
LoadLibrary para operaciones ofensivas
LoadLibrary para operaciones ofensivas.
https://www.mdsec.co.uk/2021/06/bypassing-image-load-kernel-callbacks/
DARKMODULE DarkModule = DarkLoadLibrary(
LOAD_LOCAL_FILE, // control flags
L"TestDLL.dll", // local dll path, if loading from disk
NULL, // dll buffer to load from if loading from memory
0, // dll size if loading from memory
NULL // dll name if loaded from memory
);
Puede ser cualquier ruta que CreateFileW abra.
Este argumento solo es necesario cuando se establece LOAD_MEMORY. En ese caso, este argumento debe ser el búfer que contiene el DLL.
Este argumento solo es necesario cuando se establece LOAD_MEMORY. En ese caso, este argumento debe ser el tamaño del búfer que contiene el DLL.
Este argumento solo es necesario cuando se establece LOAD_MEMORY. En ese caso, este argumento debe ser el nombre bajo el cual se debe establecer el DLL en el PEB.
El cargador de Windows es muy complejo y puede manejar todos los casos extremos y las complejidades de cargar DLL. Habrá casos extremos que no he tenido tiempo de descubrir, realizar ingeniería inversa e implementar. Por lo tanto, habrá DLL con los que este cargador simplemente no funcionará.
Dicho esto, planeo hacer este cargador lo más completo posible, así que por favor abra issues para los DLL que no se carguen correctamente.