Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Malware-analysis-and-Reverse-engineering — Algumas das minhas análises de malware e engenharia reversa publicamente disponíveis. | Kitploit
Ferramentas/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Forensia de MemóriaExploraçãoEngenharia ReversaDepuradoresAnálise ForenseAnálise de MalwareCTFAnálise de BináriosPapers e Pesquisa

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Recursos Curados
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Algumas das minhas análises de malware e engenharia reversa publicamente disponíveis.

Ver Repositório
96017120há 2 anosRevisado pelo Kitploit
# Malware-analysis-and-Reverse-engineering
### Algumas das minhas análises de malware e engenharia reversa disponíveis publicamente (Relatórios, Dicas, Truques...)
<br/>

## [[Engenharia reversa do KPOT v2.0 Stealer]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/kpot2/KPOT.md)


## [[Depuração de MBR - IDA + Emulador Bochs (exemplo de CTF)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Debugging%20MBR%20-%20IDA%20+%20Bochs%20Emulator/Debugging%20MBR%20-%20IDA%20+%20Bochs%20Emulator.md)


## [[Decriptação de TLS no Wireshark]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/TLS%20decryption%20in%20Wireshark/TLS%20decryption%20in%20Wireshark.md)


## [[Ryuk Ransomware - Resolução de API e reconstrução de Imports]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Ryuk%20Ransomware%20-%20API%20Resolving%20and%20Imports%20reconstruction/Ryuk%20Ransomware%20-%20API%20Resolving%20and%20Imports%20reconstruction.md)


## [[Engenharia reversa do Formbook]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Formbook%20Reversing/Formbook%20Reversing.md)


## [[Engenharia reversa de shellcode codificado]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Reversing%20encoded%20shellcode/Reversing%20encoded%20shellcode.md)


## [[Depuração de Modo Kernel e de Usuário com WINDBG (EPROCESS, ETHREAD, TEB, PEB...)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/WINDBG%20Kernel%26User%20Mode%20Debugging/WINDBG%20Kernel%26User%20Mode%20Debugging.md)


## [[Cutter 2.0 - Introdução aos novos recursos (Depuração reversa...)]](https://youtu.be/wXfbnzcYIlU)


## [[Rastreando a função fopen da linguagem C]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Tracing%20C%20function%20fopen/Tracing%20C%20function%20fopen.md)
Rastreando a função fopen da linguagem C [Parte 1] - Passo a passo em modo usuário com IDA Free, rastreando até NTApi<br/>
Rastreando a função fopen da linguagem C [Parte 2] - Depuração de kernel com Windbg - Passo a passo do modo usuário ao Subsistema Executivo do Kernel<br/>


## [[Planilha Visível vs Oculta vs Muito Oculta - Formato de Arquivo Binário do Excel (.xls)]](https://youtu.be/5oqzwrugfIc)


## [[Explorando CVE-2019-0708 (BlueKeep) usando Metasploit (Configurações manuais GROOMBASE + GROOMSIZE)]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Bluekeep_CVE-2019-0708_Exploiting/Bluekeep_CVE-2019-0708_Exploiting.md)


## [[Abusando de Referências de Recursos Externos do MSOffice]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Abusing_External_Resource_References_MSOffice/Abusing_External_Resource_References_MSOffice.md)
Abusando de Referências de Recursos Externos do MSOffice [parte 1] - TEMPLATE_INJECTION<br/>
Abusando de Referências de Recursos Externos do MSOffice [parte 2] - OLEOBJECT_INJECTION<br/>


## [[Resolvendo em tempo real o desafio de Forense de Memória "DumpMe" do CyberDefenders em 1 hora]](https://youtu.be/aZrWEIUgHcA)


## [[Truque de formatação de saída do Volatility3 no PS]](https://youtu.be/-S8xxmYGPEg)


## [[Forense de Memória Avançada (Windows) - Threat_Hunting e Análise Inicial de Malware]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Advanced_Memory_Forensics_Threat_Hunting_and_Malware_Analysis/Advanced_Memory_Forensics_Threat_Hunting_and_Malware_Analysis.md)


## [[Analisando o LokiBot]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Lokibot_Analyzing/Lokibot_analyzing.md)
[1] Analisando o Lokibot - derrotando o GuLoader com Windbg (Depuração de kernel) e C2 ao vivo<br/>
[2] Analisando o Lokibot - falsificando (spoofing) o GULoader e o C2 do LokiBot [parte 1] - Implementação própria em Python<br/>
[2] Analisando o Lokibot - falsificando (spoofing) o GULoader e o C2 do LokiBot [parte 2] - INetSim + BurpSuite<br/>
[3] Analisando o Lokibot - Engenharia reversa, API Hashing, decodificação<br/>


