MemoryEvasion
أداة تحميل Cobalt Strike لتجاوز الذاكرة لصالح فرق الاختراق الأحمر، تدعم حمولات x86/x64 مع أو بدون stager مع ملف تعريف (تم اختبارها على windows7/10 و winserver 2012)
كيف يتم التجاوز؟
- ربط دوال Sleep و CreateProcessA و CreateHeap و GetProcessHeap قبل تحميل الشيلكود في الذاكرة.
- إنشاء كومة جديدة لملف تعريف beacon. عندما يستدعي beacon دالة GetProcessHeap أو CreateHeap، يتم إرجاع مقبض الكومة الجديدة.
- عندما يستدعي beacon دالة sleep نقوم بتشفير الذاكرة التي تحتوي على beacon وملف التعريف، وعند انتهاء النوم نقوم بفك تشفيرها.
لماذا ربط GetProcessheap و CreateHeap
- يستدعي beacon بنية 64-bit دالة GetProcessHeap للحصول على الذاكرة الخاصة بملف تعريف beacon.
- لا يستدعي beacon بنية 32-bit دالة GetProcessHeap للحصول على الذاكرة الخاصة بملف تعريف beacon. بل يستخدم CreateHeap لإنشاء كومة جديدة والحصول على الذاكرة لتخزين ملف تعريف beacon من تلك الكومة.
عرض توضيحي

المراجع
لم يكن هذا المشروع ممكنًا لولا ما يلي: