hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Packing e unpacking: codice che si svela a runtime

21 marzo 2025 · 1 min di lettura · #reverse-engineering #malware #packing

Il packing avvolge il vero codice in uno stub che lo decomprime/decifra a runtime. Su disco non c'è nulla di analizzabile: alta entropia, IAT minima, poche stringhe.

Unpacking

L'obiettivo è trovare l'Original Entry Point: il momento in cui lo stub ha ricostruito il codice e sta per saltarci. Si mette un breakpoint sulla scrittura+esecuzione della regione svelata, o su API tipiche (VirtualAlloc, LoadLibrary), poi si fa un dump della memoria e si ricostruisce l'IAT.

# in un debugger: esegui fino all'OEP, poi dump + fix IAT (Scylla)
# UPX (packer benigno): upx -d file.exe

Difesa/analisi

Sandbox ed emulazione fanno auto-unpacking eseguendo il campione. L'entropia e le sezioni scrivibili+eseguibili sono indicatori statici. I packer non sono malevoli di per sé (protezione software), ma sono la norma nel malware.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti