
LoadLibrary للعمليات الهجومية
LoadLibrary للعمليات الهجومية.
https://www.mdsec.co.uk/2021/06/bypassing-image-load-kernel-callbacks/
DARKMODULE DarkModule = DarkLoadLibrary(
LOAD_LOCAL_FILE, // أعلام التحكم
L"TestDLL.dll", // مسار dll المحلي، إذا تم التحميل من القرص
NULL, // مخزن dll المؤقت إذا تم التحميل من الذاكرة
0, // حجم dll إذا تم التحميل من الذاكرة
NULL // اسم dll إذا تم التحميل من الذاكرة
);
يمكن أن يكون أي مسار تفتحه CreateFileW.
هذه الوسيطة مطلوبة فقط عندما يتم تعيين LOAD_MEMORY. في هذه الحالة، يجب أن تكون هذه الوسيطة هي المخزن المؤقت الذي يحتوي على DLL.
هذه الوسيطة مطلوبة فقط عندما يتم تعيين LOAD_MEMORY. في هذه الحالة، يجب أن تكون هذه الوسيطة هي حجم المخزن المؤقت الذي يحتوي على DLL.
هذه الوسيطة مطلوبة فقط عندما يتم تعيين LOAD_MEMORY. في هذه الحالة، يجب أن تكون هذه الوسيطة هي الاسم الذي يجب تعيين DLL به في PEB.
محمل windows معقد للغاية ويمكنه التعامل مع جميع الحالات الحدودية وتعقيدات تحميل DLLs. سيكون هناك حالات حدودية لم أتح لي الوقت لاكتشافها أو هندستها عكسيًا أو تنفيذها. لذلك سيكون هناك بعض DLLs التي لن يعمل معها هذا المحمل ببساطة.
ومع ذلك، أخطط لجعل هذا المحمل كاملاً قدر الإمكان، لذا يرجى فتح مشكلات لـ DLLs التي لم يتم تحميلها بشكل صحيح.