Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Bypass-Sandbox-Evasion — Strumento C++ che modifica le chiamate API di Windows per bypassare i controlli della dimensione della RAM nella sandbox, consentendo al malware di eludere il rilevamento in ambienti di analisi isolati. | Kitploit
Strumenti/GitHubGitHub/zeromemoryex/bypass-sandbox-evasion
Evasione IDS/IPSAnalisi MalwareAnalisi di BinariAnti-Bot
GitHubzeromemoryex/bypass-sandbox-evasion

Bypass-Sandbox-Evasion

Strumento C++ che modifica le chiamate API di Windows per bypassare i controlli della dimensione della RAM nella sandbox, consentendo al malware di eludere il rilevamento in ambienti di analisi isolati.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
142203 anni faRevisionato da Kitploit

Bypass-Sandbox-Evasion

Le sandbox sono comunemente utilizzate per analizzare malware. Esse forniscono un ambiente temporaneo, isolato e sicuro in cui osservare se un file sospetto presenta comportamenti malevoli. Tuttavia, gli sviluppatori di malware hanno anche sviluppato metodi per eludere le sandbox e gli ambienti di analisi. Un metodo consiste nell'effettuare controlli per determinare se la macchina su cui viene eseguito il malware è gestita da un utente reale. Uno di questi controlli è la dimensione della RAM. Se la dimensione della RAM è irrealisticamente piccola (es. 1GB), può indicare che la macchina è una sandbox. Se il malware rileva una sandbox, non eseguirà la sua reale attività malevola e potrebbe sembrare un file benigno.

Dettagli

  • L'API GetPhysicallyInstalledSystemMemory recupera la quantità di RAM fisicamente installata sul computer dalle tabelle firmware SMBIOS. Accetta un parametro PULONGLONG e restituisce TRUE se la funzione ha successo, impostando TotalMemoryInKilobytes su un valore diverso da zero. Se la funzione fallisce, restituisce FALSE.

    image image

  • La quantità di memoria fisica recuperata dalla funzione GetPhysicallyInstalledSystemMemory deve essere uguale o maggiore della quantità riportata dalla funzione GlobalMemoryStatusEx; se è inferiore, i dati SMBIOS sono malformati e la funzione fallisce con ERROR_INVALID_DATA. Dati SMBIOS malformati possono indicare un problema con il computer dell'utente.

    image

  • Il registro rcx contiene il parametro TotalMemoryInKilobytes. Per sovrascrivere l'indirizzo di salto di GetPhysicallyInstalledSystemMemory, utilizzo i seguenti opcode: mov qword ptr ss:[rcx],4193B840. Questo sposta il valore 4193B840 (o 1.1 TB) in rcx. Quindi, l'istruzione ret viene utilizzata per estrarre l'indirizzo di ritorno dallo stack e saltarvi. Pertanto, ogni volta che GetPhysicallyInstalledSystemMemory viene chiamata, imposterà rcx al valore personalizzato.

    image

VID

https://user-images.githubusercontent.com/60795188/184030477-2c6dc38a-0ef6-41ca-a118-88e9d8ee9e45.mp4

Scarica lo strumento