Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis — Analisi di reverse engineering di Formbook, un info-stealer che utilizza la manipolazione di assembly .NET e la decifratura XOR. Payload completo estratto tramite x32dbg, inclusi il ciclo di decifratura XOR, l'inizializzazione CLR, l'esca SQLExpress e le API di keylogger/appunti. | Kitploit
Strumenti/GitHubGitHub/kaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis
Analisi StaticaAnalisi Dinamica (Sandboxing)Reverse EngineeringDebuggerRaccolta InformazioniAnalisi MalwareDigital ForensicsAnalisi di BinariPaper e Ricerca
GitHubkaandemir993/formbook-payload-extraction-xor-decryption-net-assembly-analysis

Formbook-Payload-Extraction-XOR-Decryption-Net-Assembly-Analysis

Analisi di reverse engineering di Formbook, un info-stealer che utilizza la manipolazione di assembly .NET e la decifratura XOR. Payload completo estratto tramite x32dbg, inclusi il ciclo di decifratura XOR, l'inizializzazione CLR, l'esca SQLExpress e le API di keylogger/appunti.

Vedi Repository
6122 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

1. x32dbg – Decifratura della configurazione cifrata e allocazione di memoria

Il dump di memoria di x32dbg rivela che Formbook decifra i dati della propria configurazione e alloca memoria per essi utilizzando NtAllocateVirtualMemory.

Osservazioni chiave:

  • NtAllocateVirtualMemory – Alloca memoria per il payload decifrato.
  • mov edx, dword ptr ds:[esi+1C] – Recupera la dimensione dei dati cifrati dal registro ESI.
  • push 0x1000 – Utilizza MEM_COMMIT per allocare memoria.
  • push 0 – Specifica il tipo di allocazione o il flag di protezione.
  • mov edx, dword ptr ds:[esi+4] – Recupera un altro valore di configurazione.
  • lea ecx, [ebp-4] – Carica un puntatore a una variabile locale.
  • test ecx, ecx – Verifica se il puntatore è valido.
  • mov ecx, [esi+1C] – Recupera nuovamente la dimensione dei dati cifrati.
  • push 0x1000 – Ripete il flag MEM_COMMIT.
  • push 0 – Ripete il flag di allocazione.

Sezione inferiore del dump:

  • ConnectionStrings – Chiave di configurazione .NET per gli indirizzi C2.
  • system.data, DbProviderFactories – Sezioni di configurazione .NET (probabilmente esche).
  • system.serviceModel – Sezione del modello di servizio .NET.
  • <DbProviderFactories /> – Elemento XML vuoto (esca).

Perché è importante:

  • Decifratura della configurazione: Formbook decifra la propria configurazione in memoria.
  • Indirizzi C2: ConnectionStrings contiene probabilmente URL C2.
  • Evasione: L'uso di parole chiave di configurazione .NET aiuta a evitare il rilevamento.

Riferimento visivo:

Formbook Encrypted Configuration & Memory Allocation Vista di x32dbg che mostra NtAllocateVirtualMemory e la decifratura di ConnectionStrings.

2. x32dbg – Manipolazione di assembly .NET, decifratura XOR e inizializzazione CLR

Questa vista di x32dbg rivela che Formbook utilizza la manipolazione di assembly .NET, la decifratura basata su XOR e l'inizializzazione del CLR (Common Language Runtime) per eseguire il proprio payload.

Osservazioni chiave:

  • xor eax, eax – Azzera EAX, indicando una decifratura basata su XOR.
  • call 0x6C6E7F60 – Chiama una funzione di decifratura o di elaborazione.
  • call 0x6C6EE8B0 – Chiama un'altra funzione di elaborazione.
  • DllCanUnloadNowInternal – Gestisce il caricamento/scaricamento di assembly .NET.
  • PublicKeyToken=31bf3856ad364e35 – Impersona un assembly Microsoft.
  • system.serviceModel – Configurazione del modello di servizio .NET (comunicazione C2).
  • System.Web – Configurazione web .NET (C2 basato su HTTP).
  • clr.NGenCreateNGenWorker – Crea un worker del .NET Native Image Generator.
  • clr.GetCLRFunction – Recupera funzioni CLR.
  • return to clr.Initialize – Inizializza il runtime .NET.

