Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ntqueueapcthreadex-ntdll-gadget-injection — Diese neuartige Methode zur Verwendung von NtQueueApcThreadEx durch Missbrauch der ApcRoutine- und SystemArgument[0-3]-Parameter, indem ein zufälliges `pop r32; ret`-Gadget übergeben wird, kann für eine heimliche Code-Injektion verwendet werden. | Kitploit
Tools/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
IDS/IPS-UmgehungShellcodePost-ExploitationRed TeamingPayload-EntwicklungAdversarial-Angriff
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

Diese neuartige Methode zur Verwendung von NtQueueApcThreadEx durch Missbrauch der ApcRoutine- und SystemArgument[0-3]-Parameter, indem ein zufälliges `pop r32; ret`-Gadget übergeben wird, kann für eine heimliche Code-Injektion verwendet werden.

Repository anzeigenWebseite
266347vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🧪 NtQueueApcThreadEx NTDLL-Gadget-Injektion

Einführung

Diese neuartige Methode, NtQueueApcThreadEx zu verwenden, indem die Parameter ApcRoutine und SystemArgument[0-3] missbraucht werden und ein zufälliges pop r32; ret-Gadget übergeben wird, kann für eine heimliche Code-Injektion genutzt werden. In diesem PoC wird das Gadget zufällig aus der Speicherregion von ntdll.dll ausgewählt, die einem bestimmten Muster entspricht. Das bedeutet, dass das Gadget in den Shellcode zurückspringt.

  1. Shellcode im Zielprozess allozieren. Für beste Ergebnisse sollte dies zusammen mit dem Projekt shellcode-plain-sight verwendet werden.
  2. Ein zufälliges Gadget in PE-Abschnitten von ntdll.dll im Speicher finden, die IMAGE_SCN_CNT_CODE und entsprechen.
IMAGE_SCN_MEM_EXECUTE
  • Den NtQueueApcThreadEx-Aufruf einrichten: ApcRoutine = zufällig gewählte Gadget-Adresse, SystemArgument = Zeiger auf den Shellcode
  • Der NtQueueApcThreadEx zwingt den IP zum Gadget ntdll.dll!<random pop r32; ret> und springt anschließend in SystemArgument1 zurück
  • ✨tada✨
  • Es gibt Hunderte von Gadgets, die innerhalb von ntdll.dll verwendet werden können (zumindest in meinem Build) - was die Erkennung erschwert.

    Bei der Untersuchung des Aufrufs zeigt ApcRoutine - anders als bei der traditionellen APC-Injektion - schlicht auf eine legitime Adresse innerhalb von ntdll.dll.

    Visualisierung

    Visualisierung der Technik

    Mögliche Erkennungsvektoren

    Dies dürfte etwas schwierig zu erkennen sein. Bei der Untersuchung von Aufrufen von NtQueueApcThreadEx sollte geprüft werden, ob eines der Argumente auf ausführbaren Speicher zeigt. Ein weiterer möglicher Erkennungsansatz besteht darin, zu prüfen, ob ApcRoutine auf eine Adresse innerhalb von ntdll zeigt - dies führt jedoch wahrscheinlich zu vielen Fehlalarmen.

    Diese Technik wurde ursprünglich in Avasts Blogbeitrag über Raspberry Robin hier ausführlich beschrieben.

    Tool herunterladen