Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
WindowsPatchDetector — Experimental détecteur de correctifs de section .text Windows | Kitploit
Outils/GitHubGitHub/nccgroup/windowspatchdetector
Outils DéfensifsCriminalistique MémoireAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueAnalyse de Binaires
GitHubnccgroup/windowspatchdetector

WindowsPatchDetector

Experimental détecteur de correctifs de section .text Windows

Voir le dépôt
231020il y a 11 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Détecteur expérimental de patchs de section .text Windows

======================

Expérimental : comparaison de la section .text Windows - disque versus mémoire

Idée originale

Après avoir lu un article sur le malware Skeleton Key (http://www.secureworks.com/cyber-threat-intelligence/threats/skeleton-key-malware-analysis/) développer un petit outil qui comparerait la section .text des fichiers .exe et .dll sur le disque avec leur équivalent en RAM afin de détecter les patchs.

Résultat

Fonctionne globalement pour les binaires 32 bits et 64 bits...

Fonctionnalités

Cet outil

  • énumère les modules (.exe et .dll) pour des processus Windows 32 bits OU 64 bits spécifiques ou pour tous
  • trouve la section .text (code) en RAM
  • trouve la section .text (code) sur le disque
  • les compare en tenant compte des relocalisations de base
Options de ligne de commande
  • -h aide
  • -p [PID] - analyser uniquement ce PID
  • -v - afficher les différences octet par octet
Exemple de sortie (binaire patché)
C:\Data\NCC\!Code\Git.Public\WindowsPatchDetector\Debug>NCCGroupWindowsPatchDetector.exe -p 6104 -v
[*] Experimental Windows Patch Detector - https://github.com/olliencc/WindowsPatchDetector
[*] NCC Group Plc - http://www.nccgroup.com/
[*] -h for help
[i] + [Amazon Music Helper.exe - PID: 6104 in session 1 - window station Console]
[i] Module C:\Users\Ollie\AppData\Local\Amazon Music\Amazon Music Helper.exe .text section at virtual address 00941000 has 0 relocations
[i] Relocations at 00F15000 of 149092 bytes
[diff] Offset 0000000e (0000100e) of 4156286: 90 versus e8 diff a8
[diff] Offset 0000000f (0000100f) of 4156286: 90 versus 55 diff 3b
[diff] Offset 00000010 (00001010) of 4156286: 90 versus 94 diff fc
[diff] Offset 00000011 (00001011) of 4156286: 90 versus 02 diff 8e
[diff] Offset 00000012 (00001012) of 4156286: 90 versus 00 diff 90
[diff] Offset 00000013 (00001013) of 4156286: 90 versus 59 diff 37
[!] 6 bytes different from a total of 4156286 - relocs 0
... snip ...
Télécharger l’outil