Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Malware-analysis-and-Reverse-engineering — Algumas das minhas análises de malware e engenharia reversa publicamente disponíveis. | Kitploit
Ferramentas/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Forensia de MemóriaExploraçãoEngenharia ReversaDepuradoresAnálise ForenseAnálise de MalwareCTFAnálise de BináriosPapers e Pesquisa

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Recursos Curados
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Algumas das minhas análises de malware e engenharia reversa publicamente disponíveis.

Ver Repositório
9601713há 2 anosRevisado pelo Kitploit

Malware-analysis-and-Reverse-engineering

Algumas das minhas análises de malware e engenharia reversa disponíveis publicamente (Relatórios, Dicas, Truques...)


[Engenharia reversa do KPOT v2.0 Stealer]

[Depuração de MBR - IDA + Emulador Bochs (exemplo de CTF)]

[Decriptação de TLS no Wireshark]

[Ryuk Ransomware - Resolução de API e reconstrução de Imports]

[Engenharia reversa do Formbook]

[Engenharia reversa de shellcode codificado]

[Depuração de Modo Kernel e de Usuário com WINDBG (EPROCESS, ETHREAD, TEB, PEB...)]

[Cutter 2.0 - Introdução aos novos recursos (Depuração reversa...)]

[Rastreando a função fopen da linguagem C]

Rastreando a função fopen da linguagem C [Parte 1] - Passo a passo em modo usuário com IDA Free, rastreando até NTApi
Rastreando a função fopen da linguagem C [Parte 2] - Depuração de kernel com Windbg - Passo a passo do modo usuário ao Subsistema Executivo do Kernel

[Planilha Visível vs Oculta vs Muito Oculta - Formato de Arquivo Binário do Excel (.xls)]

[Explorando CVE-2019-0708 (BlueKeep) usando Metasploit (Configurações manuais GROOMBASE + GROOMSIZE)]

[Abusando de Referências de Recursos Externos do MSOffice]

Abusando de Referências de Recursos Externos do MSOffice [parte 1] - TEMPLATE_INJECTION
Abusando de Referências de Recursos Externos do MSOffice [parte 2] - OLEOBJECT_INJECTION

[Resolvendo em tempo real o desafio de Forense de Memória "DumpMe" do CyberDefenders em 1 hora]

[Truque de formatação de saída do Volatility3 no PS]

[Forense de Memória Avançada (Windows) - Threat_Hunting e Análise Inicial de Malware]

[Analisando o LokiBot]

[1] Analisando o Lokibot - derrotando o GuLoader com Windbg (Depuração de kernel) e C2 ao vivo
[2] Analisando o Lokibot - falsificando (spoofing) o GULoader e o C2 do LokiBot [parte 1] - Implementação própria em Python
[2] Analisando o Lokibot - falsificando (spoofing) o GULoader e o C2 do LokiBot [parte 2] - INetSim + BurpSuite
[3] Analisando o Lokibot - Engenharia reversa, API Hashing, decodificação

[Resolução rápida de API do Ransomware REvil relacionado ao ataque à Kaseya]

[Dançando com COM - Mergulho profundo no entendimento do Component Object Model]

O que é COM e sua funcionalidade, COM no Registro (Ferramentas - visualizadores de COM), Cliente-Servidor COM (Usando cliente COM Powershell/.NET), Engenharia reversa de instâncias e métodos COM no IDA (Estruturas, Tipos, plugin ComIDA), Maneira interessante de usar o Método COM na amostra de malware LokiBot

[HiveNightmare - Bug nas ACLs dos Hives do Registro]

[Encontrando Vulnerabilidade em ferramenta de parsing de PE - NUNCA confie em uma ferramenta que você não escreveu por conta própria]

[Engenharia reversa de binário (amostra de Malware) que usa biblioteca OpenSource importada estaticamente]

Algumas anotações, dicas e truques ao lidar com engenharia reversa de amostra de malware que usa biblioteca OpenSource importada estaticamente

[Engenharia reversa do Ransomware CryptoCrazy - Decriptador de PoC e alguns Truques]

Este vídeo aborda um guia durante a engenharia reversa e a criação de um decriptador de PoC em Python. Na última parte do vídeo, abordarei outro truque de como invocar dinamicamente apenas a rotina de descriptografia deste Ransomware diretamente do Powershell e obter todos os arquivos descriptografados.

