
يُخفي الحمولات الانعكاسية في ذاكرة GPU عبر واجهات برمجة تطبيقات CUDA، ويمسح ذاكرة المضيف أثناء وضع السكون ويستخدم معالج VEH لاستعادة الذاكرة القابلة للتنفيذ، متجنبًا بذلك الفحص الجنائي للذاكرة.
1- أولاً، نحتاج إلى إعداد وتهيئة بعض البنى / وتشغيل معالج ve الخاص بنا.
2- ثانيًا، نقوم بتشغيل الحمولة عديمة المراحل، يجب علينا استخدام النسخة عديمة المراحل، لمعرفة أين
سيستقر الانعكاس (أنا أستخدم Cobalt Strike وهو يستخدم محمّل DLL الانعكاسي)، نحن نهتم فقط بـ 2nd stage لأنها
الحمولة الفعلية. لم أضف أي حيل لهذه الخطوة، فقط virtualalloc وقسم rwx
3- الآن عندما تدخل الحمولة في السكون، نقوم بنسخ الحمولة إلى ذاكرة GPU، وننظف الحمولة من الذاكرة الحقيقية.
4- عندما ينتهي السكون، سيعالج veh الاستثناء (EXCEPTION_ACCESS_VIOLATION) عن طريق إعادة تعيين أذونات الذاكرة إلى PAGE_EXECUTE_READWRITE، وإعادة الحمولة إلى مكانها من GPU.
