Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Malware-analysis-and-Reverse-engineering — Alcune delle mie analisi malware e ingegneria inversa disponibili pubblicamente. | Kitploit
Strumenti/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Memory ForensicsExploitReverse EngineeringDebuggerInformatica ForenseAnalisi MalwareCTFAnalisi di BinariPaper e Ricerca

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
Risorse Curate
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Alcune delle mie analisi malware e ingegneria inversa disponibili pubblicamente.

Vedi Repository
9601712 anni faRevisionato da Kitploit

Malware-analysis-and-Reverse-engineering

Alcune delle mie analisi di malware e reverse engineering disponibili pubblicamente (Report, Suggerimenti, Trucchi...)


[Reverse engineering di KPOT v2.0 Stealer]

[Debugging MBR - IDA + Bochs Emulator (esempio CTF)]

[Decifratura TLS in Wireshark]

[Ryuk Ransomware - Risoluzione API e ricostruzione degli import]

[Reversing di Formbook]

[Reversing di shellcode codificato]

[Debugging in Kernel & User Mode con WINDBG (EPROCESS, ETHREAD, TEB, PEB...)]

[Cutter 2.0 - Introduzione alle nuove funzionalità (Reverse Debugging...)]

[Tracciamento della funzione C fopen]

Tracciamento della funzione C fopen [Part1] - Walk-Through in User-Mode con IDA Free fino a NTApi
Tracciamento della funzione C fopen [Part2] - Kernel Debugging con Windbg - Walk-Through dalla User-Mode al Kernel Executive Subsystem

[Foglio Visibile vs Nascosto vs Molto Nascosto - Formato di file binario di Excel (.xls)]

[Sfruttare CVE-2019-0708 (BlueKeep) con Metasploit (Impostazioni manuali GROOMBASE + GROOMSIZE)]

[Abuso dei riferimenti a risorse esterne in MSOffice]

Abuso dei riferimenti a risorse esterne in MSOffice [part1] - TEMPLATE_INJECTION
Abuso dei riferimenti a risorse esterne in MSOffice [part2] - OLEOBJECT_INJECTION

[Risoluzione in tempo reale della challenge di Memory Forensics "DumpMe" di CyberDefenders in 1 ora]

[Trucco per la formattazione dell'output di Volatility3 in PS]

[Memory Forensics avanzata (Windows) - Threat Hunting e analisi iniziale del malware]

[Analisi di LokiBot]

[1] Analisi di Lokibot - sconfiggere GuLoader con Windbg (kernel debugging) e Live C2
[2] Analisi di Lokibot - spoofing di GULoader e del C2 di LokiBot [part1] - Implementazione propria in Python
[2] Analisi di Lokibot - spoofing di GULoader e del C2 di LokiBot [part2] - INetSim + BurpSuite
[3] Analisi di Lokibot - Reversing, API Hashing, decodifica

[Risoluzione rapida delle API del ransomware REvil relativo all'attacco Kaseya]

[Ballare con COM - Approfondimento per comprendere il Component Object Model]

Cos'è COM e le sue funzionalità, COM nel Registro (strumenti - COM viewers), COM Client-Server (usando client COM PowerShell/.NET), Reversing di istanze e metodi COM in IDA (strutture, tipi, plugin ComIDA), modo interessante di usare un metodo COM nel campione di malware LokiBot

[HiveNightmare - Bug negli ACL degli hive del Registro]

[Trovare vulnerabilità in uno strumento di parsing PE - NON fidarti mai di uno strumento che non hai scritto tu]

[Reversing di un binario (campione di malware) che utilizza una libreria open source importata staticamente]

Alcune note, suggerimenti e trucchi quando si affronta il reversing di un campione di malware che utilizza una libreria open source importata staticamente

[Reversing del ransomware CryptoCrazy - Decryptor PoC e alcuni trucchi]

Questo video copre una guida al reversing e alla creazione di un decryptor PoC in Python. Nell'ultima parte del video tratterò un altro trucco su come invocare dinamicamente solo la routine di decifratura di questo ransomware direttamente da PowerShell e ottenere la decifratura di tutti i file.

[Trucchi PowerShell e DnSpy nel reversing .NET – AgentTesla]

[Quindi pensi davvero di sapere cos'è PowerShell ???]

Codice gestito vs codice non gestito. Difficoltà durante il reversing e il debug.
Un bell'esempio è PowerShell stesso.

[Workflow completo di analisi del malware AgentTesla]

[Deoffuscazione di SmartAssembly 8+ e ricreazione del modulo originale con SAE+DnSpy]

Il video tratta la deoffuscazione dell'ultimo SmartAssembly 8+ (offuscatore commerciale per .NET) usando SAE (Simple-Assembly-Explorer) e la ricreazione del modulo originale usando DnSpy. [Download dei campioni]

[Trucchi avanzati di DnSpy nel reversing .NET - Tracing, Breaking, gestione di VMProtect]

[NightSky Ransomware – solo un fork di Rook RW rivestito di VMProtect]

[Reversing con IDA Pro del Delphi MBR Wiper e del codice di bootstrap infetto]

Campione, il mio IDB IDA annotato preparato, immagine Bochs: [Download-Password:infected]

[Reversing .NET Get-PDInvokeImports - Gestire P/Invoke, D/Invoke e P/Invoke dinamico]

Video sul reversing .NET delle implementazioni P/Invoke, D/Invoke e Dynamic P/Invoke che servono per chiamare codice non gestito da codice gestito. Copre lo strumento Get-PDInvokeImports [Get-PDInvokeImports]

[Report di analisi del malware – APT29 C2-Client Dropbox Loader]

Approfondimento sul reverse engineering del APT29 C2-Client Dropbox Loader.

