
Project Ares est un chargeur de Preuve de concept (PoC) écrit en C/C++ basé sur la technique de Transacted Hollowing
Project Ares Injector est un chargeur de type Preuve de concept (PoC) écrit en C/C++ basé sur la technique Transacted Hollowing. Le chargeur injecte un PE dans un processus distant et propose les caractéristiques suivantes :
LoadLibrary() ou GetProcAddress().text avec une version propre depuis le disqueLe chargeur est actuellement uniquement 64 bits et ne supporte que les charges utiles 64 bits.
Cryptor est une application console de base destinée à chiffrer la charge utile avant de l'ajouter en tant que ressource PE à l'Injector.
Il prend un seul argument <filepath> pointant vers la charge utile sur le disque, qui est ensuite chiffrée et écrite sur le disque sous le nom payload.bin.
Optionnellement, les vecteurs d'initialisation peuvent être modifiés, ils doivent également faire 16 octets :
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe pour chiffrer la charge utile x64 de votre choixpayload.bin comme ressource à l'Injector, assurez-vous de le nommer payload_bin ou modifiez Injector/main.cpp ligne 324 pour correspondre au nom donné :HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
Remarque :
Le processus créé par défaut est
svchost.exeLe processus parent usurpé par défaut estexplorer.exe