Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Malware-analysis-and-Reverse-engineering — Some of my publicly available Malware analysis and Reverse engineering. | Kitploit
Outils/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Memory ForensicsExploitationReverse EngineeringDebuggersForensicsMalware AnalysisCTFBinary AnalysisPapers & Research

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Learning & Education
Curated Resources
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Some of my publicly available Malware analysis and Reverse engineering.

Voir le dépôt
960171il y a 2 ansVérifié par Kitploit

Malware-analysis-and-Reverse-engineering

Certaines de mes analyses de malwares et de rétro-ingénierie disponibles publiquement (Rapports, conseils, astuces...)


[Rétro-ingénierie de KPOT v2.0 Stealer]

[Débogage MBR - IDA + Bochs Emulator (exemple CTF)]

[Déchiffrement TLS dans Wireshark]

[Ryuk Ransomware - Résolution d'API et reconstruction des imports]

[Rétro-ingénierie de Formbook]

[Rétro-ingénierie de shellcode encodé]

[Débogage WINDBG mode noyau et mode utilisateur (EPROCESS, ETHREAD, TEB, PEB...)]

[Cutter 2.0 - Introduction des nouvelles fonctionnalités (débogage inversé...)]

[Suivi de la fonction C fopen]

Suivi de la fonction C fopen [Partie 1] - Walk-Through IDA Free en mode utilisateur jusqu'à NTApi
Suivi de la fonction C fopen [Partie 2] - Débogage noyau Windbg - Walk-Through du mode utilisateur vers le sous-système exécutif du noyau

[Feuille Visible vs Masquée vs Très masquée - Format de fichier binaire Excel (.xls)]

[Exploitation de CVE-2019-0708 (BlueKeep) avec Metasploit (réglages manuels GROOMBASE + GROOMSIZE)]

[Abus des références de ressources externes MSOffice]

Abus des références de ressources externes MSOffice [partie 1] - TEMPLATE_INJECTION
Abus des références de ressources externes MSOffice [partie 2] - OLEOBJECT_INJECTION

[Résolution en temps réel du défi MemoryForensics CyberDefenders « DumpMe » en 1 heure]

[Astuce de mise en forme de la sortie Volatility3 dans PS]

[Forensique mémoire avancée (Windows) - Threat_Hunting et analyse initiale de malware]

[Analyse de LokiBot]

[1] Analyse de Lokibot - vaincre GuLoader avec Windbg (débogage noyau) et C2 en direct
[2] Analyse de Lokibot - usurpation de GULoader et du C2 de LokiBot [partie 1] - Implémentation maison en Python
[2] Analyse de Lokibot - usurpation de GULoader et du C2 de LokiBot [partie 2] - INetSim + BurpSuite
[3] Analyse de Lokibot - Rétro-ingénierie, hachage d'API, décodage

[Résolution rapide des API du ransomware REvil lié à l'attaque Kaseya]

[Danser avec COM - Plongée en profondeur dans la compréhension du Component Object Model]

Ce qu'est COM et ses fonctionnalités, COM dans le registre (outils - visionneuses COM), COM client-serveur (utilisation d'un client COM PowerShell/.NET), rétro-ingénierie des instances et méthodes COM dans IDA (structures, types, plug-in ComIDA), manière intéressante d'utiliser une méthode COM dans l'échantillon de malware LokiBot

[HiveNightmare - Bogue dans les ACL des ruches du registre]

[Trouver une vulnérabilité dans un outil d'analyse PE - Ne faites JAMAIS confiance à un outil que vous n'avez pas écrit vous-même]

[Rétro-ingénierie d'un binaire (échantillon de malware) qui utilise une bibliothèque Open Source importée statiquement]

Quelques notes, conseils et astuces lorsque vous faites de la rétro-ingénierie d'un échantillon de malware qui utilise une bibliothèque Open Source importée statiquement

[Rétro-ingénierie du ransomware CryptoCrazy - Décripteur PoC et quelques astuces]

Cette vidéo est un guide de rétro-ingénierie et de création d'un décripteur PoC en Python. Dans la dernière partie de la vidéo, je présenterai une autre astuce pour invoquer dynamiquement uniquement la routine de déchiffrement de ce ransomware directement depuis PowerShell et obtenir le déchiffrement de tous les fichiers.

