Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DRMBinViaOrdinalImports — Создание анти-копировального DRM-вредоносного ПО | Kitploit
Инструменты/GitHubGitHub/maldev-academy/drmbinviaordinalimports
Обратная инженерияАнализ вредоносных программАнализ Бинарных ФайловРазработка Полезной НагрузкиСостязательная Атака
GitHubmaldev-academy/drmbinviaordinalimports

DRMBinViaOrdinalImports

Создание анти-копировального DRM-вредоносного ПО

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
731452 лет назадПроверено Kitploit

DRMBinViaOrdinalImports — создание анти-копировального DRM-вредоноса

Быстрые ссылки

Maldev Academy Home

Maldev Academy Syllabus

Maldev Academy Pricing

Краткое описание

В этом репозитории используется техника модификации таблицы адресов импорта (IAT) программы путём замены имён импортируемых функций на соответствующие им порядковые номера, в результате чего получается бинарный файл, который импортирует функции исключительно по порядковым номерам.

Эта техника снижает шансы на успешный анализ бинарного файла системами-песочницами из-за несоответствия значений порядковых номеров в различных системах. Такое несоответствие приводит к тому, что загрузчик Windows либо не может найти корректный адрес функции, либо получает не ту функцию, из-за чего бинарный файл перестаёт работать в среде песочницы. Наконец, эта техника усложняет реверс-инжиниринг бинарного файла.

Этот репозиторий включает два проекта:

TechTestBuilder.exe

Читает PE-файл с диска и заменяет функции, импортируемые по именам, на их порядковые номера. Сгенерированная программа будет работать только в той системе, где импортируемые функции имеют те же порядковые номера, что и в системе, создавшей её.

  • Использование программы TechTestBuilder.exe для создания mimikatzDRM.exe — это mimikatz.exe, но с функциями, импортируемыми по порядковым номерам. DRM_1


  • Запуск mimikatzDRM.exe в системе, отличной от той, что использовалась для его создания, приведёт к следующей ошибке. DRM_2


OrdinalDRMBin.exe

Этот проект применяет саму DRM-технику при первом запуске. Это означает, что данный бинарный файл не так просто запустить на других машинах. OrdinalDRMBin.exe выполняет следующие шаги:

  1. Проверяет, есть ли в локальной программе функции, импортируемые по именам; если нет, пропускает применение патча IAT.

  2. Читает себя с диска и преобразует все функции, импортируемые по именам, в импортируемые по порядковым номерам.

  3. Удаляет себя с диска.

  4. Записывает новый образ, в котором все функции импортируются по порядковым номерам.

  • На изображении ниже показан OrdinalDRMBin.exe без запуска. Обратите внимание, что функции импортируются по именам. DRM 3


  • На изображении ниже показан OrdinalDRMBin.exe после запуска. Обратите внимание, что теперь функции импортируются по своим порядковым номерам. DRM 4

Примечание

Как уже упоминалось, системы с точными значениями порядковых номеров для всех импортируемых функций созданной реализации смогут запустить защищённый бинарный файл. Однако вероятность этого можно снизить, импортируя функции из разных DLL. Для этой цели можно использовать тот же подход, что и в модуле IAT Camouflage.

Скачать инструмент