Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Malware-analysis-and-Reverse-engineering — Некоторые из моих публично доступных материалов по анализу вредоносного ПО и реверс-инжинирингу. | Kitploit
Инструменты/GitHubGitHub/dump-guy/malware-analysis-and-reverse-engineering
Криминалистика памятиЭксплуатацияОбратная инженерияОтладчикиФорензикаАнализ вредоносных программCTFАнализ Бинарных ФайловСтатьи и Исследования

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Подобранные Ресурсы
GitHubdump-guy/malware-analysis-and-reverse-engineering

Malware-analysis-and-Reverse-engineering

Некоторые из моих публично доступных материалов по анализу вредоносного ПО и реверс-инжинирингу.

Репозиторий
96017132 лет назадПроверено Kitploit

Malware-analysis-and-Reverse-engineering

Некоторые из моих публично доступных материалов по анализу вредоносных программ и реверс-инжинирингу (отчёты, советы, хитрости...)


[Реверс-инжиниринг стилера KPOT v2.0]

[Отладка MBR - IDA + Bochs Emulator (пример CTF)]

[Расшифровка TLS в Wireshark]

[Ryuk Ransomware - разрешение API и реконструкция импортов]

[Реверс-инжиниринг Formbook]

[Реверс-инжиниринг закодированного шеллкода]

[WINDBG: отладка в режиме ядра и пользовательском режиме (EPROCESS, ETHREAD, TEB, PEB...)]

[Cutter 2.0 - знакомство с новыми возможностями (обратная отладка...)]

[Трассировка C-функции fopen]

Трассировка C-функции fopen [Часть 1] - IDA Free, пошаговое прохождение трассировки в пользовательском режиме до NTApi
Трассировка C-функции fopen [Часть 2] - Windbg, отладка ядра - прохождение из пользовательского режима до исполнительной подсистемы ядра

[Видимый vs Скрытый vs Очень скрытый лист - двоичный формат файлов Excel (.xls)]

[Эксплуатация CVE-2019-0708 (BlueKeep) с помощью Metasploit (ручные настройки GROOMBASE + GROOMSIZE)]

[Злоупотребление внешними ссылками на ресурсы в MSOffice]

Злоупотребление внешними ссылками на ресурсы в MSOffice [часть 1] - TEMPLATE_INJECTION
Злоупотребление внешними ссылками на ресурсы в MSOffice [часть 2] - OLEOBJECT_INJECTION

[Решение задачи CyberDefenders "DumpMe" по форензике памяти в реальном времени за 1 час]

[Трюк с форматированием вывода Volatility3 в PS]

[Продвинутая форензика памяти (Windows) - поиск угроз и первичный анализ вредоносных программ]

[Анализ LokiBot]

[1] Анализ Lokibot - побеждаем GuLoader с помощью Windbg (отладка ядра) и Live C2
[2] Анализ Lokibot - спуфинг GULoader и C2 LokiBot [часть 1] - собственная реализация на Python
[2] Анализ Lokibot - спуфинг GULoader и C2 LokiBot [часть 2] - INetSim + BurpSuite
[3] Анализ Lokibot - реверс-инжиниринг, хеширование API, декодирование

[Быстрое разрешение API вымогателя REvil, связанного с атакой на Kaseya]

[Танцы с COM - глубокое погружение в понимание Component Object Model]

Что такое COM и его функциональность, COM в реестре (инструменты - просмотрщики COM), COM «клиент-сервер» (использование COM-клиента через Powershell/.NET), реверс-инжиниринг COM-экземпляров и методов в IDA (структуры, типы, плагин ComIDA), интересный способ использования COM-метода в образце вредоносного ПО LokiBot

[HiveNightmare - ошибка в ACL кустов реестра]

[Поиск уязвимости в инструменте разбора PE - НИКОГДА не доверяйте инструменту, который вы не написали сами]

[Реверс-инжиниринг бинарного файла (образца вредоносного ПО), использующего статически импортированную библиотеку с открытым исходным кодом]

Некоторые заметки, советы и хитрости при реверс-инжиниринге образца вредоносного ПО, использующего статически импортированную библиотеку с открытым исходным кодом

[Реверс-инжиниринг вымогателя CryptoCrazy - PoC-дешифратор и некоторые хитрости]

Это видео представляет собой руководство по реверс-инжинирингу и созданию PoC-дешифратора на Python. В последней части видео я расскажу ещё об одном трюке: как динамически вызвать только процедуру дешифрования этого вымогателя напрямую из Powershell и получить все файлы расшифрованными.

