Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ThreadlessInject — Injection de processus threadless utilisant le hooking de fonctions à distance. | Kitploit
Outils/GitHubGitHub/ccob/threadlessinject
ShellcodePost-ExploitationRed TeamingAttaque Adversariale
GitHubccob/threadlessinject

ThreadlessInject

Injection de processus threadless utilisant le hooking de fonctions à distance.

Voir le dépôt
82587il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Injection de processus sans thread

De ma présentation Bsides Cymru 2023 : Des aiguilles sans fil.

En tant qu’équipes rouges, nous nous retrouvons toujours dans un jeu du chat et de la souris avec l’équipe bleue. De nombreuses solutions antivirus et EDR ont, au cours des 10 dernières années, considérablement progressé dans la détection générique de l’activité des malwares sans fichier.

L’injection de processus, une technique utilisée pour exécuter du code dans l’espace d’adressage d’un autre processus, est une méthode courante dans la boîte à outils de l’opérateur offensif. Elle est souvent utilisée pour masquer l’activité au sein de processus légitimes, comme les navigateurs et les clients de messagerie instantanée déjà en cours d’exécution sur la station de travail cible.

Au cours des deux dernières années, des outils tels que Sysmon ont ajouté de nouvelles détections et de nouveaux événements pour l’injection de processus, ainsi que de grandes améliorations dans les détections au sein de l’espace EDR commercial. C’est dans cette optique qu’une nouvelle méthode d’injection a été recherchée, qui ne tomberait pas sous le coup des méthodes traditionnelles souvent détectées aujourd’hui.

Améliorations possibles

  • Utiliser des primitives d’allocation et d’écriture plus furtives.
  • Utiliser du hooking sans patch via l’attachement du débogueur et des points d’arrêt matériels (https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock).
  • Éviter RWX sur la fonction hookée. L’assembly du hook devra gérer les appels VirtualProtect.
  • Prendre en charge n’importe quelle DLL via l’énumération des modules distants.
Télécharger l’outil