## [[Resolução rápida de API do Ransomware REvil relacionado ao ataque à Kaseya]](https://youtu.be/QYQQUUpU04s)


## [[Dançando com COM - Mergulho profundo no entendimento do Component Object Model]](https://youtu.be/8tjrFm2K30Q)
O que é COM e sua funcionalidade, COM no Registro (Ferramentas - visualizadores de COM), Cliente-Servidor COM (Usando cliente COM Powershell/.NET), Engenharia reversa de instâncias e métodos COM no IDA (Estruturas, Tipos, plugin ComIDA), Maneira interessante de usar o Método COM na amostra de malware LokiBot<br/>


## [[HiveNightmare - Bug nas ACLs dos Hives do Registro]](https://youtu.be/mgFLUQ_3QYM)


## [[Encontrando Vulnerabilidade em ferramenta de parsing de PE - NUNCA confie em uma ferramenta que você não escreveu por conta própria]](https://youtu.be/4dIiOIoNl6Y)


## [[Engenharia reversa de binário (amostra de Malware) que usa biblioteca OpenSource importada estaticamente]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Dealing%20with%20binary%20(Malware%20sample)%20which%20using%20statically%20imported%20OpenSource%20library/Dealing%20with%20binary%20(Malware%20sample)%20which%20using%20statically%20imported%20OpenSource%20library.md)
Algumas anotações, dicas e truques ao lidar com engenharia reversa de amostra de malware que usa biblioteca OpenSource importada estaticamente<br/>


## [[Engenharia reversa do Ransomware CryptoCrazy - Decriptador de PoC e alguns Truques]](https://youtu.be/oYLs6wuoOfg)
Este vídeo aborda um guia durante a engenharia reversa e a criação de um decriptador de PoC em Python. Na última parte do vídeo, abordarei outro truque de como invocar dinamicamente apenas a rotina de descriptografia deste Ransomware diretamente do Powershell e obter todos os arquivos descriptografados.<br/>


## [[Truques de Powershell e DnSpy em engenharia reversa de .NET – AgentTesla]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Reversing%20.NET%20-%20AgentTesla/Reversing_AgentTesla.md)


## [[Então você realmente acha que sabe o que é o Powershell ???]](https://youtu.be/Ym469RzTt7o)
Código gerenciado vs código não gerenciado. Dificuldades durante a engenharia reversa e a depuração.<br/>
Um ótimo exemplo é o próprio Powershell.<br/>


## [[Fluxo de trabalho completo de análise de malware do Malware AgentTesla]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Full%20malware%20analysis%20work-flow%20of%20AgentTesla%20Malware/Full%20malware%20analysis%20work-flow%20of%20AgentTesla%20Malware.md)


## [[Desofuscação do SmartAssembly 8+ e recriação do Módulo Original com SAE+DnSpy]](https://youtu.be/vpdiO44Gsw8)
O vídeo aborda a desofuscação do mais recente SmartAssembly 8+ (ofuscador comercial para .NET) usando SAE (Simple-Assembly-Explorer)
e a recriação do módulo original usando DnSpy. [[Download das Amostras]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Deobfuscation_SmartAssembly/Samples.7z)<br/>


## [[Truques avançados de DnSpy em engenharia reversa de .NET - Rastreamento, Breakpoints, lidando com VMProtect]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Advanced_DnSpy_tricks_in_.NET_reversing_Tracing_Breaking,_dealing_VMProtect/Advanced%20DnSpy%20tricks%20in%20.NET%20reversing%20-%20Tracing,%20Breaking,%20dealing%20with%20VMProtect.md)


## [[NightSky Ransomware – apenas um fork do Rook RW vestindo um terno VMProtect]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/NightSky_Ransomware%E2%80%93just_a_Rook_RW_fork_in_VMProtect_suit/NightSky_Ransomware%E2%80%93just_a_Rook_RW_fork_in_VMProtect_suit.md)


