Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Memory ForensicsExploitationReverse EngineeringDebuggersForensicsMalware AnalysisCTFBinary AnalysisPapers & Research

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
Learning & Education
Curated Resources
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Some of my publicly available Malware analysis and Reverse engineering.

リポジトリを見る
9601712年前Kitploit レビュー済み

Malware-analysis-and-Reverse-engineering

私が公開しているマルウェア解析とリバースエンジニアリングの一部(レポート、ヒント、テクニック...)


[KPOT v2.0 スティーラーのリバースエンジニアリング]

[MBRのデバッグ - IDA + Bochsエミュレータ(CTFの例)]

[WiresharkでのTLS復号]

[Ryukランサムウェア - API解決とインポート再構築]

[Formbookのリバースエンジニアリング]

[エンコードされたシェルコードのリバースエンジニアリング]

[WINDBG カーネル&ユーザーモードデバッグ(EPROCESS、ETHREAD、TEB、PEB...)]

[Cutter 2.0 - 新機能の紹介(リバースデバッギング...)]

[C関数fopenのトレーシング]

C関数fopenのトレーシング [パート1] - IDA FreeユーザーモードウォークスルーでNTApiまでトレーシング
C関数fopenのトレーシング [パート2] - Windbgカーネルデバッグ - ユーザーモードからカーネルエグゼクティブサブシステムへのウォークスルー

[可視シート vs 非表示シート vs VeryHiddenシート - Excelバイナリファイル形式(.xls)]

[Metasploitを使用したCVE-2019-0708(BlueKeep)の悪用(手動設定 GROOMBASE + GROOMSIZE)]

[MSOfficeの外部リソース参照の悪用]

MSOfficeの外部リソース参照の悪用 [パート1] - TEMPLATE_INJECTION
MSOfficeの外部リソース参照の悪用 [パート2] - OLEOBJECT_INJECTION

[CyberDefenders「DumpMe」メモリフォレンジックチャレンジを1時間でリアルタイムに解決]

[PSでのVolatility3出力フォーマットのテクニック]

[高度なメモリフォレンジック(Windows)- 脅威ハンティングと初期マルウェア解析]

[LokiBotの解析]

[1] Lokibotの解析 - Windbg(カーネルデバッグ)とLive C2でGuLoaderを無効化
[2] Lokibotの解析 - GULoaderとLokiBot C2のスプーフィング [パート1] - Pythonによる独自実装
[2] Lokibotの解析 - GULoaderとLokiBot C2のスプーフィング [パート2] - INetSim + BurpSuite
[3] Lokibotの解析 - リバースエンジニアリング、APIハッシュ、デコード

[Kaseya攻撃に関連するREvilランサムウェアの高速API解決]

[COMとの戯れ - コンポーネントオブジェクトモデルを深く理解する]

COMとは何かとその機能、レジストリ内のCOM(ツール - COMビューアー)、COMクライアント/サーバー(Powershell/.NET COMクライアントの使用)、IDAでのCOMインスタンスとメソッドのリバースエンジニアリング(構造体、型、ComIDAプラグイン)、LokiBotマルウェアサンプルでのCOMメソッドの興味深い使用方法

[HiveNightmare - レジストリハイブのACLのバグ]

[PE解析ツールの脆弱性発見 - 自分で書いていないツールは決して信頼するな]

[静的にインポートされたオープンソースライブラリを使用するバイナリ(マルウェアサンプル)のリバースエンジニアリング]

静的にインポートされたオープンソースライブラリを使用するマルウェアサンプルのリバースエンジニアリングに取り組む際のメモ、ヒント、テクニック

[CryptoCrazyランサムウェアのリバースエンジニアリング - PoC復号ツールといくつかのテクニック]

この動画では、リバースエンジニアリングとPythonでのPoC復号ツール作成のガイドを紹介します。動画の最後の部分では、このランサムウェアの復号ルーチンだけをPowershellから直接動的に呼び出し、すべてのファイルを復号する別のテクニックも紹介します。

[.NETリバースエンジニアリングにおけるPowershellとDnSpyのテクニック – AgentTesla]

[Powershellを本当に理解していると思っているのか???]

マネージドコードとアンマネージドコード。リバースエンジニアリングとデバッグ中の難しさ。
良い例のひとつがPowershell自身です。

[AgentTeslaマルウェアの完全なマルウェア解析ワークフロー]

[SmartAssembly 8+の難読化解除とSAE+DnSpyによる元のモジュールの再作成]

この動画では、SAE(Simple-Assembly-Explorer)を使用した最新のSmartAssembly 8+(.NET用商用難読化ツール)の難読化解除と、 DnSpyを使用した元のモジュールの再作成について説明します。[サンプルダウンロード]

[.NETリバースエンジニアリングにおける高度なDnSpyテクニック - トレーシング、ブレーク、VMProtectへの対処]

[NightSkyランサムウェア – VMProtectスーツをまとった単なるRook RWフォーク]

[IDAProによるDelphi MBRワイパーと感染ブートストラップコードのリバースエンジニアリング]

サンプル、私が準備した注釈付きIDA IDB、Bochsイメージ:[Download-Pass:infected]

[.NETリバースエンジニアリング Get-PDInvokeImports - P/Invoke、D/Invokeおよび動的P/Invokeへの対処]

マネージドコードからアンマネージドコードを呼び出すためのP/Invoke、D/Invoke、動的P/Invoke実装の.NETリバースエンジニアリングに関する動画です。ツールGet-PDInvokeImportsを紹介します [Get-PDInvokeImports]

[マルウェア解析レポート – APT29 C2クライアントDropboxローダー]

APT29 C2クライアントDropboxローダーのリバースエンジニアリングへの深掘り。

[.NETランタイムを読み込むHTMLアプリケーション「HTA」の解析]

[ゼロからヒーローへ - Tiny_TracerでAPT29をトレーシングする高度な使い方]

詳細については、動画の下の説明を確認してください。

[.NETリバースエンジニアリングにおける高度なDnSpyテクニック2 - PSデバッグ、Watch vs Locals、コード最適化、その他..]