[Analisi di un'applicazione HTML "HTA" che carica il runtime .NET]

[Da zero a eroe - Uso avanzato di Tiny_Tracer per tracciare APT29]

Per maggiori informazioni - controlla la descrizione sotto il video.

[Trucchi avanzati di DnSpy nel reversing .NET 2 - Debug di PS, Watch vs Locals, ottimizzazione del codice, altro..]

Debug del processo PowerShell durante il debug di script PowerShell - catturare il caricamento dei moduli (dnSpy)
Debug multi-processo con DnSpy
Gestire l'ottimizzazione del codice durante il debug .NET (quando e perché non puoi vedere Locals e mettere breakpoint)
Finestre Watch vs. Locals in dnSpy - trai beneficio da entrambe (vedi campi, invoca espressioni, ecc.)

[Invocazione di funzioni native e codice assembly]

I miei primi suggerimenti e trucchi pubblicati sotto CPR @CPResearch - mostrando l'uso pratico di IDA-Appcall, Dumpulator e puro Unicorn Engine.
Ottenere il meglio e tanti frammenti di codice annotati.
Un grande ringraziamento ai membri del mio team @BenHerzog11235 e @a14xt che hanno contribuito a renderlo fantastico.

[Deoffuscazione di .NET usando PowerShelling & dnlib - Malware Eternity]

In questo video ti guiderò attraverso le deoffuscazioni .NET coprendo alcuni trucchi e suggerimenti interessanti.
Useremo PowerShell e la libreria dnlib.
Creeremo un deoffuscatore universale di stringhe per il malware Eternity che usa una sorta di offuscamento personalizzato non così banale a prima vista.

[Sollevare il velo sul ransomware Azov: non uno skidsware ma un wiper polimorfo]

Approfondimento sul reversing del ransomware Azov - wiper polimorfo, pubblicato sotto CPR @CPResearch - mostrando non solo i principali punti tecnici ma anche molte interessanti tecniche di anti-analisi e offuscamento del codice.
Un grande ringraziamento ai membri del mio team @BenHerzog11235 e @megabeets_ che hanno contribuito a renderlo fantastico.

[Reverse Engineering di assembly Mixed Mode (IDA, DnSpyEx)]

In questo video ti guiderò attraverso il reverse engineering degli assembly Mixed Mode.
Esempio di assembly Mixed Mode: [Sorgente/binario]

[DotRunpeX – demistificare il nuovo injector .NET virtualizzato usato in circolazione]

Sconfiggere dotRunpeX — Nuovo injector .NET virtualizzato che abusa di tecniche avanzate per distribuire numerose famiglie di malware.
Pubblicato sotto CPR @CPResearch

[Rorschach – Un nuovo ransomware sofisticato e veloce]

Rivelando il ransomware Rorschach, altamente avanzato, velocissimo e molto personalizzabile. A causa dell'offuscamento e della protezione (packer personalizzato in stile UPX, VMProtect, ecc.) e del modo in cui viene distribuito, il processo di reversing è stato piuttosto complesso.
Pubblicato sotto CPR @CPResearch

[IDA Memory Snapshot - Unpacking del malware Amadey e avvelenamento di Initterm]

In questo video spiegherò come funziona la funzionalità di IDA - Memory Snapshot, quali sono le opzioni attualmente disponibili e i vantaggi del loro utilizzo. Useremo gli snapshot di memoria di IDA su un esempio pratico di unpacking del malware Amadey con tutti gli stadi preliminari di shellcode.
Nell'ultima sezione tratterò cos'è la funzione interna C++ _Initterm, come viene usata nel campione Amadey e come il malware può abusarne per eseguire codice prima di raggiungere il metodo "main". In alcuni casi (quando dirottiamo il flusso di esecuzione), possiamo riferirci a questa tecnica come avvelenamento della tabella di funzioni _Initterm.

[BYOS – Crea il tuo Stealer]

Analisi approfondita del nuovo ceppo di malware denominato BundleBot che si diffonde sotto traccia. BundleBot abusa del formato dotnet bundle (single-file) self-contained che comporta una rilevazione statica molto bassa o nulla.
Rivelando diverse tecniche che si sono dimostrate efficaci per il reverse engineering del formato dotnet bundle (single-file) self-contained.
Pubblicato sotto CPR @CPResearch

[R2R stomping – sei pronto a eseguire?]

Presentazione di un nuovo metodo per eseguire codice nascosto impiantato in binari .NET compilati ReadyToRun (R2R), l'R2R stomping.
Pubblicato sotto CPR @CPResearch

[.NET Hooking – Armonizzare il territorio gestito]

Introduzione all'hooking gestito .NET usando la libreria Harmony.
Un esempio pratico dell'uso dell'hooking Harmony per sconfiggere il noto offuscatore “ConfuserEx2” che ha portato allo strumento “ConfuserEx2_String_Decryptor”. Rivelando un bel trucco su come combinare debugging e hooking usando la libreria Harmony (Harmony hooking dal contesto di debug dnSpyEx).
Pubblicato sotto CPR @CPResearch

[ConfuserEx2 - Guida completa alla deoffuscazione]

Strumenti usati nel video: [GitHub - ConfuserEx2_String_Decryptor]

[Dentro alla scatola: il nuovo parco giochi del malware]

Rivelando il crescente abuso dei prodotti BoxedApp per impacchettare e distribuire minacce note.
Analisi approfondita dei componenti interni di BoxedApp, concentrandosi sulle strutture binarie impacchettate risultanti con firme Yara che possono essere usate per rilevare staticamente il packer in uso distinguendo il prodotto stesso.
Pubblicato sotto CPR @CPResearch

Scarica lo strumento