Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
KPOT-string-decrypter — Script Python IDA per decifrare le stringhe da KPOT e impostarle come commenti | Kitploit
Strumenti/GitHubGitHub/dodo-sec/kpot-string-decrypter
Analisi StaticaStrumenti di Crittografia/DecrittografiaReverse EngineeringAnalisi MalwareAnalisi di Binari
GitHubdodo-sec/kpot-string-decrypter

KPOT-string-decrypter

Script Python IDA per decifrare le stringhe da KPOT e impostarle come commenti

Vedi Repository
6173 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

KPOT-string-decrypter

Script Python per IDA che decifrano le stringhe del KPOT stealer e le impostano come commenti accanto alla variabile che le riceverebbe durante l'esecuzione. Funziona così:

  • Recupera l'offset passato in eax alla funzione di decifratura (ce ne sono due, motivo per cui questo repository contiene due script), usando mov o pop eax.

  • Decifra la stringa da un array leggendone la dimensione corrispondente e la chiave XOR

  • Stampa la stringa decifrata e l'offset del punto in cui è stata impostata come commento, oltre a qualsiasi stringa che non è riuscito a decifrare (vedi Considerazioni importanti qui sotto)

Considerazioni importanti

  • Ci sono alcuni casi nel codice in cui il malware usa un metodo diverso da quelli gestiti dagli script. Puoi trovare questi casi seguendo gli indirizzi con il messaggio Could not decrypt xref: e decifrarli fornendo manualmente l'offset alle funzioni pertinenti.

  • Lo script converte l'array decifrato in una stringa tramite decode(). Nella mia esperienza ci sono tre array di byte decifrati da KPOT che non sono stringhe, il che fa crashare lo script. Questi sono gli offset ignorati in kpot-string-decrypter-pt1.py.

    • Gli offset corrispondenti potrebbero cambiare tra un campione e l'altro (non l'ho verificato). In tal caso, aggiungere una riga a search_offset() che stampi l'indirizzo corrente può aiutarti a trovare il punto in cui lo script va in crash.
    • Per decifrare manualmente queste stringhe, tutto ciò che devi fare è cambiare il valore restituito da decrypt_str() in return(newarray.hex()).
  • Per sapere quale dei due script usare, controlla la routine di decifratura: la pt1 è pensata per la sub che esegue solo uno XOR sui byte, mentre la pt2 è per quella che esegue AND 0xFF dopo lo XOR.

Scarica lo strumento