[Truques de Powershell e DnSpy em engenharia reversa de .NET – AgentTesla]

[Então você realmente acha que sabe o que é o Powershell ???]

Código gerenciado vs código não gerenciado. Dificuldades durante a engenharia reversa e a depuração.
Um ótimo exemplo é o próprio Powershell.

[Fluxo de trabalho completo de análise de malware do Malware AgentTesla]

[Desofuscação do SmartAssembly 8+ e recriação do Módulo Original com SAE+DnSpy]

O vídeo aborda a desofuscação do mais recente SmartAssembly 8+ (ofuscador comercial para .NET) usando SAE (Simple-Assembly-Explorer) e a recriação do módulo original usando DnSpy. [Download das Amostras]

[Truques avançados de DnSpy em engenharia reversa de .NET - Rastreamento, Breakpoints, lidando com VMProtect]

[NightSky Ransomware – apenas um fork do Rook RW vestindo um terno VMProtect]

[IDAPro: Engenharia reversa do Wiper de MBR em Delphi e do Código Bootstrap Infectado]

Amostra, meu IDB do IDA anotado e preparado, imagem Bochs: [Download-Pass:infected]

[Engenharia reversa de .NET: Get-PDInvokeImports - Lidando com P/Invoke, D/Invoke e Dynamic P/Invoke]

Vídeo sobre engenharia reversa de .NET de implementações P/Invoke, D/Invoke e Dynamic P/Invoke, que servem para chamar código não gerenciado a partir de código gerenciado. Abordando a ferramenta Get-PDInvokeImports [Get-PDInvokeImports]

[Relatório de Análise de Malware – APT29 C2-Client Dropbox Loader]

Mergulho profundo na engenharia reversa do APT29 C2-Client Dropbox Loader.

[Analisando Aplicação HTML "HTA" Carregando .NET Runtime]

[Do Zero ao Herói - Uso Avançado do Tiny_Tracer rastreando APT29]

Para mais informações - confira a descrição abaixo do vídeo.

[Truques avançados de DnSpy em engenharia reversa de .NET 2 - Depuração de PS, Watch vs Locals, Otimização de Código, e mais..]

Depurando o processo do Powershell ao depurar scripts Powershell - capture o carregamento de módulos (dnSpy)
Depuração multiprocesso com DnSpy
Lidando com a otimização de código durante a depuração de .NET (quando e por que você NÃO consegue ver Locals e definir breakpoints)
Janelas Watch vs. Locals no dnSpy - aproveite as duas (veja campos, invoque expressões etc.)

[Invocação de Função Nativa e Código Assembly]

Minhas primeiras dicas e truques publicados sob a CPR @CPResearch - mostrando o uso prático de IDA-Appcall, Dumpulator e Unicorn Engine puro.
Aproveitando ao máximo trechos de código anotados e completos.
Muito obrigado aos meus colegas de equipe @BenHerzog11235 e @a14xt que ajudaram a tornar isso incrível.

[Desofuscação de .NET usando PowerShelling & dnlib - Malware Eternity]

Neste vídeo, irei guiá-lo pelas desofuscações de .NET, abordando alguns truques e dicas interessantes.
Usaremos o PowerShell e a biblioteca dnlib.
Criaremos um desofuscador universal de strings para o Malware Eternity, que usa algum tipo de ofuscação personalizada que não é tão trivial à primeira vista.

