Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NixImports — Un chargeur de malware .NET, utilisant l'API-Hashing pour contourner l'analyse statique | Kitploit
Outils/GitHubGitHub/dr4k0nia/niximports
Analyse de MalwareAnalyse de BinairesDéveloppement de Charges Utiles
GitHubdr4k0nia/niximports

NixImports

Un chargeur de malware .NET, utilisant l'API-Hashing pour contourner l'analyse statique

Voir le dépôt
209254il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

NixImports

Un chargeur .NET malveillant, utilisant le hachage d'API et l'invocation dynamique pour contourner l'analyse statique

Comment ça marche ?

NixImports utilise mon implémentation gérée de hachage d'API HInvoke, pour résoudre dynamiquement la plupart de ses fonctions appelées à l'exécution. Pour résoudre les fonctions, HInvoke nécessite deux hachages : le typeHash et le methodHash. Ces hachages représentent le nom du type et le FullName de la méthode. À l'exécution, HInvoke analyse l'intégralité de mscorlib pour trouver le type et la méthode correspondants. Grâce à ce processus, HInvoke ne laisse aucune référence d'importation aux méthodes appelées via lui.

Une autre fonctionnalité intéressante de NixImports est qu'il évite autant que possible d'appeler des méthodes connues ; dès que possible, NixImports utilise des méthodes internes plutôt que leurs wrappers. En utilisant uniquement des méthodes internes, nous pouvons contourner les hooks de base et la surveillance employés par certains outils de sécurité.

Pour une explication plus détaillée, consultez mon article de blog.

Vous pouvez générer des hachages pour HInvoke en utilisant cet outil

Comment utiliser

NixImports nécessite uniquement un chemin de fichier vers le binaire .NET que vous souhaitez empaqueter.

root@kitploit:~
NixImports.exe <filepath>

Il générera automatiquement un nouvel exécutable appelé Loader.exe dans son dossier racine. L'exécutable du chargeur contiendra votre charge utile encodée et le code stub nécessaire pour l'exécuter.

Conseils pour les défenseurs

Si vous êtes intéressé par l'ingénierie de détection et la détection possible de NixImports, consultez la dernière section de mon article de blog

Ou cliquez ici pour une règle YARA de base couvrant NixImports.

Télécharger l’outil