Perché è importante:

  • Decifratura XOR: L'istruzione xor eax, eax e le successive funzioni call confermano la decifratura basata su XOR.
  • Esecuzione .NET: Formbook utilizza il CLR per eseguire il proprio payload.
  • Impersonificazione: Il PublicKeyToken lo fa apparire come un assembly Microsoft.
  • Configurazione C2: system.serviceModel e System.Web memorizzano le impostazioni C2.

Riferimento visivo:

Formbook .NET Assembly, XOR Decryption & CLR Vista di x32dbg che mostra la decifratura XOR, DllCanUnloadNowInternal e l'inizializzazione CLR.

3. x32dbg – Esca SQLExpress e inizializzazione CLR

Questa vista di x32dbg rivela che Formbook utilizza una stringa correlata a SQLExpress come esca e inizializza il CLR .NET per eseguire il proprio payload.

Osservazioni chiave:

  • L"ce=..\SQLEXPR" – Una stringa esca, non correlata al furto di dati SQL. Viene utilizzata per far apparire il malware come un componente legittimo di SQL Server Express
  • clr.InitializeFusion – Inizializza il loader di assembly .NET Fusion, utilizzato per caricare il payload .NET in memoria.
  • clr.GetCLRFunction – Recupera funzioni CLR per eseguire codice gestito.
  • clr.NGenCreateNGenWorker – Crea un worker del .NET Native Image Generator, consentendo al payload di essere eseguito senza compilazione JIT.
  • return to clr.InitializeFusion+1751 – Ritorna alla routine di inizializzazione del CLR.

Perché è importante:

  • Impersonificazione: La stringa SQLEXPR è un'esca per eludere il rilevamento da parte degli strumenti di sicurezza.
  • Esecuzione .NET: Formbook utilizza il CLR per caricare ed eseguire il proprio payload direttamente in memoria
  • Evasione: L'inizializzazione del CLR aiuta il malware a bypassare l'analisi statica.

Riferimento visivo:

Formbook SQLExpress Decoy & CLR Initialization Vista di x32dbg che mostra L"ce=..\SQLEXPR", clr.InitializeFusion e le funzioni CLR.

4. x32dbg – Avvio del payload e ciclo di decifratura XOR

Questa vista di x32dbg rivela l'avvio del payload di Formbook, situato dopo il messaggio standard dello stub DOS del PE. Il malware utilizza un ciclo di decifratura XOR per decifrare il proprio payload in memoria.

Istruzioni assembly chiave:

  • This program cannot be run in DOS mode – Messaggio standard dello stub DOS del PE.
  • xor dword ptr ds:[edi], eax – Esegue lo XOR dei dati in EDI con EAX (decifratura).
  • mov al, byte ptr ds:[edi+1] – Carica un byte da EDI+1 in AL.
  • xor al, byte ptr ds:[edx+1] – Esegue lo XOR di AL con il byte in EDX+1 (chiave di decifratura).
  • mov byte ptr ds:[edi], al – Riscrive il byte decifrato in EDI.
  • call ntdll.77DDE45C – Chiama RtlIsCurrentThreadAttachExempt (anti-debug).
  • cmp dword ptr ds:[esi+4], 0 – Verifica se il contatore (ESI+4) è zero.
  • sub dword ptr ds:[esi+4], eax – Decrementa il contatore.
  • test edx, edx – Verifica se EDX è zero.
  • jne ntdll.77DDF9F4 – Torna indietro se non è zero (ciclo di decifratura).

Perché è importante:

  • Avvio del payload: Il payload inizia dopo lo stub DOS standard del PE.
  • Decifratura XOR: Formbook decifra il proprio payload in memoria utilizzando XOR.
  • Anti-Debug: Chiama RtlIsCurrentThreadAttachExempt per eludere i debugger.
  • Ciclo: Il ciclo di decifratura continua finché il contatore non raggiunge zero.

Riferimento visivo:

Formbook Payload XOR Decryption Loop Vista di x32dbg che mostra il ciclo di decifratura XOR dopo il messaggio standard dello stub DOS del PE.

5. Binary Ninja – API per keylogger, clipboard ed escalation di privilegi

L'analisi con Binary Ninja del payload estratto rivela un elenco completo di API utilizzate da Formbook per il keylogging, il dirottamento della clipboard e l'escalation di privilegi.

API chiave osservate:

Scarica lo strumento