
Technique d'injection PE qui écrase l'exécutable d'un processus suspendu par une charge utile, permettant l'exécution de code sous l'identité d'un processus légitime.
L'écrasement de processus est une technique d'injection PE, étroitement liée au Process Hollowing et au Module Overloading.
Elle permet de remplacer l'exécutable principal (pas une DLL) du processus cible.
Elle fonctionne uniquement pour un processus nouvellement créé – l'injection dans des processus existants n'est pas prise en charge par cette technique.
ATTENTION : La taille de l'image cible ne doit PAS ÊTRE INFÉRIEURE à celle de l'image de la charge utile.
Étapes suivies :
[!IMPORTANT]
Lire la FAQ
La charge utile de démonstration (demo.bin) injectée dans la Calculatrice Windows (cible par défaut) :

En mémoire (via Process Hacker) :

📹 Écrasement de processus sur Windows 11 24H2 : https://youtu.be/sZ8tMwKfvXw
Utilisez le clone récursif pour obtenir le dépôt avec tous les sous-modules :
git clone --recursive https://github.com/hasherezade/process_overwriting.git