Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
recomposer — Случайным образом изменяет Win32/64 PE-файлы для «более безопасной» загрузки на сайты анализа вредоносных программ и sandbox-среды. | Kitploit
Инструменты/GitHubGitHub/secretsquirrel/recomposer
Генерация полезной нагрузкиОбход IDS/IPSАнализ вредоносных программАнализ Бинарных ФайловАнти-Бот
GitHubsecretsquirrel/recomposer

recomposer

Случайным образом изменяет Win32/64 PE-файлы для «более безопасной» загрузки на сайты анализа вредоносных программ и sandbox-среды.

Репозиторий
1333912 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Recomposer.py

Никогда не чувствовали себя неловко, загружая свои вредоносные бинарники на VirusTotal или другие антивирусные сайты, потому что бинарники можно искать по хешам? (Пример: https://github.com/mubix/vt-notify)

Чувствуйте себя немного увереннее с Recomposer!*

Recomposer берет ваш бинарный файл и случайным образом выполняет следующие действия:

  • Изменяет имя файла
  • Изменяет имена секций
  • Изменяет флаги секций
  • Внедряет случайное количество пяти различных типов NOP-ов в каждую доступную кодовую пещеру длиной более 20 байт

Кстати, ваш файл по‑прежнему будет выполняться, так что загружайте смело!*

Поддерживаются PE-файлы win32/64!!

Два режима:

  • Ручной: работает как PE-редактор, изменяет имена секций и флаги
  • Автоматический: случайным образом изменяет бинарник

Протестировано на 11200 образцах, созданных из одного бинарника. Результаты:

  • Коллизий хешей не обнаружено
  • Процент совпадения ssdeep с исходным файлом варьировался от 94% до 77%

Использование:

Автоматический режим:

root@kitploit:~
./recomposer.py -f live.sysinternals.com/Tcpview.exe -a
Old file name: live.sysinternals.com/Tcpview.exe
New file name: zYmycO4NO2LYW.exe
[*] Checking if binary is supported
[*] Gathering file info
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
[*] Changing Section .text Name
[*] Changing Section .rdata Name
[*] Changing Section .data Flags
[*] Changing Section .data Name
[*] Changing Section .rsrc Name
Updated Binary:
	updatedfile/zYmycO4NO2LYW.exe
[*] Checking if binary is supported
[*] Gathering file info
1 Section: .mhz | SectionFlags: 0x60000020
2 Section: .p1k | SectionFlags: 0x40000040
3 Section: .FSr0U | SectionFlags: 0xd0000443
4 Section: .q2X | SectionFlags: 0x40000040
Writing to log_recomposer.txt

Вы можете увидеть такое предупреждение:

root@kitploit:~
[!] Warning, .text section hash is not changed!
[!] No caves available for nop injection.

Это означает, что хеш секции .text останется таким же, как у исходного файла, и его можно будет найти (в сети) после индексации Google результатов VT (если вы, конечно, загрузите файл). Если такое произойдет, кодирование recomposed-файла упаковщиком UPX должно решить эту проблему (если файл уже не упакован UPX).

После завершения работы Recomposer ваш файл будет находиться в каталоге updatedfile. Смело загружайте его в свою любимую песочницу для вредоносных файлов!

Ручной режим:

Простой PE-редактор:

root@kitploit:~
./recomposer.py -f live.sysinternals.com/Tcpview.exe -m
[*] Checking if binary is supported
[*] Gathering file info
[?] What sections would you like to change:
1 Section: .text | SectionFlags: 0x60000020
2 Section: .rdata | SectionFlags: 0x40000040
3 Section: .data | SectionFlags: 0xc0000040
4 Section: .rsrc | SectionFlags: 0x40000040
Section number:1
[-] You picked the .text section.
[?] Would you like to (A) change the section name or (B) the section flags? b
[-] You picked: b
=========================
[*] Current attributes:
.text | 0x60000020
[-] IMAGE_SCN_MEM_READ, IMAGE_SCN_MEM_EXECUTE
[-] IMAGE_SCN_CNT_CODE
=========================
[*] Commands 'zero' out the flags, 'help', 'write', or ('exit', 'quit', 'q', 'done')
[*] Use 'write' to commit your changes or 'clear' to start over.
[?] Enter an attribute to add or type 'help' or 'exit': 
[...]

Просто следуйте меню, и результаты появятся в каталоге updatedfile как change.filename.exe или в том формате, который вы выбрали при использовании флага -o.

Если вы запутались, где находятся ваши файлы, загляните в log_recomposer.txt — там указаны расположение и хеши изменённых файлов:

root@kitploit:~
filename|filename_hash|changedfile|changedfile_hash

psinfo.exe|ae1554f2c1b1454a91c5610747603824|updatedfile/8dV5.exe|791ff4d4b2010accebc718afda58f83a
psexec.exe|d0df366711c8b296680002840336b6fd|updatedfile/udi6ieIVFi.exe|6fafa108d697a46a271a918436e60cd5
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/zYmycO4NO2LYW.exe|fd984b833443c457668a480a37cf9904
live.sysinternals.com/Tcpview.exe|9aa5a93712c584acdcaa7eef9d25ef4d|updatedfile/change.Tcpview.exe|c43eeec089a3e4f9e6fd0218a27ca4c2

*Recomposer не предотвращает уведомление владельца вредоносного ПО о том, что его бинарник выполняется вне ожидаемой среды.**

**Т.е.: в вашей среде.***

***Но если вам всё равно, дерзайте!****

Скачать инструмент