
مشروع Ares هو أداة تحميل إثبات المفهوم (PoC) مكتوبة بلغة C/C++ تعتمد على تقنية Transacted Hollowing
حقنة مشروع آريس هي أداة تحميل إثبات المفهوم (PoC) مكتوبة بلغة C/C++ بناءً على تقنية Transacted Hollowing. يقوم المحمل بحقن PE في عملية بعيدة ويتميز بـ:
LoadLibrary() أو GetProcAddress().text بنسخة نظيفة من القرصالمحمل حالياً هو 64 بت فقط ويدعم حمولات 64 بت فقط.
المشفر هو تطبيق وحدة تحكم أساسي يهدف إلى تشفير الحمولة قبل إضافتها كمورد PE إلى الحاقن. يأخذ وسيط <filepath> واحد للحمولة على القرص، والتي يتم تشفيرها وكتابتها على القرص كـ payload.bin.
اختيارياً، يمكن تعديل ناقلات التهيئة، يجب أن تكون 16 بايت أيضاً:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe لتشفير حمولة x64 التي تختارهاpayload.bin كمورد إلى الحاقن، تأكد من تسميته payload_bin أو قم بتعديل السطر 324 في Injector/main.cpp ليتناسب مع الاسم المعطى:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
ملاحظة:
العملية الافتراضية المنشأة هي
svchost.exeالعملية الأم الافتراضية المنتحلة هيexplorer.exe