Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/dodo-sec/kpot-string-decrypter
Статический анализИнструменты шифрования/дешифрованияОбратная инженерияАнализ вредоносных программАнализ Бинарных Файлов
GitHubdodo-sec/kpot-string-decrypter

KPOT-string-decrypter

Скрипты IDA Python для расшифровки строк из KPOT и установки их в качестве комментариев

Репозиторий
63 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

KPOT-string-decrypter

Скрипты IDA Python для расшифровки строк стилера KPOT и простановки их в качестве комментариев рядом с переменной, которая будет получать их во время выполнения. Работает следующим образом:

  • Получает смещение, передаваемое в eax в одну из функций расшифровки (их две, поэтому в этом репозитории два скрипта), либо через mov, либо через pop eax.

  • Расшифровывает строку в массиве, считывая соответствующие размер и XOR-ключ.

  • Выводит расшифрованную строку и смещение, по которому она была установлена в качестве комментария, а также все строки, которые не удалось расшифровать (см. Важные замечания ниже).

Важные замечания

  • В коде есть несколько случаев, где вредонос использует другой метод, не учтённый в скриптах. Эти случаи можно найти, переходя по адресам с сообщением Could not decrypt xref:, и расшифровать их, передавая смещение вручную в соответствующие функции.

  • Скрипт преобразует расшифрованный массив в строку через decode(). По моему опыту, у KPOT есть три байтовых массива, которые не являются строками, и это приводит к падению скрипта. Это те смещения, которые игнорируются в kpot-string-decrypter-pt1.py.

    • Соответствующие им смещения могут различаться между сэмплами (я не проверял). Если это произойдёт, добавление строки в search_offset(), которая выводит текущий адрес, поможет найти место, где скрипт падает.
    • Чтобы расшифровать эти строки вручную, достаточно изменить возвращаемое значение decrypt_str() на return(newarray.hex()).
  • Чтобы понять, какой из двух скриптов использовать, посмотрите на процедуру расшифровки: pt1 предназначен для подпрограммы, которая выполняет только побайтовый XOR, а pt2 — для той, которая выполняет AND 0xFF после XOR.

Скачать инструмент