Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
recomposer — Modifica casualmente i file PE Win32/64 per un caricamento 'più sicuro' su siti di malware e sandbox. | Kitploit
Strumenti/GitHubGitHub/secretsquirrel/recomposer
Generazione di PayloadEvasione IDS/IPSAnalisi MalwareAnalisi di BinariAnti-Bot
GitHubsecretsquirrel/recomposer

recomposer

Modifica casualmente i file PE Win32/64 per un caricamento 'più sicuro' su siti di malware e sandbox.

Vedi Repository
1333912 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Recomposer.py

Hai mai avuto quella sensazione poco sicura caricando i tuoi binari malware su VirusTotal o altri siti di antivirus perché è possibile cercare i binari tramite hash? (Esempio: https://github.com/mubix/vt-notify)

Sentiti un po' più al sicuro con Recomposer!*

Recomposer prende il tuo binario e fa in modo casuale quanto segue:

  • Cambia il nome del file
  • Cambia i nomi delle sezioni
  • Cambia i flag delle sezioni
  • Inietta un numero casuale di cinque diversi tipi di nop in ogni cave di codice disponibile di lunghezza superiore a 20 byte

Tra l'altro, il tuo file funzionerà ancora, quindi carica pure!*

Supporta file PE win32/64!!

Due modalità:

  • Manuale: Funziona come un editor PE, modifica nomi e flag delle sezioni
  • Automatica: Modifica il binario in modo casuale

Testato creando 11200 campioni da un singolo binario. Risultati:

  • Nessuna collisione di hash
  • La percentuale di corrispondenza ssdeep rispetto al file originale variava dal 94% al 77%

Utilizzo:

Modalità Automatica:

root@kitploit:~
./recomposer.py -f live.sysinternals.com/Tcpview.exe -a
Old file name: live.sysinternals.com/Tcpview.exe
New file name: zYmycO4NO2LYW.exe
[*] Checking if binary is supported
[*] Gathering file info
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
[*] Changing Section .text Name
[*] Changing Section .rdata Name
[*] Changing Section .data Flags
[*] Changing Section .data Name
[*] Changing Section .rsrc Name
Updated Binary:
	updatedfile/zYmycO4NO2LYW.exe
[*] Checking if binary is supported
[*] Gathering file info
1 Section: .mhz | SectionFlags: 0x60000020
2 Section: .p1k | SectionFlags: 0x40000040
3 Section: .FSr0U | SectionFlags: 0xd0000443
4 Section: .q2X | SectionFlags: 0x40000040
Writing to log_recomposer.txt

Potresti vedere questo avviso:

root@kitploit:~
[!] Warning, .text section hash is not changed!
[!] No caves available for nop injection.

Il che significa che l'hash della sezione .text sarà lo stesso del file originale e sarà ricercabile (sul web) una volta che Google avrà indicizzato i risultati di VT (se carichi il file, ovviamente). Se ciò accade, la codifica UPX del file ricomposto dovrebbe risolvere il problema (a meno che il file non sia già codificato UPX).

Dopo che recomposer ha terminato, il tuo file si troverà nella directory updatedfile. Sentiti libero di caricarlo sul tuo servizio preferito di sandbox per malware!

Modalità Manuale:

Un semplice editor PE:

root@kitploit:~
./recomposer.py -f live.sysinternals.com/Tcpview.exe -m
[*] Checking if binary is supported
[*] Gathering file info
[?] What sections would you like to change:
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
Section number:1
[-] You picked the .text section.
[?] Would you like to (A) change the section name or (B) the section flags? b
[-] You picked: b
=========================
[*] Current attributes:
.text | 0x60000020
[-] IMAGE_SCN_MEM_READ, IMAGE_SCN_MEM_EXECUTE
[-] IMAGE_SCN_CNT_CODE
=========================
[*] Commands 'zero' out the flags, 'help', 'write', or ('exit', 'quit', 'q', 'done')
[*] Use 'write' to commit your changes or 'clear' to start over.
[?] Enter an attribute to add or type 'help' or 'exit': 
[...]

Segui semplicemente il menu e i tuoi risultati saranno nella directory updatedfile con il nome change.filename.exe o qualsiasi output tu abbia scelto usando il flag -o.

Se sei confuso su dove si trovano i tuoi file, guarda log_recomposer.txt per la posizione e gli hash dei file modificati:

root@kitploit:~
filename|filename_hash|changedfile|changedfile_hash

psinfo.exe|ae1554f2c1b1454a91c5610747603824|updatedfile/8dV5.exe|791ff4d4b2010accebc718afda58f83a
psexec.exe|d0df366711c8b296680002840336b6fd|updatedfile/udi6ieIVFi.exe|6fafa108d697a46a271a918436e60cd5
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/zYmycO4NO2LYW.exe|fd984b833443c457668a480a37cf9904
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/change.Tcpview.exe|c43eeec089a3e4f9e6fd0218a27ca4c2

*Recomposer non impedisce al malware di notificare al proprietario del malware l'esecuzione del proprio binario al di fuori di un ambiente previsto.**

**Cioè: il tuo ambiente.***

***Ma se non ti interessa, vai pure!***

Scarica lo strumento