Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NixImports — 一个.NET恶意软件加载器,使用API-Hashing规避静态分析 | Kitploit
工具/GitHubGitHub/dr4k0nia/niximports
恶意软件分析二进制分析Payload 开发
GitHubdr4k0nia/niximports

NixImports

一个.NET恶意软件加载器,使用API-Hashing规避静态分析

查看仓库
2092543年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

NixImports

一个 .NET 恶意软件加载器,使用 API 哈希和动态调用来规避静态分析

工作原理

NixImports 使用我管理的 API 哈希实现 HInvoke,在运行时动态解析其调用的绝大多数函数。 要解析函数,HInvoke 需要两个哈希值:typeHash 和 methodHash。这些哈希值表示类型名称和方法的 FullName,在运行时 HInvoke 解析整个 mscorlib 以查找匹配的类型和方法。 由于这一过程,HInvoke 不会为通过它调用的方法留下任何导入引用。

另一个有趣的功能是,NixImports 尽可能避免调用已知方法,只要适用,NixImports 就使用内部方法而非其包装器。通过仅使用内部方法,我们可以规避某些安全工具采用的基本钩子和监控。

有关更详细的解释,请查看我的博客文章。

你可以使用这个工具为 HInvoke 生成哈希值。

使用方法

NixImports 只需要你想要打包的 .NET 二进制文件的路径。

root@kitploit:~
NixImports.exe <filepath>

它会自动在其根文件夹中生成一个名为 Loader.exe 的新可执行文件。该加载器可执行文件将包含编码后的有效载荷以及运行所需的存根代码。

防御者提示

如果你对检测工程和可能的 NixImports 检测感兴趣,请查看我的博客文章的最后一节

或点击这里获取涵盖 NixImports 的基本 yara 规则。

下载工具