Powershellスクリプトのデバッグ時にPowershellプロセスをデバッグ - モジュール読み込みをキャッチ(dnSpy)
DnSpyマルチプロセスデバッグ
.NETデバッグ中のコード最適化への対処(いつ、なぜLocalsが表示されずブレークポイントを設定できないのか)
dnSpyのWatch vs Localsウィンドウ - 両方の利点を活かす(フィールドの表示、式の呼び出しなど)

[ネイティブ関数とアセンブリコードの呼び出し]

CPR @CPResearch のもとで公開した最初のヒントとテクニック - IDA-Appcall、Dumpulator、純粋なUnicorn Engineの実践的な使い方を紹介。
注釈付きコードスニペットを最大限に活用できます。
これを実現するのに協力してくれたチームメンバー @BenHerzog11235 と @a14xt に感謝します。

[PowerShelling & dnlibを使用した.NETの難読化解除 - Eternityマルウェア]

この動画では、いくつかの興味深いテクニックとヒントを交えながら、.NETの難読化解除をガイドします。
PowerShellとdnlibライブラリを使用します。
一見すると簡単には解読できない独自の難読化を使用するEternityマルウェア用の汎用文字列難読化解除ツールを作成します。

[Azovランサムウェアのベールを剥ぐ:スキッドウェアではなくポリモーフィックワイパー]

Azovランサムウェア(ポリモーフィックワイパー)のリバースエンジニアリングへの深掘り。CPR @CPResearch のもとで公開 - 主要な技術的ポイントだけでなく、多くの興味深いアンチ解析およびコード難読化テクニックも紹介。
これを実現するのに協力してくれたチームメンバー @BenHerzog11235 と @megabeets_ に感謝します。

[混合モードアセンブリのリバースエンジニアリング(IDA、DnSpyEx)]

この動画では、混合モードアセンブリのリバースエンジニアリングをガイドします。
混合モードアセンブリのサンプル例:[ソース/バイナリ]

[DotRunpeX – 実環境で使用される新しい仮想化.NETインジェクターの謎を解明]

dotRunpeXを打破する — 高度なテクニックを悪用して多数のマルウェアファミリーを配信する新しい仮想化.NETインジェクター。
CPR @CPResearch のもとで公開

[Rorschach – 新たな高度で高速なランサムウェア]

非常に高度で電光石火の速さ、そしてカスタマイズ性に優れたRorschachランサムウェアを解明。難読化と保護(カスタムUPXスタイルのパッカー、VMProtectなど)とその展開方法のため、リバースエンジニアリングのプロセスはかなりの難問でした。
CPR @CPResearch のもとで公開

[IDAメモリスナップショット - AmadeyマルウェアのアンパッキングとInittermポイズニング]

この動画では、IDAの機能であるメモリスナップショットの仕組み、現在利用可能なオプション、およびそれらを使用する利点について説明します。すべてのシェルコード前段階を含むAmadeyマルウェアのアンパッキングの実践例でIDAメモリスナップショットを使用します。
最後のセクションでは、C++内部関数_Inittermとは何か、Amadeyサンプルでどのように使用されているか、そしてマルウェアが「main」メソッドに到達する前にコードを実行するためにそれをどのように悪用できるかを説明します。場合によっては(実行フローをハイジャックする場合)、このテクニックを_Initterm関数テーブルポイズニングと呼ぶことができます。

[BYOS – 自分だけのスティーラーをバンドルしよう]

BundleBotと呼ばれる、目立たずに拡散する新種のマルウェアの詳細分析。BundleBotはdotnetバンドル(単一ファイル)の自己完結型形式を悪用しており、静的検出が非常に低いか、まったく検出されません。
dotnetバンドル(単一ファイル)の自己完結型形式のリバースエンジニアリングに効果的であることが確認されたいくつかのテクニックを紹介します。
CPR @CPResearch のもとで公開

[R2Rストンピング – 実行する準備はできていますか?]

ReadyToRun(R2R)コンパイル済み.NETバイナリに隠された埋め込みコードを実行する新しい方法、R2Rストンピングを紹介します。
CPR @CPResearch のもとで公開

[.NETフッキング – マネージド領域の調和]

Harmonyライブラリを使用した.NETマネージドフッキングの紹介。
悪名高い「ConfuserEx2」難読化ツールを無効化するためにHarmonyフッキングを使用した実践例が、「ConfuserEx2_String_Decryptor」ツールです。Harmonyライブラリを使用してデバッグとフッキングの両方を組み合わせる巧妙なテクニックを紹介します(dnSpyExデバッグコンテキストからのHarmonyフッキング)。
CPR @CPResearch のもとで公開

[ConfuserEx2 - 完全難読化解除ガイド]

動画で使用したツール:[GitHub - ConfuserEx2_String_Decryptor]

[箱の中を覗く:マルウェアの新たな遊び場]

既知の脅威をパッキングして展開するための BoxedApp製品 の悪用が増加していることを解明。
BoxedApp内部の詳細分析。Yaraシグネチャを使用して生成されたパック済みバイナリ構造に焦点を当て、製品自体を区別しながら使用中のパッカーを静的に検出できます。
CPR @CPResearch のもとで公開

ツールをダウンロード