Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Advanced-Loader-Reverse-Engineering — Análisis en profundidad de ingeniería inversa de un cargador avanzado de múltiples fases que apunta a Shellhost.exe, amsi.dll, mstscax.dll y clbcatq.dll usando module stomping, CFG bypass, COM hijacking y downgrade attacks. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
Escalada de PrivilegiosForensia de MemoriaMecanismos de PersistenciaAnálisis de CódigoExplotaciónIngeniería InversaAnálisis de MalwareAnálisis de BinariosPapers e Investigación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
Desarrollo de Payloads
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Análisis en profundidad de ingeniería inversa de un cargador avanzado de múltiples fases que apunta a Shellhost.exe, amsi.dll, mstscax.dll y clbcatq.dll usando module stomping, CFG bypass, COM hijacking y downgrade attacks.

Ver Repositorio
12357hace 2 mesesAún no revisado

De Shellhost a 3 DLLs: Analizando un Cargador Avanzado con Inyección de Payload, Bypass de CFG y Ataques de Degradación

Resumen

Este análisis cubre un sofisticado cargador multiphase que apunta a Shellhost.exe, amsi.dll, mstscax.dll y clbcatq.dll. El cargador utiliza module stomping, bypass de CFG, secuestro de COM y ataques de degradación.

Shellhost – Objetivo Principal para la Inyección de Payload

El cargador apunta a Shellhost.exe como su proceso principal para la inyección de payload. Utiliza module stomping para sobrescribir el código legítimo de Shellhost con su propio payload malicioso.

Observaciones Clave

  • Payload ofuscado: El código inyectado contiene restos ASCII (push 70207369h = "is p") e instrucciones inválidas (jb, outs, ins).
  • Sección fothk: Una sección personalizada llena de trampas INT3 y un único jmp a la rutina de bypass de CFG.
  • Manipulación de CFG: Redirige la ejecución al shellcode final.

Vista de WinDbg del payload ofuscado en Shellhost.exe.

Shellhost Payload

amsi.dll – Bypass de CFG y Trampas INT3

El cargador inyecta una sección personalizada en amsi.dll llena de trampas anti-desensamblado INT3 (0xCC). Un único jmp redirige a una rutina de bypass de Control Flow Guard (CFG), que salta al shellcode final mediante jmp rax.

Observaciones Clave

  • Trampas INT3: La sección está casi completamente llena de instrucciones INT3.
  • Único jmp: jmp 0x00007ffbc85060c0 conduce a la rutina de bypass de CFG.
  • Bypass de CFG: Utiliza una máscara de bits personalizada para validar y redirigir la ejecución.

AMSI CFG Bypass

Vista de WinDbg de las trampas INT3 y la instrucción jmp única.

mstscax.dll – Module Stomping y LocalAlloc

El cargador utiliza LocalAlloc para asignar memoria manualmente para el payload. Una estructura personalizada se llena con un manejador de archivo y una asignación de vtable para el secuestro de COM.

Observaciones Clave

  • LocalAlloc(0x40, 0x68): Asigna 104 bytes de memoria.
  • Asignación de vtable: *puVar12 = &PTR_FUN_180699290 para el secuestro de COM.
  • Uso del manejador de archivo: puVar12[4] = hFile sugiere que el cargador lee de un archivo.

Mstscax LocalAlloc

Vista de Ghidra del uso de LocalAlloc y la asignación manual de estructuras.

clbcatq.dll – Manipulación Consciente del Kernel y Ataque de Degradación

El cargador utiliza una dirección de memoria fija (lRam0000000000000000) y llamadas a vtable para manipular objetos del kernel. Esta técnica se utiliza para la escalada de privilegios.

Observaciones Clave

  • Dirección de memoria fija: lRam0000000000000000 utilizada para la manipulación de objetos del kernel.
  • Llamadas a vtable: +0x18, +0x40, +0x60 indican operaciones a nivel de kernel.
  • Escalada de privilegios: Se utiliza para obtener privilegios de nivel SYSTEM.
  • Secuestro de COM: Utiliza FUN_180031f18 y FUN_1800330c8.
Kernel de Clbcatq

Vista de Ghidra de la dirección de memoria fija y las llamadas a vtable.

Indicadores de Compromiso (IOCs)

  • Clave de registro: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • DLLs objetivo: amsi.dll, mstscax.dll, clbcatq.dll
  • Proceso objetivo: Shellhost.exe
  • Secciones personalizadas: fothk
  • Anti-desensamblado: Trampas INT3 (0xCC)

Conclusión

Este cargador demuestra técnicas avanzadas de evasión, incluyendo module stomping, bypass de CFG, secuestro de COM y ataques de degradación. Apunta a múltiples componentes del sistema para garantizar el sigilo y la persistencia.

Autor

StructBreaker – Analista de Malware e Ingeniero Inverso

Descargar herramienta