Reverse·Lab

Analyse forensique de binaires · Empreintes mesurées le 28.07.2026

Lire ce
qu'un binaire
cache Ce cheat VALORANT fonctionne vraiment — aimbot, ESP, skins. C'est ce qui rend invisible le voleur de token Discord qu'il transporte. Il a fallu l'exécuter sous surveillance pour le voir. Les empreintes ci-dessous sont mesurées sur les fichiers réels, pas illustrées.

Entropie par tranche 0 bit → 8 bits/octet ╌╌ 8,00 = bruit pur
7,953 /8
internal.exe — 25,9 Mo dont 99,8 % illisibles. Le code d'origine tient dans une section .text de 47 Ko ; tout le reste est un conteneur Themida chiffré.
Registre

Rapports publiés

Un rapport par cible. Chaque fiche porte l'empreinte entropique de son binaire principal — la forme de la bande dit immédiatement si le fichier est packé.

Corpus5 fichiers · 67,3 Mo

Le corpus, mesuré

Entropie de Shannon calculée sur chaque fichier et sur chaque section PE. Le cinquième, svc_stealer.exe, n'existait sur aucune liste : il a été récupéré dans %TEMP% pendant une exécution surveillée. Au-delà de 7,5 bits/octet, le contenu est indiscernable d'un flux aléatoire : compressé, chiffré, ou packé.

Empreintes calculées sur les fichiers présents dans le lab · SHA-256 vérifiables
FichierTailleEntropieSectionsVerdictSHA-256

Table des sections — internal.exe

Douze sections. Trois d'entre elles ne viennent d'aucun compilateur : .Protd, .Samar et .UXI00 sont ajoutées par l'outil de protection et par l'auteur lui-même — la signature la plus directe du groupe.

Plateau3 machines

Le banc d'analyse

Analyse statique et hébergement sur Linux, exécution surveillée cantonnée à une machine Windows dédiée, jamais sur le poste principal.

Protocole6 phases

Comment chaque cible est traitée

L'ordre compte : rien n'est exécuté avant d'avoir été mesuré à froid, et rien n'est publié avant d'avoir été observé en vol.

Apprendre7 principes

Rétro-ingénierie : la méthode, pas les recettes

Ce qui suit vaut pour n'importe quel binaire inconnu, pas seulement pour celui-ci. Les outils changent tous les cinq ans ; l'ordre dans lequel on pose les questions, non.

Les scripts de cette analyse

Écrits pour cette enquête, réutilisables sur n'importe quelle cible : empreintes entropiques, extraction d'image mémoire depuis un minidump, attribution d'une chaîne à un module, cartographie des allocations privées, carte fonctionnelle, extraction d'archive PyInstaller.

Le chemin18 étapes

Comment on est passé de « rien à signaler » à un voleur de token

Le déroulé réel, dans l'ordre, avec l'outil employé à chaque fois et ce que l'étape a donné — y compris les impasses, qui ont servi autant que les réussites.

Reproduire9 étapes · outils libres

Refaire cette analyse chez soi

Tout ce qui suit est reproductible avec des outils gratuits et un seul poste Windows jetable. Les scripts sont livrés avec le site. Une seule règle non négociable : la machine d'exécution doit être isolée et ne contenir aucun compte auquel vous tenez — ce binaire vole le token Discord de la session en cours, dès le premier lancement.

Tuto reverse14 étapes · MagicBullet 2026-08-03

Refaire le réversing de MagicBullet, commande par commande

Le déroulé exact de l'analyse du trojan MagicBullet, dans l'ordre : ce qui a été exécuté, ce que ça a donné, et ce que ça prouve. Reproductible avec des outils libres (Python + capstone + unicorn + un poste Windows jetable). Règle non négociable : n'exécutez jamais la cible sur une machine qui contient des comptes auxquels vous tenez — le binaire télécharge et exécute des stealers dès le premier lancement.

Méthode5 leçons

Ce que cette analyse a appris

Outillage17 outils

Instruments

← Registre