Analyse forensique de binaires · Empreintes mesurées le 28.07.2026
Lire ce
qu'un binaire
cache
Ce cheat VALORANT fonctionne vraiment — aimbot, ESP, skins. C'est ce qui rend invisible le voleur de token Discord qu'il transporte. Il a fallu l'exécuter sous surveillance pour le voir. Les empreintes ci-dessous sont mesurées sur les fichiers réels, pas illustrées.
.text de 47 Ko ; tout le reste est un conteneur Themida chiffré.Rapports publiés
Un rapport par cible. Chaque fiche porte l'empreinte entropique de son binaire principal — la forme de la bande dit immédiatement si le fichier est packé.
Le corpus, mesuré
Entropie de Shannon calculée sur chaque fichier et sur chaque section PE. Le cinquième, svc_stealer.exe, n'existait sur aucune liste : il a été récupéré dans %TEMP% pendant une exécution surveillée. Au-delà de 7,5 bits/octet, le contenu est indiscernable d'un flux aléatoire : compressé, chiffré, ou packé.
| Fichier | Taille | Entropie | Sections | Verdict | SHA-256 |
|---|
Table des sections — internal.exe
Douze sections. Trois d'entre elles ne viennent d'aucun compilateur : .Protd, .Samar et .UXI00 sont ajoutées par l'outil de protection et par l'auteur lui-même — la signature la plus directe du groupe.
Le banc d'analyse
Analyse statique et hébergement sur Linux, exécution surveillée cantonnée à une machine Windows dédiée, jamais sur le poste principal.
Comment chaque cible est traitée
L'ordre compte : rien n'est exécuté avant d'avoir été mesuré à froid, et rien n'est publié avant d'avoir été observé en vol.
Rétro-ingénierie : la méthode, pas les recettes
Ce qui suit vaut pour n'importe quel binaire inconnu, pas seulement pour celui-ci. Les outils changent tous les cinq ans ; l'ordre dans lequel on pose les questions, non.
Les scripts de cette analyse
Écrits pour cette enquête, réutilisables sur n'importe quelle cible : empreintes entropiques, extraction d'image mémoire depuis un minidump, attribution d'une chaîne à un module, cartographie des allocations privées, carte fonctionnelle, extraction d'archive PyInstaller.
Comment on est passé de « rien à signaler » à un voleur de token
Le déroulé réel, dans l'ordre, avec l'outil employé à chaque fois et ce que l'étape a donné — y compris les impasses, qui ont servi autant que les réussites.
Refaire cette analyse chez soi
Tout ce qui suit est reproductible avec des outils gratuits et un seul poste Windows jetable. Les scripts sont livrés avec le site. Une seule règle non négociable : la machine d'exécution doit être isolée et ne contenir aucun compte auquel vous tenez — ce binaire vole le token Discord de la session en cours, dès le premier lancement.
Refaire le réversing de MagicBullet, commande par commande
Le déroulé exact de l'analyse du trojan MagicBullet, dans l'ordre : ce qui a été exécuté, ce que ça a donné, et ce que ça prouve. Reproductible avec des outils libres (Python + capstone + unicorn + un poste Windows jetable). Règle non négociable : n'exécutez jamais la cible sur une machine qui contient des comptes auxquels vous tenez — le binaire télécharge et exécute des stealers dès le premier lancement.