Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Advanced-Loader-Reverse-Engineering — Tiefgehende Reverse-Engineering-Analyse eines fortschrittlichen mehrphasigen Loaders, der Shellhost.exe, amsi.dll, mstscax.dll und clbcatq.dll mithilfe von Module Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffen angreift. | Kitploit
Tools/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
Privilege EscalationSpeicherforensikPersistenzmechanismenCode-AnalyseExploitationReverse EngineeringMalware-AnalyseBinäranalysePapers & Forschung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
Payload-Entwicklung
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Tiefgehende Reverse-Engineering-Analyse eines fortschrittlichen mehrphasigen Loaders, der Shellhost.exe, amsi.dll, mstscax.dll und clbcatq.dll mithilfe von Module Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffen angreift.

Repository anzeigen
123vor 1 MonatNoch nicht geprüft

Von Shellhost zu 3 DLLs: Analyse eines erweiterten Loaders mit Payload-Injection, CFG-Bypass und Downgrade-Angriffen

Übersicht

Diese Analyse behandelt einen ausgeklügelten mehrphasigen Loader, der auf Shellhost.exe, amsi.dll, mstscax.dll und clbcatq.dll abzielt. Der Loader verwendet Module-Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffe.

Shellhost – Primäres Ziel für Payload-Injection

Der Loader zielt auf Shellhost.exe als primären Prozess für die Payload-Injection ab. Er verwendet Module-Stomping, um den legitimen Code von Shellhost mit seiner eigenen schädlichen Payload zu überschreiben.

Wichtige Beobachtungen

  • Verschleierte Payload: Der injizierte Code enthält ASCII-Überreste (push 70207369h = "is p") und ungültige Anweisungen (jb, outs, ins).
  • fothk-Abschnitt: Ein benutzerdefinierter Abschnitt, gefüllt mit INT3-Fallen und einem einzelnen jmp zur CFG-Bypass-Routine.
  • CFG-Manipulation: Leitet die Ausführung zum finalen Shellcode um.

WinDbg-Ansicht der verschleierten Payload in Shellhost.exe.

Shellhost Payload

amsi.dll – CFG-Bypass & INT3-Fallen

Der Loader injiziert einen benutzerdefinierten Abschnitt in amsi.dll, der mit INT3 (0xCC) Anti-Disassembly-Fallen gefüllt ist. Ein einzelner jmp leitet zu einer Control Flow Guard (CFG)-Bypass-Routine um, die über jmp rax zum finalen Shellcode springt.

Wichtige Beobachtungen

  • INT3-Fallen: Der Abschnitt ist fast vollständig mit INT3-Anweisungen gefüllt.
  • Einzelner jmp: jmp 0x00007ffbc85060c0 führt zur CFG-Bypass-Routine.
  • CFG-Bypass: Verwendet eine benutzerdefinierte Bitmaske, um die Ausführung zu validieren und umzuleiten.

AMSI CFG Bypass

WinDbg-Ansicht der INT3-Fallen und der einzelnen jmp-Anweisung.

mstscax.dll – Module-Stomping & LocalAlloc

Der Loader verwendet LocalAlloc, um manuell Speicher für die Payload zu allozieren. Eine benutzerdefinierte Struktur wird mit einem Datei-Handle und einer Vtable-Zuweisung für COM-Hijacking gefüllt.

Wichtige Beobachtungen

  • LocalAlloc(0x40, 0x68): Allokiert 104 Byte Speicher.
  • Vtable-Zuweisung: *puVar12 = &PTR_FUN_180699290 für COM-Hijacking.
  • Datei-Handle-Nutzung: puVar12[4] = hFile deutet darauf hin, dass der Loader aus einer Datei liest.

Mstscax LocalAlloc

Ghidra-Ansicht der LocalAlloc-Nutzung und manuellen Strukturallokation.

clbcatq.dll – Kernel-bewusste Manipulation & Downgrade-Angriff

Der Loader verwendet eine feste Speicheradresse (lRam0000000000000000) und Vtable-Aufrufe, um Kernel-Objekte zu manipulieren. Diese Technik wird zur Rechteausweitung genutzt.

Wichtige Beobachtungen

  • Feste Speicheradresse: lRam0000000000000000 wird zur Manipulation von Kernel-Objekten verwendet.
  • Vtable-Aufrufe: +0x18, +0x40, +0x60 deuten auf Kernel-Level-Operationen hin.
  • Rechteausweitung: Wird verwendet, um SYSTEM-Privilegien zu erlangen.
  • COM-Hijacking: Verwendet FUN_180031f18 und FUN_1800330c8.
Clbcatq Kernel

Ghidra-Ansicht der festen Speicheradresse und Vtable-Aufrufe.

Indikatoren für eine Kompromittierung (IOCs)

  • Registrierungsschlüssel: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • Ziel-DLLs: amsi.dll, mstscax.dll, clbcatq.dll
  • Zielprozess: Shellhost.exe
  • Benutzerdefinierte Abschnitte: fothk
  • Anti-Disassembly: INT3-Fallen (0xCC)

Fazit

Dieser Loader demonstriert fortschrittliche Umgehungstechniken, darunter Module-Stomping, CFG-Bypass, COM-Hijacking und Downgrade-Angriffe. Er zielt auf mehrere Systemkomponenten ab, um Tarnung und Persistenz zu gewährleisten.

Autor

StructBreaker – Malware-Analyst & Reverse Engineer

Tool herunterladen