Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
doublepulsar-usermode-injector — Una utilidad para usar el shellcode en modo usuario de la carga útil de DOUBLEPULSAR para cargar reflectivamente un DLL arbitrario en otro proceso, para su uso en la prueba de técnicas de detección u otra investigación de seguridad. | Kitploit
Herramientas/GitHubGitHub/withsecurelabs/doublepulsar-usermode-injector
ExplotaciónPost-ExplotaciónAnálisis de MalwareRed TeamingDesarrollo de Payloads
GitHubwithsecurelabs/doublepulsar-usermode-injector

doublepulsar-usermode-injector

Una utilidad para usar el shellcode en modo usuario de la carga útil de DOUBLEPULSAR para cargar reflectivamente un DLL arbitrario en otro proceso, para su uso en la prueba de técnicas de detección u otra investigación de seguridad.

Ver Repositorio
123386hace 9 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Autor: Matt Hillman ([email protected] - @sp1nl0ck)

Empresa: Countercept (@countercept)

Sitio web: https://countercept.com

Una utilidad que usa el shellcode en modo usuario de la carga útil de DOUBLEPULSAR para cargar de forma reflectiva un DLL arbitrario en otro proceso, para su uso en la prueba de técnicas de detección u otra investigación de seguridad.

Antecedentes

La carga útil de DOUBLEPULSAR publicada por Shadow Brokers se ejecuta inicialmente en modo kernel y carga de forma reflectiva un DLL en un proceso de modo usuario mediante una llamada a procedimiento asíncrona (APC). La carga real del DLL ocurre en modo usuario, y esta utilidad hace uso de ese shellcode de modo usuario para cargar un DLL en un proceso especificado y ejecutar un ordinal determinado. Esto sirve para ayudar a probar técnicas de detección de ataques y de respuesta a incidentes de informática forense digital contra la carga útil.

El cargador es de interés porque funciona con cualquier DLL arbitrario sin hacer uso de la llamada estándar LoadLibrary. Evitar LoadLibrary puede hacer que la carga sea más sigilosa, ya que evita la necesidad de escribir el DLL en disco, puede evitar cualquier cosa que monitoree las llamadas a LoadLibrary, y también puede evitar tener una entrada en el Bloque de Entorno de Proceso (PEB), que es la forma habitual de obtener una lista de módulos cargados. Estas técnicas ahora son bastante comunes, pero hasta ahora no teníamos conocimiento de ningún código público que pudiera cargar un DLL arbitrario de esta manera: el código existente requiere que el DLL se construya a medida para soportar su carga. DOUBLEPULSAR es diferente porque implementa un cargador más completo que puede cargar casi cualquier DLL. Este cargador funciona en casi cualquier versión de Windows tal cual.

Mientras que DOUBLEPULSAR en sí mismo usa una llamada APC desde el modo kernel encolada contra un proceso de modo usuario, esta utilidad encola la APC desde el modo usuario; esto hace poca diferencia práctica. Además, esta utilidad puede activar el shellcode usando CreateRemoteThread en su lugar.

Uso

root@kitploit:~
C:\>DOUBLEPULSAR-usermode-injector.exe
USO: <pid> <archivo_shellcode> <dll_a_inyectar> <ordinal_a_ejecutar> [usar_CreateRemoteProcess]

El último argumento es opcional; si se especifica 'true', se usará CreateRemoteProcess en lugar de una llamada APC,
que es la forma predeterminada en que funciona Doublepulsar. Esto permite que las personas lo prueben de diferentes maneras.
El valor predeterminado es usar APC. Esto inyectará en TODOS los hilos del objetivo, lo que hace más probable que uno de ellos
se active rápidamente. Esto solo es adecuado para pruebas, ya que puede ser indeseable llamar a la carga útil más de una vez.

Por ejemplo, inyecte somelibrary.dll en el proceso 1234 usando una llamada a procedimiento asíncrona (APC) y llame al ordinal 1:

root@kitploit:~
C:\>dopu-usermode-injector.exe 1234 dopu-64bit-usermode-shellcode.bin somelibrary.dll 1
Usando hilo: 2456
Usando hilo: 2032
Usando hilo: 3876

O como arriba, pero usando CreateRemoteThread en lugar de APC:

root@kitploit:~
C:\>dopu-usermode-injector.exe 1234 dopu-64bit-usermode-shellcode.bin somelibrary.dll 1 true

Más información

Un análisis completo del shellcode de modo usuario de DOUBLEPULSAR:

https://www.countercept.com/our-thinking/doublepulsar-usermode-analysis-generic-reflective-dll-loader/

Trabajo previo sobre el componente de kernel de DOUBLEPULSAR:

https://www.countercept.com/our-thinking/analyzing-the-doublepulsar-kernel-dll-injection-technique/

https://zerosum0x0.blogspot.co.uk/2017/04/doublepulsar-initial-smb-backdoor-ring.html

Descargar herramienta