[Astuces PowerShell et DnSpy pour la rétro-ingénierie .NET – AgentTesla]

[Alors vous pensez vraiment savoir ce qu'est Powershell ???]

Code managé vs code non managé. Difficultés lors de la rétro-ingénierie et du débogage.
Un bon exemple est Powershell lui-même.

[Workflow complet d'analyse du malware AgentTesla]

[Désobfuscation de SmartAssembly 8+ et recréation du module d'origine avec SAE+DnSpy]

La vidéo couvre la désobfuscation du dernier SmartAssembly 8+ (obfusctateur commercial pour .NET) à l'aide de SAE (Simple-Assembly-Explorer) et la recréation du module d'origine avec DnSpy. [Téléchargement des échantillons]

[Astuces avancées de DnSpy en rétro-ingénierie .NET - Suivi, points d'arrêt, gestion de VMProtect]

[NightSky Ransomware – juste un fork de Rook RW sous VMProtect]

[Rétro-ingénierie avec IDAPro du wiper MBR Delphi et du code bootstrap infecté]

Échantillon, mon IDB IDA annoté préparé, image Bochs : [Download-Pass:infected]

[Rétro-ingénierie .NET Get-PDInvokeImports - Gérer P/Invoke, D/Invoke et P/Invoke dynamique]

Vidéo sur la rétro-ingénierie .NET des implémentations P/Invoke, D/Invoke et P/Invoke dynamique qui servent à appeler du code non managé depuis du code managé. Présentation de l'outil Get-PDInvokeImports [Get-PDInvokeImports]

[Rapport d'analyse de malware – APT29 C2-Client Dropbox Loader]

Plongée en profondeur dans la rétro-ingénierie du loader Dropbox du client C2 d'APT29.

[Analyse d'une application HTML « HTA » chargeant le runtime .NET]

[De zéro à héros - Utilisation avancée de Tiny_Tracer pour tracer APT29]

Pour plus d'informations - consultez la description sous la vidéo.

[Astuces avancées de DnSpy en rétro-ingénierie .NET 2 - Débogage PS, Watch vs Locals, optimisation du code, etc..]

Débogage d'un processus PowerShell lors du débogage de scripts PowerShell - capturer le chargement des modules (dnSpy)
Débogage multi-processus dnSpy
Gérer l'optimisation du code pendant le débogage .NET (quand et pourquoi vous ne pouvez PAS voir les Locals et poser des points d'arrêt)
Fenêtres Watch vs Locals dans dnSpy - profitez des deux (voir les champs, invoquer des expressions, etc.)

[Invocation de fonctions natives et de code assembleur]

Mes premiers conseils et astuces publiés sous CPR @CPResearch - montrant l'utilisation pratique d'IDA-Appcall, Dumpulator et du moteur Unicorn pur.
Obtenir le meilleur avec des extraits de code annotés complets.
Un grand merci à mes coéquipiers @BenHerzog11235 et @a14xt qui ont contribué à rendre cela cool.

[Désobfuscation de .NET avec PowerShelling et dnlib - Eternity Malware]

Dans cette vidéo, je vous guiderai à travers la désobfuscation .NET en couvrant quelques astuces et conseils passionnants.
Nous utiliserons PowerShell et la bibliothèque dnlib.
Nous créerons un désobfuscateur de chaînes universel pour Eternity Malware qui utilise une sorte d'obfuscation personnalisée qui n'est pas si triviale à première vue.

