Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
KPOT-string-decrypter — IDA Python 脚本,用于解密来自 KPOT 的字符串并将其设置为注释 | Kitploit
工具/GitHubGitHub/dodo-sec/kpot-string-decrypter
静态分析加密/解密工具逆向工程恶意软件分析二进制分析
GitHubdodo-sec/kpot-string-decrypter

KPOT-string-decrypter

IDA Python 脚本,用于解密来自 KPOT 的字符串并将其设置为注释

查看仓库
63年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

KPOT-string-decrypter

用于解密 KPOT 窃取器字符串的 IDA Python 脚本,并将这些字符串设置为运行时接收它们的变量旁边的注释。其工作方式如下:

  • 获取通过 eax 传递给任一解密函数的偏移量(解密函数有两个,这就是本仓库包含两个脚本的原因),可以使用 mov 或 pop eax。

  • 通过读取数组对应的长度和 XOR 密钥来解密数组中的字符串。

  • 打印解密后的字符串以及其被设置为注释的位置的偏移量,同时打印任何无法解密的字符串(见下面的 重要注意事项)。

重要注意事项

  • 在代码中,有少数情况恶意软件会使用脚本未涵盖的不同方法。你可以通过跟踪带有 Could not decrypt xref: 消息的地址来找到这些情况,并通过手动向相关函数提供偏移量来解密它们。

  • 脚本通过 decode() 将解密后的数组转换为字符串。根据我的经验,KPOT 解密的字节数组中有三个不是字符串,这会导致脚本崩溃。这些就是在 kpot-string-decrypter-pt1.py 中被忽略的偏移量。

    • 这些偏移量在不同样本之间可能会发生变化(我没有检查过)。如果发生这种情况,在 search_offset() 中添加一行打印当前地址的代码,可以帮助你找到脚本崩溃的位置。
    • 要手动解密这些字符串,你只需将 decrypt_str() 的返回值改为 return(newarray.hex()) 即可。
  • 要了解该使用两个脚本中的哪一个,请检查解密例程 - pt1 用于仅执行字节 XOR 的子程序,而 pt2 用于在 XOR 后执行 AND 0xFF 的子程序。

下载工具