
Technique de chargement de PE en mémoire pour des attaques sans fichier, permettant l'exécution en mémoire d'EXEs sans en-têtes DOS/PE, prenant en charge les tables de relocalisation et d'importation pour des opérations furtives de red-team.
HeaderLessPE est une technique de chargement de PE en mémoire utilisée par le cheval de Troie Icedid. Basée sur cette technologie, nous proposons une nouvelle méthode d'attaque sans fichier utilisant HVNC. Cette amélioration permet d'injecter HeaderLessPE dans des outils de piratage graphiques sans limitations.
Comparé à d'autres techniques de chargement en mémoire comme MemDll, le HeaderLessPE étendu présente deux avantages :
tools.exe -i "desktop_name" c:\windows\system32\mspaint.exe loader.exe BrowsingHistoryView.exe
Cela exécutera l'outil BrowsingHistoryView sans fichier sur le bureau desktop_name.