Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ntqueueapcthreadex-ntdll-gadget-injection — Esta novedosa forma de usar NtQueueApcThreadEx abusando de los parámetros ApcRoutine y SystemArgument[0-3] al pasar un gadget aleatorio pop r32; ret puede utilizarse para una inyección de código sigilosa. | Kitploit
Herramientas/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
Evasión de IDS/IPSShellcodePost-ExplotaciónRed TeamingDesarrollo de PayloadsAtaque Adversario
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

Esta novedosa forma de usar NtQueueApcThreadEx abusando de los parámetros ApcRoutine y SystemArgument[0-3] al pasar un gadget aleatorio pop r32; ret puede utilizarse para una inyección de código sigilosa.

Ver RepositorioSitio web
266347hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🧪 NtQueueApcThreadEx NTDLL Gadget Injection

Introducción

Esta novedosa forma de usar NtQueueApcThreadEx abusando de los parámetros ApcRoutine y SystemArgument[0-3] pasando un gadget pop r32; ret aleatorio puede usarse para inyección de código sigilosa. Dentro de este PoC, el gadget en este caso se elige aleatoriamente de la región de memoria de ntdll.dll que coincide con un patrón específico. Esto significa que el gadget retorna hacia el shellcode.

  1. Asigna el shellcode en el proceso de destino. Para obtener mejores resultados, debe usarse junto con el proyecto shellcode-plain-sight.
  2. Busca un gadget aleatorio en secciones PE que coincidan con IMAGE_SCN_CNT_CODE y IMAGE_SCN_MEM_EXECUTE dentro de en memoria.
ntdll.dll
  • Configura la llamada NtQueueApcThreadEx, ApcRoutine = dirección del gadget elegida aleatoriamente, SystemArgument = puntero al shellcode
  • NtQueueApcThreadEx forzará el IP al gadget ntdll.dll!<random pop r32; ret> y retornará a SystemArgument1
  • ✨tada✨
  • Hay cientos de gadgets que pueden usarse dentro de ntdll.dll (al menos desde mi compilación), lo que hace que esto sea difícil de detectar.

    Al inspeccionar la llamada, a diferencia de la inyección APC tradicional, ApcRoutine simplemente apuntará a una dirección legítima dentro de ntdll.dll.

    Visualización

    Visualización de la técnica

    Posibles Vectores de Detección

    Esto probablemente sea un poco difícil de detectar. Al inspeccionar las llamadas a NtQueueApcThreadEx, verifica si alguno de los argumentos apunta a memoria ejecutable. Otra posible vía de detección es verificar si ApcRoutine apunta a una dirección dentro de ntdll; sin embargo, esto probablemente genere muchos falsos positivos.

    Esta técnica fue detallada originalmente en el análisis de Raspberry Robin de Avast aquí.

    Descargar herramienta