
Librería de Ejecución de Código WNF mediante C#
WnfExec es una librería de prueba de concepto en C# que inyecta shellcode en un proceso mediante el secuestro de un callback de suscripción WNF y luego desencadenando un cambio de estado. No hay nada novedoso aquí y fue construida basándose en la investigación de otros. Mi intención fue solidificar el concepto en mi cabeza, documentar el viaje y proporcionar mi código a lo largo del camino.
Sígueme en Twitter para más lanzamientos de herramientas pronto! @ustayready
byte[] shellcode = new byte[] { .... };
var client = new WNF(shellcode);
client.InjectProcess("explorer");
Como mencioné en la charla de Beau Bullock (@dafthack) y mía en WWHF 2018, la mayor parte de mi investigación sobre WNF se debe a que me paré sobre hombros de gigantes que me precedieron. Si bien la lista no es exhaustiva, la siguiente investigación y trabajo previo me ayudaron a comprender los fundamentos necesarios para integrar este tipo de técnicas en los servicios de equipo rojo que ofrecemos en CrowdStrike.
Alex Ionescu y Gabrielle Viala
Redplait Research
Odzhan
Amit Klein e Itzik Kotler
Ejemplos de Código