encuentra la sección .text (código) en disco
  • los compara teniendo en cuenta las reubicaciones base
Opciones de línea de comandos
  • -h ayuda
  • -p [PID] - solo analizar este PID
  • -v - mostrar las diferencias byte a byte
Ejemplo de salida (binario parcheado)
C:\Data\NCC\!Code\Git.Public\WindowsPatchDetector\Debug>NCCGroupWindowsPatchDetector.exe -p 6104 -v
[*] Experimental Windows Patch Detector - https://github.com/olliencc/WindowsPatchDetector
[*] NCC Group Plc - http://www.nccgroup.com/
[*] -h for help
[i] + [Amazon Music Helper.exe - PID: 6104 in session 1 - window station Console]
[i] Module C:\Users\Ollie\AppData\Local\Amazon Music\Amazon Music Helper.exe .text section at virtual address 00941000 has 0 relocations
[i] Relocations at 00F15000 of 149092 bytes
[diff] Offset 0000000e (0000100e) of 4156286: 90 versus e8 diff a8
[diff] Offset 0000000f (0000100f) of 4156286: 90 versus 55 diff 3b
[diff] Offset 00000010 (00001010) of 4156286: 90 versus 94 diff fc
[diff] Offset 00000011 (00001011) of 4156286: 90 versus 02 diff 8e
[diff] Offset 00000012 (00001012) of 4156286: 90 versus 00 diff 90
[diff] Offset 00000013 (00001013) of 4156286: 90 versus 59 diff 37
[!] 6 bytes different from a total of 4156286 - relocs 0
... snip ...
Descargar herramienta