Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Bypass-Sandbox-Evasion — 一个 C++ 工具,通过修补 Windows API 调用来绕过沙箱内存大小检查,使恶意软件能够在隔离分析环境中逃避检测。 | Kitploit
工具/GitHubGitHub/zeromemoryex/bypass-sandbox-evasion
IDS/IPS规避恶意软件分析二进制分析反机器人
GitHubzeromemoryex/bypass-sandbox-evasion

Bypass-Sandbox-Evasion

一个 C++ 工具,通过修补 Windows API 调用来绕过沙箱内存大小检查,使恶意软件能够在隔离分析环境中逃避检测。

查看仓库
1422033年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

绕过沙箱检测

沙箱通常用于分析恶意软件。它们提供了一个临时的、隔离的且安全的环境,用以观察可疑文件是否表现出任何恶意行为。然而,恶意软件开发者已开发出多种方法来逃避沙箱和分析环境。其中一种方法是执行检查,以确定执行恶意软件的机器是否正在由真实用户操作。其中一种检查是RAM大小。如果RAM大小小得不切实际(例如1GB),则可能表明该机器是一个沙箱。如果恶意软件检测到沙箱,它将不会执行其真正的恶意行为,并可能表现为一个良性文件。

详细说明

  • GetPhysicallyInstalledSystemMemory API 从 SMBIOS 固件表中检索计算机上实际安装的 RAM 数量。它接受一个 PULONGLONG 参数,如果函数成功,则返回 TRUE,并将 TotalMemoryInKilobytes 设置为非零值。如果函数失败,则返回 FALSE。

    image image

  • 由 GetPhysicallyInstalledSystemMemory 函数检索的物理内存量必须等于或大于由 GlobalMemoryStatusEx 函数报告的量;如果小于此值,则 SMBIOS 数据格式错误,函数失败并返回 。格式错误的 SMBIOS 数据可能表明用户计算机存在问题。

ERROR_INVALID_DATA

image

  • 寄存器 rcx 保存参数 TotalMemoryInKilobytes。为了覆盖 GetPhysicallyInstalledSystemMemory 的跳转地址,我使用以下操作码:mov qword ptr ss:[rcx],4193B840。这会将值 4193B840(即 1.1 TB)移动到 rcx。然后,使用 ret 指令将返回地址从堆栈中弹出并跳转到该地址,因此,每当调用 GetPhysicallyInstalledSystemMemory 时,它都会将 rcx 设置为自定义值。

    image

  • 视频

    https://user-images.githubusercontent.com/60795188/184030477-2c6dc38a-0ef6-41ca-a118-88e9d8ee9e45.mp4

    下载工具