Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Advanced-Loader-Reverse-Engineering — Analyse approfondie de rétro-ingénierie d'un chargeur multi-phase avancé ciblant Shellhost.exe, amsi.dll, mstscax.dll et clbcatq.dll utilisant le module stomping, le contournement de CFG, le détournement de COM et des attaques par rétrogradation. | Kitploit
Outils/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
Escalade de PrivilègesCriminalistique MémoireMécanismes de PersistanceAnalyse de CodeExploitationRétro-ingénierieAnalyse de MalwareAnalyse de BinairesArticles et Recherche

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Apprentissage et Éducation
Développement de Charges Utiles
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Analyse approfondie de rétro-ingénierie d'un chargeur multi-phase avancé ciblant Shellhost.exe, amsi.dll, mstscax.dll et clbcatq.dll utilisant le module stomping, le contournement de CFG, le détournement de COM et des attaques par rétrogradation.

Voir le dépôt
123il y a 1 moisPas encore vérifié
Partager

De Shellhost à 3 DLLs : Analyse d'un chargeur avancé avec injection de payload, contournement de CFG et attaques de downgrade

Aperçu

Cette analyse couvre un chargeur sophistiqué multi-phase ciblant Shellhost.exe, amsi.dll, mstscax.dll et clbcatq.dll. Le chargeur utilise le module stomping, le contournement de CFG, le détournement COM et des attaques de downgrade.

Shellhost – Cible principale pour l'injection de payload

Le chargeur cible Shellhost.exe comme processus principal pour l'injection de payload. Il utilise module stomping pour écraser le code légitime de Shellhost avec son propre payload malveillant.

Observations clés

  • Payload obfusqué : Le code injecté contient des vestiges ASCII (push 70207369h = "is p") et des instructions invalides (jb, outs, ins).
  • Section fothk : Une section personnalisée remplie de pièges INT3 et d'un seul jmp vers la routine de contournement CFG.
  • Manipulation CFG : Redirige l'exécution vers le shellcode final.

Vue WinDbg du payload obfusqué dans Shellhost.exe.

Shellhost Payload

amsi.dll – Contournement CFG et pièges INT3

Le chargeur injecte une section personnalisée dans amsi.dll remplie de pièges anti-désassemblage INT3 (0xCC). Un seul jmp redirige vers une routine de contournement Control Flow Guard (CFG), qui saute vers le shellcode final via jmp rax.

Observations clés

  • Pièges INT3 : La section est presque entièrement remplie d'instructions INT3.
  • Unique jmp : jmp 0x00007ffbc85060c0 mène à la routine de contournement CFG.
  • Contournement CFG : Utilise un masque de bits personnalisé pour valider et rediriger l'exécution.

AMSI CFG Bypass

Vue WinDbg des pièges INT3 et de l'instruction jmp unique.

mstscax.dll – Module Stomping et LocalAlloc

Le chargeur utilise LocalAlloc pour allouer manuellement de la mémoire pour le payload. Une structure personnalisée est remplie avec un handle de fichier et une assignation de vtable pour le détournement COM.

Observations clés

  • LocalAlloc(0x40, 0x68) : Alloue 104 octets de mémoire.
  • Assignation de vtable : *puVar12 = &PTR_FUN_180699290 pour le détournement COM.
  • Utilisation du handle de fichier : puVar12[4] = hFile suggère que le chargeur lit depuis un fichier.

Mstscax LocalAlloc

Vue Ghidra de l'utilisation de LocalAlloc et de l'allocation manuelle de structure.

clbcatq.dll – Manipulation consciente du noyau et attaque de downgrade

Le chargeur utilise une adresse mémoire fixe (lRam0000000000000000) et des appels de vtable pour manipuler des objets du noyau. Cette technique est utilisée pour l'élévation de privilèges.

Observations clés

  • Adresse mémoire fixe : lRam0000000000000000 utilisée pour la manipulation d'objets noyau.
  • Appels de vtable : +0x18, +0x40, +0x60 indiquent des opérations au niveau du noyau.
  • Élévation de privilèges : Utilisée pour obtenir des privilèges de niveau SYSTEM.
  • Détournement COM : Utilise FUN_180031f18 et FUN_1800330c8.
Noyau Clbcatq

Vue Ghidra de l'adresse mémoire fixe et des appels de vtable.

Indicateurs de compromission (IOCs)

  • Clé de registre : HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • DLLs ciblées : amsi.dll, mstscax.dll, clbcatq.dll
  • Processus ciblé : Shellhost.exe
  • Sections personnalisées : fothk
  • Anti-désassemblage : Pièges INT3 (0xCC)

Conclusion

Ce chargeur démontre des techniques d'évasion avancées, notamment le module stomping, le contournement de CFG, le détournement COM et les attaques de downgrade. Il cible plusieurs composants système pour assurer la furtivité et la persistance.

Auteur

StructBreaker – Analyste de logiciels malveillants et ingénieur en rétro-ingénierie

Télécharger l’outil