
استغلال استدعاءات TLS لتنفيذ حمولة دون إنشاء أي خيوط في عملية عن بعد
الوحدة الجديدة 34: استدعاءات TLS لمكافحة التصحيح
الوحدة الجديدة 35: الحقن بدون خيط
تستخدم هذه الطريقة استدعاءات TLS لتنفيذ حمولة دون إنشاء أي خيوط في عملية بعيدة. هذه الطريقة مستوحاة من Threadless Injection حيث أن RemoteTLSCallbackInjection لا تستدعي أي استدعاءات API لتفعيل الحمولة المحقونة.
يتبع الإثبات المفاهيمي (PoC) الخطوات التالية:
CreateProcessViaWinAPIsW (مثل RuntimeBroker.exe).g_FixedShellcode والحمولة الرئيسية.سيضمن الشيلكود g_FixedShellcode بعد ذلك تنفيذ الحمولة الرئيسية مرة واحدة فقط عن طريق استعادة عنوان استدعاء TLS الأصلي قبل استدعاء الحمولة الرئيسية. يمكن لدالة استدعاء TLS أن تنفذ عدة مرات خلال عمر العملية، لذلك من المهم التحكم في عدد مرات تفعيل الحمولة عن طريق استعادة مسار التنفيذ الأصلي إلى دالة استدعاء TLS الأصلية.
الصورة التالية توضح تنفيذنا، RemoteTLSCallbackInjection.exe، وهو يقوم بإنشاء cmd.exe كحمولته الرئيسية.