## [[IDAPro: Engenharia reversa do Wiper de MBR em Delphi e do Código Bootstrap Infectado]](https://youtu.be/qmhGwvAH7-8)
Amostra, meu IDB do IDA anotado e preparado, imagem Bochs: [[Download-Pass:infected]](https://github.com/Dump-GUY/Malware_TEMP/blob/main/MBRWiper_%20a0195c08fbfe459520423bf0a7c20504.7z)



## [[Engenharia reversa de .NET: Get-PDInvokeImports - Lidando com P/Invoke, D/Invoke e Dynamic P/Invoke]](https://youtu.be/pPdN_vdm9lw)
Vídeo sobre engenharia reversa de .NET de implementações P/Invoke, D/Invoke e Dynamic P/Invoke, que servem para chamar código não gerenciado a partir de código gerenciado. Abordando a ferramenta Get-PDInvokeImports [[Get-PDInvokeImports]](https://github.com/Dump-GUY/Get-PDInvokeImports)



## [[Relatório de Análise de Malware – APT29 C2-Client Dropbox Loader]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/APT29_C2-Client_Dropbox_Loader/APT29-DropboxLoader_analysis.md)
Mergulho profundo na engenharia reversa do APT29 C2-Client Dropbox Loader.



## [[Analisando Aplicação HTML "HTA" Carregando .NET Runtime]](https://youtu.be/m0fKwV-HA3M)



## [[Do Zero ao Herói - Uso Avançado do Tiny_Tracer rastreando APT29]](https://youtu.be/C3Yt5O92Sr8)
Para mais informações - confira a descrição abaixo do vídeo.



## [[Truques avançados de DnSpy em engenharia reversa de .NET 2 - Depuração de PS, Watch vs Locals, Otimização de Código, e mais..]](https://youtu.be/IJfUSo8E4rI)
Depurando o processo do Powershell ao depurar scripts Powershell - capture o carregamento de módulos (dnSpy)<br/>
Depuração multiprocesso com DnSpy<br/>
Lidando com a otimização de código durante a depuração de .NET (quando e por que você NÃO consegue ver Locals e definir breakpoints)<br/>
Janelas Watch vs. Locals no dnSpy - aproveite as duas (veja campos, invoque expressões etc.)<br/>



## [[Invocação de Função Nativa e Código Assembly]](https://research.checkpoint.com/2022/native-function-and-assembly-code-invocation/)
Minhas primeiras dicas e truques publicados sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_) - mostrando o uso prático de IDA-Appcall, Dumpulator e Unicorn Engine puro.<br/>
Aproveitando ao máximo trechos de código anotados e completos.<br/>
Muito obrigado aos meus colegas de equipe [@BenHerzog11235](https://twitter.com/BenHerzog11235) e [@a14xt](https://twitter.com/a14xt) que ajudaram a tornar isso incrível.<br/>



## [[Desofuscação de .NET usando PowerShelling & dnlib - Malware Eternity]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/blob/main/Deobfuscation%20of%20.NET%20using%20PowerShelling%20&%20dnlib%20-%20Eternity%20Malware/readme.md)
Neste vídeo, irei guiá-lo pelas desofuscações de .NET, abordando alguns truques e dicas interessantes.<br/>
Usaremos o PowerShell e a biblioteca dnlib.<br/>
Criaremos um desofuscador universal de strings para o Malware Eternity, que usa algum tipo de ofuscação personalizada que não é tão trivial à primeira vista.<br/>



## [[Tirando as Cortinas do Azov Ransomware: Não é um Skidsware, mas um Wiper Polimórfico]](https://research.checkpoint.com/2022/pulling-the-curtains-on-azov-ransomware-not-a-skidsware-but-polymorphic-wiper/)
Mergulho profundo na engenharia reversa do Azov Ransomware - Wiper polimórfico, publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_) - mostrando não apenas os principais pontos técnicos, mas também muitas técnicas interessantes de anti-análise e ofuscação de código.<br/>
Muito obrigado aos meus colegas de equipe [@BenHerzog11235](https://twitter.com/BenHerzog11235) e [@megabeets_](https://twitter.com/megabeets_) que ajudaram a tornar isso incrível.<br/>



## [[Engenharia Reversa de Assemblies de Modo Misto (IDA, DnSpyEx)]](https://youtu.be/H8gr3NxWteM)
Neste vídeo, irei guiá-lo pela engenharia reversa de Assemblies de Modo Misto.<br/>
Exemplo de amostra de Assembly de Modo Misto: [[Source/binary]](https://github.com/Dump-GUY/Malware-analysis-and-Reverse-engineering/tree/main/Reverse%20Engineering%20Mixed%20Mode%20Assemblies%20(IDA%2C%20DnSpyEx))<br/>