[Levons le voile sur Azov Ransomware : pas un skidsware mais un wiper polymorphe]

Plongée en profondeur dans la rétro-ingénierie d'Azov Ransomware - wiper polymorphe, publié sous CPR @CPResearch - montrant non seulement les principaux points techniques mais aussi de nombreuses techniques intéressantes d'anti-analyse et d'obfuscation de code.
Un grand merci à mes coéquipiers @BenHerzog11235 et @megabeets_ qui ont contribué à rendre cela cool.

[Rétro-ingénierie des assemblys en mode mixte (IDA, DnSpyEx)]

Dans cette vidéo, je vous guiderai à travers la rétro-ingénierie des assemblys en mode mixte.
Exemple d'assembly en mode mixte : [Source/binaire]

[DotRunpeX – démystification du nouvel injecteur .NET virtualisé utilisé dans la nature]

Contrer dotRunpeX — nouvel injecteur .NET virtualisé abusant de techniques avancées pour distribuer de nombreuses familles de malwares.
Publié sous CPR @CPResearch

[Rorschach – Un ransomware sophistiqué et rapide]

Révélation d'un ransomware Rorschach hautement avancé, ultra-rapide et très personnalisable. En raison de l'obfuscation et de la protection (packer personnalisé type UPX, VMProtect, etc.) et de la façon dont il est déployé, le processus de rétro-ingénierie a été un vrai casse-tête.
Publié sous CPR @CPResearch

[IDA Memory Snapshot - Dépaquetage du malware Amadey et empoisonnement d'Initterm]

Dans cette vidéo, j'expliquerai comment fonctionne la fonctionnalité IDA - Memory Snapshot, quelles sont les options actuellement disponibles et les avantages de leur utilisation. Nous utiliserons les instantanés mémoire d'IDA sur un exemple pratique de dépaquetage du malware Amadey avec tous les pré-stages de shellcode.
Dans la dernière section, je couvrirai ce qu'est la fonction interne C++ _Initterm, comment elle est utilisée dans l'échantillon Amadey et comment un malware peut en abuser pour exécuter du code avant d'atteindre la méthode « main ». Dans certains cas (lorsque nous détournons le flux d'exécution), nous pouvons désigner cette technique comme un empoisonnement de table de fonctions _Initterm.

[BYOS – Empaquetez votre propre stealer]

Analyse approfondie de la nouvelle souche de malware baptisée BundleBot qui se propage discrètement. BundleBot abuse du format dotnet bundle (fichier unique) autonome, ce qui entraîne une détection statique très faible, voire nulle.
Révélation de plusieurs techniques qui se sont avérées efficaces pour rétro-ingénier le format dotnet bundle (fichier unique) autonome.
Publié sous CPR @CPResearch

[R2R stomping – êtes-vous prêt à exécuter ?]

Présentation d'une nouvelle méthode pour exécuter du code caché et implanté dans des binaires .NET compilés ReadyToRun (R2R), le R2R stomping.
Publié sous CPR @CPResearch

[.NET Hooking – Harmoniser le territoire managé]

Introduction au hooking managé .NET avec la bibliothèque Harmony.
Un exemple pratique d'utilisation du hooking Harmony pour vaincre le célèbre obfusctateur « ConfuserEx2 » aboutit à l'outil « ConfuserEx2_String_Decryptor ». Révélation d'une astuce élégante pour combiner débogage et hooking avec la bibliothèque Harmony (hooking Harmony depuis le contexte de débogage dnSpyEx).
Publié sous CPR @CPResearch

[ConfuserEx2 - Guide complet de désobfuscation]

Outils utilisés dans la vidéo : [GitHub - ConfuserEx2_String_Decryptor]

[Inside the Box : le nouveau terrain de jeu des malwares]

Révélation de l'abus croissant des produits BoxedApp pour empaqueter et déployer des menaces connues.
Analyse approfondie des internes de BoxedApp, en se concentrant sur les structures de binaires empaquetés résultantes avec des signatures Yara qui peuvent être utilisées pour détecter statiquement le packer utilisé tout en distinguant le produit lui-même.
Publié sous CPR @CPResearch

Télécharger l’outil