
Project Ares ist ein Proof of Concept (PoC)-Lader, der in C/C++ geschrieben ist und auf der Transacted Hollowing-Technik basiert
Project Ares Injector ist ein Proof-of-Concept (PoC) Loader, geschrieben in C/C++, basierend auf der Transacted Hollowing-Technik. Der Loader injiziert eine PE in einen entfernten Prozess und bietet:
LoadLibrary() oder GetProcAddress().text-Abschnitt mit einer sauberen Version von der Festplatte aktualisiert wirdDer Loader ist derzeit nur 64-Bit und unterstützt nur 64-Bit-Nutzlasten.
Cryptor ist eine grundlegende Konsolenanwendung, die dazu dient, die Nutzlast zu verschlüsseln, bevor sie als PE-Ressource zum Injector hinzugefügt wird.
Sie nimmt ein einzelnes <filepath>-Argument für die Nutzlast auf der Festplatte entgegen, die dann verschlüsselt und als auf die Festplatte geschrieben wird.
payload.binInjector/main.cpp in Zeile 329 auf einen 16-Byte-Wert.Cryptor/main.cpp in Zeile 34, sodass er mit dem Verschlüsselungsschlüssel im Injector übereinstimmt.Optional können die Initialisierungsvektoren geändert werden; sie sollten ebenfalls 16 Byte betragen:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe, um Ihre gewünschte x64-Nutzlast zu verschlüsseln.payload.bin als Ressource zum Injector hinzu. Achten Sie darauf, es payload_bin zu nennen, oder ändern Sie in Injector/main.cpp Zeile 324, um dem angegebenen Namen zu entsprechen:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
Hinweis:
Der standardmäßig erzeugte Prozess ist
svchost.exeDer standardmäßig vorgetäuschte Elternprozess istexplorer.exe