## [[DotRunpeX – desmistificando o novo injetor virtualizado de .NET usado em ambientes reais]](https://research.checkpoint.com/2023/dotrunpex-demystifying-new-virtualized-net-injector-used-in-the-wild/)
Derrotando o dotRunpeX — Novo injetor virtualizado de .NET que abusa de técnicas avançadas para entregar inúmeras famílias de malware.<br/>
Publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_)<br/>



## [[Rorschach – Um Novo Ransomware Sofisticado e Rápido]](https://research.checkpoint.com/2023/rorschach-a-new-sophisticated-and-fast-ransomware/)
Revelando o Ransomware Rorschach altamente avançado, velocíssimo e muito personalizável. Por causa da ofuscação e da proteção (empacotador personalizado estilo UPX, VMProtect, etc.) e da forma como é implantado, o processo de engenharia reversa foi um verdadeiro quebra-cabeça.<br/>
Publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_)<br/>



## [[IDA Memory Snapshot - Desempacotamento do Malware Amadey & Envenenamento de Initterm]](https://youtu.be/rGKQv_Qu2aw)
Neste vídeo, explicarei como funciona o recurso do IDA - Memory Snapshot, quais são as opções atualmente disponíveis e os benefícios de usá-las. Usaremos o Memory Snapshotting do IDA em um exemplo prático de desempacotamento do Malware Amadey com todos os pré-estágios de shellcode.<br/>
Na última seção, abordarei o que é a função interna _Initterm do C++, como ela é usada na amostra Amadey e como o malware pode abusar disso para executar código antes de chegar ao método "main". Em alguns casos (quando sequestramos o fluxo de execução), podemos nos referir a essa técnica como envenenamento da tabela de funções _Initterm.<br/>



## [[BYOS – Empacote Seu Próprio Stealer]](https://research.checkpoint.com/2023/byos-bundle-your-own-stealer/)
Análise aprofundada da nova cepa de malware apelidada de BundleBot, que se espalha sob o radar. O BundleBot abusa do formato dotnet bundle (arquivo único) autocontido, o que resulta em detecção estática muito baixa ou nenhuma.<br/>
Revelando diversas técnicas que se mostraram eficazes para a engenharia reversa do formato dotnet bundle (arquivo único) autocontido.<br/>
Publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_)<br/>



## [[R2R stomping – você está pronto para executar?]](https://research.checkpoint.com/2023/r2r-stomping-are-you-ready-to-run/)
Apresentando um novo método para executar código oculto implantado em binários .NET compilados com ReadyToRun (R2R), o R2R stomping.<br/>
Publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_)<br/>



## [[.NET Hooking – Harmonizando o Território Gerenciado]](https://research.checkpoint.com/2024/net-hooking-harmonizing-managed-territory/)
Introdução ao hooking gerenciado de .NET usando a biblioteca Harmony.<br/>
Um exemplo prático do uso de hooking com Harmony para derrotar o notório ofuscador “ConfuserEx2” resulta na ferramenta “ConfuserEx2_String_Decryptor”. Revelando um truque interessante sobre como combinar depuração e hooking usando a biblioteca Harmony (hooking com Harmony a partir do contexto de depuração do dnSpyEx).<br/>
Publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_)<br/>



## [[ConfuserEx2 - Guia Completo de Desofuscação]](https://youtu.be/y_ma9cLFdmY?si=Bq861ZtUN9r90pEw)
Ferramentas usadas no vídeo: [[GitHub - ConfuserEx2_String_Decryptor]](https://github.com/Dump-GUY/ConfuserEx2_String_Decryptor)<br/>



## [[Dentro da Caixa: O Novo Parque de Diversões do Malware]](https://research.checkpoint.com/2024/inside-the-box-malwares-new-playground/)
Revelando o crescente abuso dos [produtos BoxedApp](https://www.boxedapp.com/) para empacotar e implantar ameaças conhecidas.<br/>
Análise aprofundada do interior do BoxedApp, com foco nas estruturas binárias empacotadas resultantes, com assinaturas Yara que podem ser usadas para detectar estaticamente o empacotador em uso, distinguindo o próprio produto.<br/>
Publicado sob a CPR [@_CPResearch_](https://twitter.com/_CPResearch_)<br/>
Baixar ferramenta