[Tirando as Cortinas do Azov Ransomware: Não é um Skidsware, mas um Wiper Polimórfico]

Mergulho profundo na engenharia reversa do Azov Ransomware - Wiper polimórfico, publicado sob a CPR @CPResearch - mostrando não apenas os principais pontos técnicos, mas também muitas técnicas interessantes de anti-análise e ofuscação de código.
Muito obrigado aos meus colegas de equipe @BenHerzog11235 e @megabeets_ que ajudaram a tornar isso incrível.

[Engenharia Reversa de Assemblies de Modo Misto (IDA, DnSpyEx)]

Neste vídeo, irei guiá-lo pela engenharia reversa de Assemblies de Modo Misto.
Exemplo de amostra de Assembly de Modo Misto: [Source/binary]

[DotRunpeX – desmistificando o novo injetor virtualizado de .NET usado em ambientes reais]

Derrotando o dotRunpeX — Novo injetor virtualizado de .NET que abusa de técnicas avançadas para entregar inúmeras famílias de malware.
Publicado sob a CPR @CPResearch

[Rorschach – Um Novo Ransomware Sofisticado e Rápido]

Revelando o Ransomware Rorschach altamente avançado, velocíssimo e muito personalizável. Por causa da ofuscação e da proteção (empacotador personalizado estilo UPX, VMProtect, etc.) e da forma como é implantado, o processo de engenharia reversa foi um verdadeiro quebra-cabeça.
Publicado sob a CPR @CPResearch

[IDA Memory Snapshot - Desempacotamento do Malware Amadey & Envenenamento de Initterm]

Neste vídeo, explicarei como funciona o recurso do IDA - Memory Snapshot, quais são as opções atualmente disponíveis e os benefícios de usá-las. Usaremos o Memory Snapshotting do IDA em um exemplo prático de desempacotamento do Malware Amadey com todos os pré-estágios de shellcode.
Na última seção, abordarei o que é a função interna _Initterm do C++, como ela é usada na amostra Amadey e como o malware pode abusar disso para executar código antes de chegar ao método "main". Em alguns casos (quando sequestramos o fluxo de execução), podemos nos referir a essa técnica como envenenamento da tabela de funções _Initterm.

[BYOS – Empacote Seu Próprio Stealer]

Análise aprofundada da nova cepa de malware apelidada de BundleBot, que se espalha sob o radar. O BundleBot abusa do formato dotnet bundle (arquivo único) autocontido, o que resulta em detecção estática muito baixa ou nenhuma.
Revelando diversas técnicas que se mostraram eficazes para a engenharia reversa do formato dotnet bundle (arquivo único) autocontido.
Publicado sob a CPR @CPResearch

[R2R stomping – você está pronto para executar?]

Apresentando um novo método para executar código oculto implantado em binários .NET compilados com ReadyToRun (R2R), o R2R stomping.
Publicado sob a CPR @CPResearch

[.NET Hooking – Harmonizando o Território Gerenciado]

Introdução ao hooking gerenciado de .NET usando a biblioteca Harmony.
Um exemplo prático do uso de hooking com Harmony para derrotar o notório ofuscador “ConfuserEx2” resulta na ferramenta “ConfuserEx2_String_Decryptor”. Revelando um truque interessante sobre como combinar depuração e hooking usando a biblioteca Harmony (hooking com Harmony a partir do contexto de depuração do dnSpyEx).
Publicado sob a CPR @CPResearch

[ConfuserEx2 - Guia Completo de Desofuscação]

Ferramentas usadas no vídeo: [GitHub - ConfuserEx2_String_Decryptor]

[Dentro da Caixa: O Novo Parque de Diversões do Malware]

Revelando o crescente abuso dos produtos BoxedApp para empacotar e implantar ameaças conhecidas.
Análise aprofundada do interior do BoxedApp, com foco nas estruturas binárias empacotadas resultantes, com assinaturas Yara que podem ser usadas para detectar estaticamente o empacotador em uso, distinguindo o próprio produto.
Publicado sob a CPR @CPResearch

Baixar ferramenta