Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GhostlyHollowingViaTamperedSyscalls2 — Implementierung von Ghostly-Hollowing mittels manipulierter Syscalls zur Remote-PE-Injektion | Kitploit
Tools/GitHubGitHub/maldev-academy/ghostlyhollowingviatamperedsyscalls2
IDS/IPS-UmgehungPost-ExploitationLernen & BildungRed TeamingPayload-Entwicklung
GitHubmaldev-academy/ghostlyhollowingviatamperedsyscalls2

GhostlyHollowingViaTamperedSyscalls2

Implementierung von Ghostly-Hollowing mittels manipulierter Syscalls zur Remote-PE-Injektion

Repository anzeigen
751514vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Ghostly Hollowing mittels manipulierter Syscalls

Hinweis zur Wiederveröffentlichung

[!NOTE] Das ursprüngliche Repository verwendete zuvor eine falsche Lizenz, die die Namensnennung des Gründers von DeceptIQ, @Rad9800, ausließ, dessen TamperingSyscalls-Repository unter der MIT-Lizenz veröffentlicht ist. Seine Arbeit wurde bereits im Kursmodul (Tampered Syscalls Via Hardware BreakPoints) gewürdigt und ist auch auf unserer öffentlichen Seite zu Lizenzen Dritter aufgeführt.

Nachdem wir von der Auslassung erfahren hatten, korrigierten wir das ursprüngliche Repository umgehend und kontaktierten Rad noch am selben Tag, um uns für das Versehen zu entschuldigen. Trotz unserer besten Bemühungen, den unbeabsichtigten Fehler zu beheben, antwortete er nicht und blockierte die weitere Kommunikation. Fünf Monate später erhielten wir eine DMCA-Takedown-Mitteilung, die zur Löschung des ursprünglichen Repositorys führte.

Leider ließ uns die Eskalation in böser Absicht keinen praktikablen Weg, die Angelegenheit zu lösen. Daher haben wir das Repository mit korrekter Lizenzierung und Namensnennung erneut hochgeladen.

Schnelllinks

Maldev Academy Startseite

Maldev Academy Lehrplan

Maldev Academy Preise

Zusammenfassung

Diese Implementierung nutzt zwei Techniken, die in den jüngsten Aktualisierungen des Maldev-Academy-Kurses behandelt werden:

  • Tampered Syscalls Via Hardware BreakPoints: Wird verwendet, um Userland-Hooks zu umgehen und gleichzeitig die Argumente des aufgerufenen Syscalls vorzutäuschen.

  • Ghostly Hollowing: Eine Hybridtechnik zwischen Process Hollowing und Process Ghosting.

Manipulierte Syscalls

  • Alle in der Implementierung aufgerufenen Syscalls werden über das TAMPER_SYSCALL-Makro aufgerufen. Dieses Makro ruft die Funktion StoreTamperedSyscallParms auf, um:

    • Die Adresse der syscall-Anweisung innerhalb des Syscall-Stubs von NtQuerySecurityObject (d. h. des Köder-Syscalls) zu ermitteln und an dieser Adresse einen Hardware-Breakpoint zu setzen.
    • Die Syscall-Nummer der tatsächlich aufgerufenen Syscalls mithilfe der in SysWhispers2 eingeführten Methode Sorting by System Call Address abzurufen.
    • Die ersten vier Argumente des aufgerufenen Syscalls zu speichern.
  • Beim Aufruf des TAMPER_SYSCALL-Makros täuscht TAMPER_SYSCALL die ersten vier Argumente des aufgerufenen Syscalls mit NULL-Werten vor. Anschließend ruft es den Syscall NtQuerySecurityObject auf, wodurch der zuvor installierte Breakpoint ausgelöst wird.

  • Wir behandeln die ausgelöste Ausnahme, indem wir die SSN des Köder-Syscalls (NtQuerySecurityObject) durch die SSN des tatsächlich aufgerufenen Syscalls ersetzen (z. B. die von ZwAllocateVirtualMemory). Anschließend ersetzen wir die vorgetäuschten Argumente durch die echten. Diese Schritte werden in der VEH-Funktion ExceptionHandlerCallbackRoutine ausgeführt.

Ghostly Hollowing

  1. PE-Payload abrufen: Die Implementierung ruft die PE-Payload (mimikatz.exe) von der Festplatte ab. Idealerweise solltest du die Payload verschlüsseln und im Ressourcenabschnitt speichern.

  2. Eine leere Datei auf der Festplatte erstellen: Erstelle eine temporäre Datei (.tmp) im Verzeichnis $env:TMP. Diese Datei wird später mit der PE-Payload überschrieben.

  3. Eine Ghost-Section aus der temporären Datei erstellen: Eine Ghost-Section wird erstellt, indem ZwCreateSection aufgerufen wird, um eine Section aus der zur Löschung vorgesehenen .tmp-Datei zu erstellen. Anschließend wird der Datei-Handle geschlossen und die Datei von der Festplatte gelöscht.

  4. Einen Remote-Prozess erstellen: Mithilfe der WinAPI CreateProcess erstellen wir einen Remote-Prozess und mappen die Ghost-Section auf ihn.

  5. ImageBaseAddress patchen: Patche das Element ImageBaseAddress der PEB-Struktur, sodass es auf die gemappte Ghost-Section zeigt, und führe den Einstiegspunkt der PE-Payload per Thread-Hijacking aus.

Ein großes Dankeschön an hasherezade für die Veröffentlichung von Ghostly Hollowing und all ihren anderen interessanten Injection-Techniken.

Tool herunterladen