
Chargeur de hollowing de processus basé sur Nim pour exécutables PE avec méthodes d'injection configurables, appels système directs/indirects, anti-débogage, chiffrement de charge utile et injection répartie sur plusieurs processus.
--== Chargeur de hollowing de processus écrit en Nim pour les PE uniquement ==--
J'ai créé PichichiH0ll0wer pour apprendre et contribuer, certes, mais aussi parce que je suis assez fatigué des shellcodes partout. Charger des PE est peut-être moins furtif, je sais, mais c'est toujours efficace et plus pratique que de lutter pour transformer votre charge utile PE en shellcode à chaque fois (ce qui ne fonctionne pas toujours bien). De plus, PichichiH0ll0wer dispose de certaines fonctionnalités pour protéger votre charge utile. Prend en charge uniquement les EXE x64.

Exemple de split hollowing de cscript.exe avec cmd.exe qui lance whoami.exe :

Construit avec Nim 1.6.12, doit être exécuté uniquement sur Windows.
nimble install winim ptr_math nimprotect supersnappy argparse
Usage:
[options] exe_file injection_method
Arguments:
exe_file Exe file to load
injection_method Injection method
1 - Simple hollowing
2 - Direct syscalls hollowing
3 - Indirect syscalls hollowing
4 - Split hollowing using multiple processes
5 - Split hollowing using multiple processes and direct syscalls
6 - Split hollowing using multiple processes and indirect syscalls
Options:
-h, --help
-s, --sponsor=SPONSOR Chemin du sponsor à hollower (par défaut : self hollowing)
-a, --args=ARGS Arguments de ligne de commande à ajouter au processus hollowé
-f, --format=FORMAT Format du hollower PE. Valeurs possibles : [exe, dll] (par défaut : exe)
-e, --export=EXPORT Nom de l'export DLL (pertinent uniquement pour le format DLL) (par défaut : DllRegisterServer)
-b, --block Bloquer les DLL Microsoft non signées dans le processus hollowé
-p, --split Fractionner et cacher le blob de la charge utile dans le hollower (prend du temps à compiler !)
-t, --sleep=SLEEP Nombre de secondes à attendre avant le hollowing (par défaut : 0)
-g, --anti-debug=ANTI_DEBUG
Action à effectuer en cas de détection du débogueur. Valeurs possibles : [none, die, troll] (par défaut : none)
-k, --key=KEY Clé RC4 pour [chiffrer/déchiffrer] la charge utile (fournie comme argument de ligne de commande au hollower)
-v, --veh Le hollowing se produira dans VEH
-d, --debug Compiler en mode débogage au lieu de release (le chargeur est verbeux)
Consultez aussi les exemples.