Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KPOT-string-decrypter — Scripts Python pour IDA afin de déchiffrer les chaînes de caractères de KPOT et de les définir comme commentaires. | Kitploit
Outils/GitHubGitHub/dodo-sec/kpot-string-decrypter
Analyse StatiqueOutils de Chiffrement/DéchiffrementRétro-ingénierieAnalyse de MalwareAnalyse de Binaires
GitHubdodo-sec/kpot-string-decrypter

KPOT-string-decrypter

Scripts Python pour IDA afin de déchiffrer les chaînes de caractères de KPOT et de les définir comme commentaires.

Voir le dépôt
6il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

KPOT-string-decrypter

Scripts Python pour IDA permettant de déchiffrer les chaînes du voleur (stealer) KPOT et de les définir comme commentaires à côté de la variable qui les recevra lors de l'exécution. Fonctionnement :

  • Récupère l'offset passé dans eax à l'une ou l'autre fonction de déchiffrement (il y en a deux, c'est pourquoi ce dépôt contient deux scripts), en utilisant mov ou pop eax.

  • Déchiffre la chaîne dans un tableau en lisant sa taille correspondante et sa clé XOR.

  • Affiche la chaîne déchiffrée et l'offset où elle a été définie comme commentaire, ainsi que toute chaîne qu'il n'a pas pu déchiffrer (voir Considérations importantes ci-dessous).

Considérations importantes

  • Il y a quelques endroits dans le code où le malware utilise une méthode différente de celles prévues dans les scripts. Vous pouvez trouver ces cas en suivant les adresses avec le message Could not decrypt xref: et les déchiffrer en fournissant manuellement l'offset aux fonctions concernées.

  • Le script convertit le tableau déchiffré en chaîne via decode(). D'après mon expérience, il y a trois tableaux d'octets déchiffrés par KPOT qui ne sont pas des chaînes, ce qui fait planter le script. Ce sont les offsets qui sont ignorés dans kpot-string-decrypter-pt1.py.

    • Les offsets correspondants peuvent changer entre les échantillons (je n'ai pas vérifié). Si cela arrive, ajouter une ligne à search_offset() qui affiche l'adresse courante peut vous aider à trouver où le script plante.
    • Pour déchiffrer ces chaînes manuellement, il suffit de remplacer le retour de decrypt_str() par return(newarray.hex()).
  • Pour savoir lequel des deux scripts utiliser, vérifiez la routine de déchiffrement - pt1 est destiné à la sous-routine qui fait uniquement un XOR sur les octets, tandis que pt2 est destiné à celle qui fait AND 0xFF après le XOR.

Télécharger l’outil