
PoCs und Tools zur Untersuchung von Windows-Prozessausführungstechniken
Dieses Repository dient der Untersuchung von Windows-Prozessausführungstechniken. Die meisten PoCs tragen einen Namen, der der jeweiligen Technik entspricht.
BlockingDLL : Dieses Toolset dient zum Testen des Blocking-DLL-Prozesses. Siehe README.md.
CloneProcess : Dieses Verzeichnis ist für Prozess-Forking und -Reflection. Siehe README.md.
CommandLineSpoofing : Dieser PoC führt Command Line Spoofing aus. Diese Technik funktioniert möglicherweise nicht unter Windows 11.
DarkLoadLibrary : Die PoCs in diesem Verzeichnis dienen zum Testen von Dark Load Library, das von @_batsec_ veröffentlicht wurde. Siehe README.md
GhostlyHollowing : Dieser PoC führt Ghostly Hollowing aus.
Misc : Dieses Verzeichnis enthält Hilfswerkzeuge für die Entwicklung der PoCs in diesem Repository.
PhantomDllHollower : Dieser PoC führt Phantom DLL Hollowing aus. Siehe README.md.
PPIDSpoofing : Dieser PoC führt PPID Spoofing aus.
ProcessDoppelgaenging : Dieser PoC führt Process Doppelgänging aus. Aufgrund von Kernel-Schutzverbesserungen für Microsoft Defender funktioniert diese Technik nicht mit neueren Windows-Betriebssystemen (etwa seit 2021). Wenn Sie diese Technik also in einer neueren Umgebung testen möchten, muss der Microsoft/Windows Defender Antivirus Service gestoppt werden. Siehe das Issue im Repository von hasherezade.
ProcessGhosting : Dieser PoC führt Process Ghosting aus. Aufgrund von Kernel-Schutz funktioniert diese Technik nicht mit neueren Windows-Versionen ab 22H2.
ProcessHerpaderping : Dieser PoC führt Process Herpaderping aus. Aufgrund von Dateisperrproblemen schlägt die Dateigrößenreduzierung fehl und die Dateisignatur für den Herpaderping-Prozess wird beschädigt, wenn Sie eine Fake-Image-Datei wählen, die kleiner ist als das, was Sie ausführen möchten. Um diese Technik voll auszunutzen, sollte die Fake-Image-Datei größer sein als das, was Sie ausführen möchten. Aufgrund von Kernel-Schutz funktioniert diese Technik nicht mit neueren Windows-Versionen ab 22H2.
ProcessHollowing : Dieser PoC führt Process Hollowing aus. Im Gegensatz zum Original wird das PE-Image in einen neuen Speicherbereich geparst, anstatt ZwUnmapViewOfSection / NtUnmapViewOfSection zu verwenden.
ProcMemScan : Dies ist ein Diagnosewerkzeug zur Untersuchung von Remote-Prozessen. Siehe README.md.
ProtectedProcess : Dieses Toolset dient zum Testen von Protected Process. Siehe README.md.
ReflectiveDLLInjection : Dieses Toolset dient zum Testen von Reflective DLL Injection. Siehe README.md.
sRDI : Dieses Verzeichnis enthält ein Werkzeug für sRDI (Shellcode Reflective DLL Injection). Siehe README.md.
TransactedHollowing : Dieser PoC führt Transacted Hollowing aus.
WmiSpawn : Dieser PoC versucht, Prozesse mit WMI zu starten. Die Prozesse werden als untergeordnete Prozesse von WmiPrvSE.exe gestartet. Unterstützt die Prozessausführung auf dem lokalen Rechner und auf entfernten Rechnern. Die Verwendung ist in der README.md beschrieben.
HINWEIS : Der ProcessHollowing-Code funktioniert derzeit nicht mit einem Debug-Build. Verwenden Sie zum Testen einen Release-Build. Siehe dieses Issue.
The Evolution of Protected Processes – Part 1: Pass-the-Hash Mitigations in Windows 8.1
Injecting Code into Windows Protected Processes using COM - Part 1
Injecting Code into Windows Protected Processes using COM - Part 2
Relevance of Security Features Introduced in Modern Windows OS
Bypassing LSA Protection (aka Protected Process Light) without Mimikatz on Windows 10
Debugging the undebuggable and finding a CVE in Microsoft Defender for Endpoint
Danke für eure Forschung:
Tal Liberman (@tal_liberman)
Eugene Kogan (@EuKogan)
hasherezade (@hasherezade)
Gabriel Landau (@GabrielLandau)
Forrest Orr (@_forrestorr)
Stephen Fewer (@stephenfewer)
batsec (@_batsec_)
Nick Landers (@monoxgas)