
PoCs et outils pour l'investigation des techniques d'exécution de processus Windows
Ce dépôt est destiné à l'investigation des techniques d'exécution de processus Windows. La plupart des PoC portent un nom correspondant à la technique.
BlockingDLL : Cet outillage sert à tester le processus de blocage des DLL. Voir README.md.
CloneProcess : Ce répertoire est destiné au forking et à la réflexion de processus. Voir README.md.
CommandLineSpoofing : Ce PoC effectue un spoofing de ligne de commande. Cette technique peut ne pas fonctionner sur Windows 11.
DarkLoadLibrary : Les PoC de ce répertoire servent à tester Dark Load Library, publiée par @_batsec_. Voir README.md
GhostlyHollowing : Ce PoC effectue du Ghostly Hollowing.
Misc : Ce répertoire contient des outils d'aide au développement des PoC de ce dépôt.
PhantomDllHollower : Ce PoC effectue du Phantom DLL Hollowing. Voir README.md.
PPIDSpoofing : Ce PoC effectue du PPID Spoofing.
ProcessDoppelgaenging : Ce PoC effectue du Process Doppelgänging. En raison de l'amélioration de la protection du noyau pour Microsoft Defender, cette technique ne fonctionne pas sur les versions récentes de Windows (depuis environ 2021, peut-être). Si vous souhaitez tester cette technique dans un environnement plus récent, vous devez arrêter le service Microsoft/Windows Defender Antivirus Service. Voir le problème sur le dépôt de hasherezade.
ProcessGhosting : Ce PoC effectue du Process Ghosting. En raison de la protection du noyau, cette technique ne fonctionne pas sur les versions plus récentes de Windows à partir de 22H2.
ProcessHerpaderping : Ce PoC effectue du Process Herpaderping. En raison d'un problème de verrouillage de fichier, si vous choisissez un fichier image factice plus petit que celui que vous souhaitez exécuter, la réduction de la taille du fichier échouera et corrompra la signature du fichier pour le processus herpaderping. Pour tirer pleinement parti de cette technique, la taille du fichier image factice doit être supérieure à celle de l'exécutable que vous souhaitez lancer. En raison de la protection du noyau, cette technique ne fonctionne pas sur les versions plus récentes de Windows à partir de 22H2.
ProcessHollowing : Ce PoC effectue du Process Hollowing. Contrairement à l'original, l'image PE est analysée dans une nouvelle zone mémoire au lieu d'utiliser ZwUnmapViewOfSection / NtUnmapViewOfSection.
ProcMemScan : C'est un outil de diagnostic pour examiner un processus distant. Voir README.md.
ProtectedProcess : Cet outillage sert à tester les processus protégés. Voir README.md.
ReflectiveDLLInjection : Cet outillage sert à tester l'injection de DLL réflective. Voir README.md.
sRDI : Ce répertoire est destiné à l'outil sRDI (Shellcode Reflective DLL Injection). Voir README.md.
TransactedHollowing : Ce PoC effectue du Transacted Hollowing.
WmiSpawn : Ce PoC tente de lancer un processus avec WMI. Les processus seront lancés en tant que processus enfants de WmiPrvSE.exe. Prend en charge l'exécution de processus sur la machine locale et sur une machine distante. L'utilisation est décrite dans le README.md.
REMARQUE : Actuellement, le code de ProcessHollowing ne fonctionne pas en build Debug. Pour le tester, utilisez un build Release. Voir ce problème.