Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WindowsPatchDetector — Rilevatore sperimentale di patch della sezione .text di Windows | Kitploit
Strumenti/GitHubGitHub/nccgroup/windowspatchdetector
Strumenti DifensiviMemory ForensicsInformatica ForenseAnalisi MalwareDigital ForensicsAnalisi di Binari
GitHubnccgroup/windowspatchdetector

WindowsPatchDetector

Rilevatore sperimentale di patch della sezione .text di Windows

Vedi Repository
23102011 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Rilevatore sperimentale di patch nella sezione .text di Windows

======================

Sperimentale: confronto della sezione .text di Windows - disco vs memoria

Idea originale

Dopo aver letto del malware Skeleton Key (http://www.secureworks.com/cyber-threat-intelligence/threats/skeleton-key-malware-analysis/) sviluppare un piccolo strumento che confronti la sezione .text dei file .exe e .dll su disco con il loro equivalente in RAM per rilevare patch.

Risultato

Funziona complessivamente per binari a 32bit e 64bit...

Caratteristiche

Questo strumento

  • sia per processi Windows specifici che per tutti i processi a 32bit o 64bit, enumera i moduli (file .exe e .dll)
  • trova la sezione .text (codice) nella RAM
  • trova la sezione .text (codice) su disco
  • le confronta tenendo conto delle rilocazioni di base
Opzioni della riga di comando
  • -h aiuto
  • -p [PID] - analizza solo questo PID
  • -v - mostra le differenze byte per byte
Esempio di output (binario con patch)
C:\Data\NCC\!Code\Git.Public\WindowsPatchDetector\Debug>NCCGroupWindowsPatchDetector.exe -p 6104 -v
[*] Experimental Windows Patch Detector - https://github.com/olliencc/WindowsPatchDetector
[*] NCC Group Plc - http://www.nccgroup.com/
[*] -h for help
[i] + [Amazon Music Helper.exe - PID: 6104 in session 1 - window station Console]
[i] Module C:\Users\Ollie\AppData\Local\Amazon Music\Amazon Music Helper.exe .text section at virtual address 00941000 has 0 relocations
[i] Relocations at 00F15000 of 149092 bytes
[diff] Offset 0000000e (0000100e) of 4156286: 90 versus e8 diff a8
[diff] Offset 0000000f (0000100f) of 4156286: 90 versus 55 diff 3b
[diff] Offset 00000010 (00001010) of 4156286: 90 versus 94 diff fc
[diff] Offset 00000011 (00001011) of 4156286: 90 versus 02 diff 8e
[diff] Offset 00000012 (00001012) of 4156286: 90 versus 00 diff 90
[diff] Offset 00000013 (00001013) of 4156286: 90 versus 59 diff 37
[!] 6 bytes different from a total of 4156286 - relocs 0
... snip ...
Scarica lo strumento