[Приёмы Powershell и DnSpy в реверс-инжиниринге .NET – AgentTesla]

[Так ты действительно думаешь, что знаешь, что такое Powershell ???]

Управляемый код против неуправляемого кода. Трудности при реверс-инжиниринге и отладке.
Один хороший пример - сам Powershell.

[Полный рабочий процесс анализа вредоносного ПО AgentTesla]

[Деобфускация SmartAssembly 8+ и воссоздание исходного модуля с помощью SAE+DnSpy]

Видео охватывает деобфускацию последней версии SmartAssembly 8+ (коммерческого обфускатора для .NET) с помощью SAE (Simple-Assembly-Explorer) и воссоздание исходного модуля с помощью DnSpy. [Скачать образцы]

[Продвинутые приёмы DnSpy в реверс-инжиниринге .NET - трассировка, точки останова, работа с VMProtect]

[NightSky Ransomware – просто форк Rook RW в обёртке VMProtect]

[Реверс-инжиниринг в IDAPro: Delphi MBR Wiper и заражённый загрузочный код]

Образец, мой подготовленный аннотированный IDA IDB, образ Bochs: [Скачать-Пароль:infected]

[Реверс-инжиниринг .NET: Get-PDInvokeImports - работа с P/Invoke, D/Invoke и Dynamic P/Invoke]

Видео о реверс-инжиниринге .NET реализаций P/Invoke, D/Invoke и Dynamic P/Invoke, которые служат для вызова неуправляемого кода из управляемого. Охватывает инструмент Get-PDInvokeImports [Get-PDInvokeImports]

[Отчёт об анализе вредоносного ПО – APT29 C2-Client Dropbox Loader]

Глубокое погружение в реверс-инжиниринг APT29 C2-Client Dropbox Loader.

[Анализ HTML-приложения "HTA", загружающего .NET Runtime]

[С нуля до героя - продвинутое использование Tiny_Tracer для трассировки APT29]

Для получения дополнительной информации - смотрите описание под видео.

[Продвинутые приёмы DnSpy в реверс-инжиниринге .NET 2 - отладка PS, Watch против Locals, оптимизация кода и другое..]

Отладка процесса Powershell при отладке скриптов Powershell - перехват загрузки модулей (dnSpy)
Многопроцессная отладка в DnSpy
Работа с оптимизацией кода во время отладки .NET (когда и почему вы НЕ можете видеть Locals и ставить точки останова)
Окна Watch и Locals в dnSpy - преимущества обоих (просмотр полей, вызов выражений и т.д.)

[Вызов нативных функций и ассемблерного кода]

Мои первые советы и хитрости, опубликованные в CPR @CPResearch - демонстрация практического использования IDA-Appcall, Dumpulator и чистого Unicorn Engine.
Получение максимума и полных аннотированных фрагментов кода.
Большое спасибо моим коллегам по команде @BenHerzog11235 и @a14xt, которые помогли сделать это круто.

[Деобфускация .NET с помощью PowerShell и dnlib - вредоносное ПО Eternity]

В этом видео я проведу вас через деобфускацию .NET, охватывающую несколько захватывающих трюков и советов.
Мы будем использовать PowerShell и библиотеку dnlib.
Мы создадим универсальный деобфускатор строк для вредоносного ПО Eternity, которое использует своего рода пользовательскую обфускацию, не столь тривиальную на первый взгляд.

