
LoadLibrary für offensive Operationen
LoadLibrary für offensive Operationen.
https://www.mdsec.co.uk/2021/06/bypassing-image-load-kernel-callbacks/
DARKMODULE DarkModule = DarkLoadLibrary(
LOAD_LOCAL_FILE, // control flags
L"TestDLL.dll", // local dll path, if loading from disk
NULL, // dll buffer to load from if loading from memory
0, // dll size if loading from memory
NULL // dll name if loaded from memory
);
Dies kann jeder Pfad sein, den CreateFileW öffnet.
Dieses Argument wird nur benötigt, wenn LOAD_MEMORY gesetzt ist. In diesem Fall sollte dieses Argument der Puffer sein, der die DLL enthält.
Dieses Argument wird nur benötigt, wenn LOAD_MEMORY gesetzt ist. In diesem Fall sollte dieses Argument die Größe des Puffers sein, der die DLL enthält.
Dieses Argument wird nur benötigt, wenn LOAD_MEMORY gesetzt ist. In diesem Fall sollte dieses Argument der Name sein, mit dem die DLL im PEB eingetragen werden soll.
Der Windows-Lader ist sehr komplex und kann alle Randfälle und Feinheiten beim Laden von DLLs handhaben. Es wird Randfälle geben, die ich noch nicht entdecken, reverse-engineeren und implementieren konnte. Daher wird es DLLs geben, mit denen dieser Lader einfach nicht funktioniert.
Das heißt, ich plane, diesen Lader so vollständig wie möglich zu machen. Bitte eröffnen Sie daher Issues für DLLs, die nicht korrekt geladen werden.