
PoCs y herramientas para la investigación de técnicas de ejecución de procesos de Windows
Este repositorio es para la investigación de técnicas de ejecución de procesos de Windows. A la mayoría de los PoCs se les asigna un nombre correspondiente a la técnica.
BlockingDLL : Este conjunto de herramientas sirve para probar el proceso de bloqueo de DLL. Consulte README.md.
CloneProcess : Este directorio es para el fork y la reflexión de procesos. Consulte README.md.
CommandLineSpoofing : Este PoC realiza spoofing de línea de comandos. Esta técnica puede no funcionar en Windows 11.
DarkLoadLibrary : Los PoCs de este directorio son para probar Dark Load Library, publicada por @_batsec_. Consulte README.md
GhostlyHollowing : Este PoC realiza Ghostly Hollowing.
Misc : Este directorio contiene herramientas auxiliares para el desarrollo de PoCs en este repositorio.
PhantomDllHollower : Este PoC realiza Phantom DLL Hollowing. Consulte README.md.
PPIDSpoofing : Este PoC realiza PPID Spoofing.
ProcessDoppelgaenging : Este PoC realiza Process Doppelgänging. Debido a la mejora de la protección del kernel para Microsoft Defender, esta técnica no funciona en sistemas Windows recientes (desde aproximadamente 2021, tal vez). Por lo tanto, si desea probar esta técnica en un entorno más nuevo, debe detener Microsoft/Windows Defender Antivirus Service. Consulte el issue del repositorio de hasherezade.
ProcessGhosting : Este PoC realiza Process Ghosting. Debido a la protección del kernel, esta técnica no funciona en versiones más nuevas de Windows a partir de 22H2.
ProcessHerpaderping : Este PoC realiza Process Herpaderping. Debido a un problema de bloqueo de archivos, si elige un archivo de imagen falso más pequeño que el que desea ejecutar, la reducción del tamaño del archivo fallará y corromperá la firma del archivo para el proceso herpaderping. Para aprovechar al máximo esta técnica, el tamaño del archivo de imagen falso debe ser mayor que el que desea ejecutar. Debido a la protección del kernel, esta técnica no funciona en versiones más nuevas de Windows a partir de 22H2.
ProcessHollowing : Este PoC realiza Process Hollowing. A diferencia del original, la imagen PE se analiza en una nueva área de memoria en lugar de usar ZwUnmapViewOfSection / NtUnmapViewOfSection.
ProcMemScan : Esta es una herramienta de diagnóstico para investigar procesos remotos. Consulte README.md.
ProtectedProcess : Este conjunto de herramientas es para probar Protected Process. Consulte README.md.
ReflectiveDLLInjection : Este conjunto de herramientas es para probar Reflective DLL Injection. Consulte README.md.
sRDI : Este directorio es para la herramienta sRDI (Shellcode Reflective DLL Injection). Consulte README.md.
TransactedHollowing : Este PoC realiza Transacted Hollowing.
WmiSpawn : Este PoC intenta generar procesos con WMI. Los procesos se generarán como procesos hijos de WmiPrvSE.exe. Admite ejecución de procesos en la máquina local y en máquinas remotas. El uso se puede ver en README.md.
NOTA : Actualmente el código de ProcessHollowing no funciona para la compilación Debug. Para probarlo, use la compilación Release. Consulte este issue.
La evolución de los procesos protegidos – Parte 1: Mitigaciones de Pass-the-Hash en Windows 8.1
Inyectando código en procesos protegidos de Windows usando COM - Parte 1
Inyectando código en procesos protegidos de Windows usando COM - Parte 2
Gracias por su investigación:
Tal Liberman (@tal_liberman)
Eugene Kogan (@EuKogan)
hasherezade (@hasherezade)
Gabriel Landau (@GabrielLandau)
Forrest Orr (@_forrestorr)
Stephen Fewer (@stephenfewer)
batsec (@_batsec_)
Nick Landers (@monoxgas)