Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DRMBinViaOrdinalImports — Créez un malware DRM anti-copie | Kitploit
Outils/GitHubGitHub/maldev-academy/drmbinviaordinalimports
Rétro-ingénierieAnalyse de MalwareAnalyse de BinairesDéveloppement de Charges UtilesAttaque Adversariale
GitHubmaldev-academy/drmbinviaordinalimports

DRMBinViaOrdinalImports

Créez un malware DRM anti-copie

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
73145il y a 2 ansVérifié par Kitploit

DRMBinViaOrdinalImports - Créer un malware DRM anti-copie

Liens rapides

Maldev Academy Home

Maldev Academy Syllabus

Maldev Academy Pricing

Résumé

Ce dépôt utilise une technique pour modifier la table d'adresses d'importation (IAT) d'un programme en remplaçant les noms des fonctions importées par leurs ordinaux correspondants, ce qui donne un binaire qui n'importe les fonctions que par ordinaux.

Cette technique réduit les chances que le binaire soit analysé avec succès par les systèmes sandbox en raison de la non-concordance des valeurs d'ordinaux sur les différents systèmes. Ce contraste amène le chargeur Windows (Windows Loader) à ne pas localiser l'adresse correcte de la fonction ou à récupérer une fonction incorrecte, ce qui conduit à un binaire cassé dans l'environnement sandbox. Enfin, cette technique rend la rétro-ingénierie du binaire plus difficile.

Ce dépôt comprend deux projets :

TechTestBuilder.exe

Lit un fichier PE depuis le disque et remplace ses fonctions importées par nom par leurs valeurs d'ordinaux. Le programme généré ne s'exécutera que sur un système où les fonctions importées ont les mêmes valeurs d'ordinaux que le système qui l'a généré.

  • En utilisant le programme TechTestBuilder.exe pour générer mimikatzDRM.exe, qui est mimikatz.exe mais avec des fonctions importées par ordinaux. DRM_1


  • L'exécution de mimikatzDRM.exe sur un système différent de celui utilisé pour le générer entraînera l'erreur suivante. DRM_2


OrdinalDRMBin.exe

Ce projet utilise la technique DRM elle-même lors de sa première exécution. Cela signifie que ce binaire ne peut pas être exécuté aussi facilement sur d'autres machines. OrdinalDRMBin.exe applique les étapes suivantes :

  1. Vérifie si le programme local a des fonctions importées par nom ; si ce n'est pas le cas, il ignore l'application du patch IAT.

  2. Se lit lui-même depuis le disque et convertit toutes les fonctions importées par nom en fonctions importées par ordinal.

  3. Se supprime lui-même du disque.

  4. Écrit la nouvelle image où toutes les fonctions sont importées par ordinal.

  • L'image ci-dessous montre OrdinalDRMBin.exe sans qu'il soit exécuté. Remarquez que les fonctions sont importées par nom. DRM 3


  • L'image ci-dessous montre OrdinalDRMBin.exe après son exécution. Remarquez que les fonctions sont désormais importées par leurs ordinaux. DRM 4

Remarque

Comme mentionné, les systèmes qui possèdent les valeurs d'ordinaux exactes pour toutes les fonctions importées de l'implémentation générée pourront exécuter le binaire protégé. Cependant, les chances que cela se produise peuvent être réduites en important des fonctions depuis différentes DLL. La même approche utilisée dans le module IAT Camouflage peut être employée à cette fin.

Télécharger l’outil