Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/maldev-academy/drmbinviaordinalimports
Reverse EngineeringAnalisi MalwareAnalisi di BinariSviluppo PayloadAttacco Avversario
GitHubmaldev-academy/drmbinviaordinalimports

DRMBinViaOrdinalImports

Crea malware DRM anti-copia

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
731452 anni faRevisionato da Kitploit
Condividi

DRMBinViaOrdinalImports - Crea un malware DRM anti-copia

Collegamenti rapidi

Maldev Academy Home

Programma Maldev Academy

Prezzi Maldev Academy

Riepilogo

Questo repository utilizza una tecnica per modificare la Import Address Table (IAT) di un programma, sostituendo i nomi delle funzioni importate con i rispettivi ordinali, ottenendo un binario che importa esclusivamente funzioni tramite ordinali.

Questa tecnica riduce le probabilità che il binario venga analizzato con successo dai sistemi sandbox, a causa della discrepanza nei valori ordinali sui diversi sistemi. Questo contrasto fa sì che il Windows Loader non riesca a individuare l'indirizzo corretto della funzione oppure recuperi una funzione errata, portando il binario a rompersi nell'ambiente sandbox. Infine, questa tecnica rende più difficile il reverse engineering del binario.

Questo repository include due progetti:

TechTestBuilder.exe

Legge un file PE dal disco e sovrascrive le funzioni importate per nome con i rispettivi valori ordinali. Il programma generato funzionerà solo su un sistema in cui le funzioni importate hanno gli stessi valori ordinali del sistema che lo ha generato.

  • Utilizzando il programma TechTestBuilder.exe per generare mimikatzDRM.exe, che è mimikatz.exe ma con funzioni importate tramite ordinali. DRM_1


  • Eseguendo mimikatzDRM.exe su un sistema diverso da quello usato per generarlo, verrà generato il seguente errore. DRM_2


OrdinalDRMBin.exe

Questo progetto utilizza la tecnica DRM stessa alla prima esecuzione. Ciò significa che questo binario non può essere eseguito facilmente su altre macchine. OrdinalDRMBin.exe applica i seguenti passaggi:

  1. Verifica se il programma locale ha funzioni importate per nome; in caso contrario, salta l'applicazione della patch IAT.

  2. Legge se stesso dal disco e converte tutte le funzioni importate per nome in funzioni importate tramite ordinali.

  3. Elimina se stesso dal disco.

  4. Scrive la nuova immagine in cui tutte le funzioni sono importate tramite ordinale.

  • L'immagine qui sotto mostra OrdinalDRMBin.exe senza essere stato eseguito. Nota che le funzioni sono importate per nome. DRM 3


  • L'immagine qui sotto mostra OrdinalDRMBin.exe dopo l'esecuzione. Nota che le funzioni ora sono importate tramite i loro ordinali. DRM 4

Nota

Come già menzionato, i sistemi con gli stessi valori ordinali esatti per tutte le funzioni importate dell'implementazione generata potranno eseguire il binario protetto. Tuttavia, la probabilità che ciò accada può essere ridotta importando funzioni da DLL diverse. Lo stesso approccio utilizzato nel modulo IAT Camouflage può essere usato a questo scopo.

Scarica lo strumento