
Kapert die Codeausführung durch Überschreiben von Control Flow Guard-Zeigern in combase.dll.
Eine Beacon-Object-File-Implementierung des Process-Injection-Beweiskonzepts aus meinem Blogbeitrag Control Flow Hijacking via Data Pointers.
Kapert den Kontrollfluss, indem es die Control-Flow-Guard-Funktionszeiger von combase.dll überschreibt, die von COM-Proxying-Funktionen aufgerufen werden.
explorer.exe derzeit der beste Kandidat für einen einfachen Auslösemechanismus, da es stark auf COM-Proxying angewiesen ist. Ich empfehle, damit zu experimentieren.Win10 21H2 (19044.5737) und Win11 24H2 (26100.3775) getestet.datainject <pid> <shellcode path>
Für das Beispiel wird angenommen, dass alle Prozess-IDs 1234 sind.
In explorer.exe injizieren, Shellcode bei COM-Aufruf ausführen (kann durch Rechtsklick oder Öffnen des Datei-Explorers ausgelöst werden)
datainject 1234 C:\users\attacker\payloads\beacon_x64.bin