[Срывая завесу с Azov Ransomware: не скидсофт, а полиморфный вайпер]

Глубокое погружение в реверс-инжиниринг Azov Ransomware - полиморфного вайпера, опубликовано в CPR @CPResearch - демонстрация не только основных технических моментов, но и множества интересных методов анти-анализа и обфускации кода.
Большое спасибо моим коллегам по команде @BenHerzog11235 и @megabeets_, которые помогли сделать это круто.

[Реверс-инжиниринг сборок в смешанном режиме (IDA, DnSpyEx)]

В этом видео я проведу вас через реверс-инжиниринг сборок в смешанном режиме.
Пример образца сборки в смешанном режиме: [Исходный код/бинарный файл]

[DotRunpeX – демистификация нового виртуализированного .NET-инжектора, используемого в реальных атаках]

Победа над dotRunpeX — новый виртуализированный инжектор .NET, злоупотребляющий продвинутыми техниками для доставки многочисленных семейств вредоносных программ.
Опубликовано в CPR @CPResearch

[Rorschach – новый изощрённый и быстрый вымогатель]

Раскрытие высокопродвинутого, молниеносно быстрого и легко настраиваемого вымогателя Rorschach. Из-за обфускации и защиты (кастомный упаковщик в стиле UPX, VMProtect и т.д.), а также способа его развёртывания, процесс реверс-инжиниринга был настоящей головоломкой.
Опубликовано в CPR @CPResearch

[IDA Memory Snapshot - распаковка вредоносного ПО Amadey и отравление Initterm]

В этом видео я объясню, как работает функция IDA - Memory Snapshot, какие в настоящее время доступны опции и каковы преимущества их использования. Мы будем использовать создание снимков памяти IDA на практическом примере распаковки вредоносного ПО Amadey со всеми предварительными стадиями шеллкода.
В последнем разделе я расскажу, что такое внутренняя C++ функция _Initterm, как она используется в образце Amadey и как вредоносное ПО может злоупотреблять ею для выполнения кода до достижения метода "main". В некоторых случаях (когда мы перехватываем поток выполнения) эту технику можно назвать отравлением таблицы функций _Initterm.

[BYOS – упакуй свой собственный стилер]

Углублённый анализ нового штамма вредоносного ПО по имени BundleBot, распространяющегося незамеченным. BundleBot злоупотребляет форматом dotnet bundle (однофайловым) с автономным развёртыванием, что приводит к очень низкому или полному отсутствию статического обнаружения.
Раскрытие нескольких техник, которые оказались эффективными для реверс-инжиниринга dotnet bundle (однофайлового) формата с автономным развёртыванием.
Опубликовано в CPR @CPResearch

[R2R stomping – готовы ли вы к запуску?]

Представление нового метода выполнения скрытого внедрённого кода в скомпилированных в ReadyToRun (R2R) .NET-бинарных файлах — R2R stomping.
Опубликовано в CPR @CPResearch

[.NET Hooking – гармонизация управляемой территории]

Введение в управляемый хукинг .NET с использованием библиотеки Harmony.
Практический пример использования хукинга Harmony для обхода печально известного обфускатора "ConfuserEx2" приводит к созданию инструмента "ConfuserEx2_String_Decryptor". Раскрытие изящного трюка: как совместить отладку и хукинг с помощью библиотеки Harmony (хукинг Harmony из контекста отладки dnSpyEx).
Опубликовано в CPR @CPResearch

[ConfuserEx2 - полное руководство по деобфускации]

Инструменты, использованные в видео: [GitHub - ConfuserEx2_String_Decryptor]

[Внутри коробки: новая игровая площадка вредоносного ПО]

Раскрытие растущего злоупотребления продуктами BoxedApp для упаковки и развёртывания известных угроз.
Углублённый анализ внутренностей BoxedApp с акцентом на результирующие структуры упакованных бинарных файлов и Yara-сигнатуры, которые можно использовать для статического обнаружения используемого упаковщика, различая при этом сам продукт.
Опубликовано в CPR @CPResearch

Скачать инструмент