
Proxiert sensible API-Aufrufe von Shellcode an Artefakte für CET-kompatible saubere Aufrufstapel und ermöglicht so verdeckte Payload-Ausführung und Spoofing von Aufrufstapeln.
Proxying sensibler API-Aufrufe von Shellcode zu Artefakt für CET-kompatible saubere Aufrufstapel.
Begleitender PoC zu meinem Blogbeitrag: Stop Being Weird — Life After Call Stack Spoofing Under CET.
MinGW bietet keine Möglichkeit, das CET-Kompatibilitätsflag zu setzen, daher benötigst du llvm-mingw, um mit CET zu bauen.
Standardmäßig wird mit ./payload/testDll.c als Payload gebaut, das LoadLibraryA und Sleep aufruft, damit du den Aufrufstapel untersuchen kannst.
./tcg/dist/-Verzeichnis in ./tcg/distmake pocrawDll.cna und generiere den Payload mit Payloads->Stageless Payload Generator./bin/payload.dllmake cs