<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>XDigo &#8211; PT ESC</title>
	<atom:link href="/tag/xdigo/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:19:22 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>XDigo &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Рапид-расшифровка данных из NSIS-скрипта</title>
		<link>/rapid-decryption-of-data-from-nsis-script/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 17 Jun 2024 14:06:05 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<category><![CDATA[XDigo]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d1%80%d0%b0%d0%bf%d0%b8%d0%b4-%d1%80%d0%b0%d1%81%d1%88%d0%b8%d1%84%d1%80%d0%be%d0%b2%d0%ba%d0%b0-%d0%b4%d0%b0%d0%bd%d0%bd%d1%8b%d1%85-%d0%b8%d0%b7-nsis-%d1%81%d0%ba%d1%80%d0%b8%d0%bf%d1%82%d0%b0/</guid>

					<description><![CDATA[Рапид-расшифровка данных из NSIS-скрипта 🗄 Когда нет времени на идентификацию алгоритма шифрования и реализацию алгоритма дешифрования, на помощь приходит отладчик. Но как быть со скриптовым языком для установщика? В качестве примера взят…]]></description>
										<content:encoded><![CDATA[<p><strong>Рапид-расшифровка данных из NSIS-скрипта</strong> 🗄</p>
<p>Когда нет времени на идентификацию алгоритма шифрования и реализацию алгоритма дешифрования, на помощь приходит отладчик. Но как быть со скриптовым языком для установщика?</p>
<p><strong>В качестве примера взят загрузчик XDigo</strong></p>
<p><strong>•</strong> Для начала извлечем скрипт, расширение которого — .nsi. Воспользуемся специальной версией <a href="https://github.com/myfreeer/7z-build-nsis" rel="noopener" target="_blank">7-Zip</a>.</p>
<p><strong>•</strong> После этого нам нужен компилятор .nsi-скриптов — <a href="https://nsis.sourceforge.io/Download" rel="noopener" target="_blank">скачаем и установим NSIS</a>. Откроем компилятор и загрузим в него извлеченный скрипт. Базовые возможности программы ограничены: он позволяет только скомпилировать скрипт в исполняемый файл и запустить его.</p>
<p><strong>•</strong> Для того чтобы расширить функциональность компилятора, нам понадобится <a href="https://nsis.sourceforge.io/Debug_plug-in" rel="noopener" target="_blank">Debug Plug-In</a>. Набор его функций не очень широк, но их вполне хватит, чтобы динамически расшифровать данные. </p>
<p><strong>•</strong> После установки плагина откроем исходный вредоносный скрипт и в конце функции дешифрования, после операции передачи расшифрованных данных в стек, добавим строку:</p>

<pre class="wp-block-code"><span><code class="hljs language-yaml"><span class="hljs-string">Debug::Stack</span></code></span></pre>

<p><strong>•</strong> В результате перекомпиляции скрипта и тестового запуска исполняемого файла каждый раз после выполнения функции дешифрования в отдельном окне будет демонстрироваться состояние стека на момент выполнения строки Debug::Stack, в данных которого и будут находиться расшифрованные данные.</p>

<figure class="wp-block-image"><img width="892" height="892" src="/wp-content/uploads/2024/06/photo_8@17-06-2024_14-06-05.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2024/06/photo_8@17-06-2024_14-06-05.jpg 892w, /wp-content/uploads/2024/06/photo_8@17-06-2024_14-06-05-300x300.jpg 300w, /wp-content/uploads/2024/06/photo_8@17-06-2024_14-06-05-150x150.jpg 150w, /wp-content/uploads/2024/06/photo_8@17-06-2024_14-06-05-768x768.jpg 768w" sizes="auto, (max-width: 892px) 100vw, 892px" /></figure>

<p><span class="hashtag">#reverse</span> <span class="hashtag">#tips</span> <span class="hashtag">#malware</span> <span class="hashtag">#XDigo</span> <span class="hashtag">#TI</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
