
يختطف تنفيذ الكود عبر الكتابة فوق مؤشرات حماية تدفق التحكم في combase.dll
تنفيذ بصيغة Beacon Object File لإثبات مفهوم حقن العمليات من مقالتي في المدونة الاستيلاء على تدفق التحكم عبر مؤشرات البيانات.
يختطف تدفق التحكم عبر الكتابة فوق مؤشرات دوال Control Flow Guard في combase.dll التي تستدعيها دوال وكيل COM.
explorer.exe حاليًا أفضل مرشح من حيث سهولة آلية التشغيل بسبب اعتماده الكبير على وكيل COM. أنصح بالتجربة.Win10 21H2 (19044.5737) و Win11 24H2 (26100.3775).datainject <pid> <shellcode path>
لأغراض المثال، افترضنا أن جميع معرفات العمليات هي 1234
حقن في explorer.exe، وتنفيذ الشيل كود عند استدعاء COM (يمكن تشغيله بالنقر بزر الماوس الأيمن أو فتح مستكشف الملفات)
datainject 1234 C:\users\attacker\payloads\beacon_x64.bin