Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Bypass-Sandbox-Evasion — Herramienta en C++ que modifica llamadas a la API de Windows para eludir las comprobaciones de tamaño de RAM del sandbox, permitiendo que el malware evite la detección en entornos de análisis aislados. | Kitploit
Herramientas/GitHubGitHub/zeromemoryex/bypass-sandbox-evasion
Evasión de IDS/IPSAnálisis de MalwareAnálisis de BinariosAnti-Bot
GitHubzeromemoryex/bypass-sandbox-evasion

Bypass-Sandbox-Evasion

Herramienta en C++ que modifica llamadas a la API de Windows para eludir las comprobaciones de tamaño de RAM del sandbox, permitiendo que el malware evite la detección en entornos de análisis aislados.

Ver Repositorio
142203hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Bypass-Sandbox-Evasion

Los entornos aislados (sandboxes) se utilizan comúnmente para analizar malware. Proporcionan un entorno temporal, aislado y seguro en el que observar si un archivo sospechoso presenta algún comportamiento malicioso. Sin embargo, los desarrolladores de malware también han desarrollado métodos para evadir los entornos aislados y de análisis. Uno de esos métodos consiste en realizar comprobaciones para determinar si la máquina en la que se ejecuta el malware está siendo operada por un usuario real. Una de esas comprobaciones es el tamaño de la RAM. Si el tamaño de la RAM es irrealmente pequeño (por ejemplo, 1 GB), puede indicar que la máquina es un entorno aislado. Si el malware detecta un entorno aislado, no ejecutará su comportamiento malicioso real y puede parecer un archivo benigno.

Detalles

  • La API GetPhysicallyInstalledSystemMemory recupera la cantidad de RAM instalada físicamente en el ordenador a partir de las tablas de firmware SMBIOS. Toma un parámetro PULONGLONG y devuelve TRUE si la función se ejecuta correctamente, estableciendo TotalMemoryInKilobytes en un valor distinto de cero. Si la función falla, devuelve FALSE.

    image

image
  • La cantidad de memoria física recuperada por la función GetPhysicallyInstalledSystemMemory debe ser igual o superior a la cantidad reportada por la función GlobalMemoryStatusEx; si es inferior, los datos SMBIOS son incorrectos y la función falla con ERROR_INVALID_DATA. Los datos SMBIOS mal formados pueden indicar un problema con el ordenador del usuario.

    image

  • El registro rcx contiene el parámetro TotalMemoryInKilobytes. Para sobrescribir la dirección de salto de GetPhysicallyInstalledSystemMemory, utilizo los siguientes opcodes: mov qword ptr ss:[rcx],4193B840. Esto mueve el valor 4193B840 (o 1.1 TB) a rcx. Luego, la instrucción ret se utiliza para extraer la dirección de retorno de la pila y saltar a ella. Por lo tanto, cada vez que se llama a GetPhysicallyInstalledSystemMemory, establecerá rcx al valor personalizado.

    image

  • Vídeo

    https://user-images.githubusercontent.com/60795188/184030477-2c6dc38a-0ef6-41ca-a118-88e9d8ee9e45.mp4

    Descargar herramienta