Introduction (中文)
HeaderLessPE est une technique de chargement de PE en mémoire utilisée par le cheval de Troie Icedid. Basée sur cette technologie, nous proposons une nouvelle méthode d'attaque sans fichier utilisant HVNC. Cette amélioration permet d'injecter HeaderLessPE dans des outils de piratage graphiques sans limitations.
Comparé à d'autres techniques de chargement en mémoire comme MemDll, le HeaderLessPE étendu présente deux avantages :
- Évite les IOC traditionnels des en-têtes DOS et PE
L'en-tête DOS et l'en-tête PE sont souvent des points focaux pour le scan mémoire, nécessitant l'utilisation d'un fichier de profil pour effacer l'en-tête Beacon chargé lors de l'utilisation de Cobalt Strike. Avec HeaderLessPE, vous n'avez pas à vous soucier de ce problème.
- Prend en charge les tables de relocalisation et d'importation, facilitant la conversion des EXE en structures HeaderLessPE
Tant qu'il prend en charge la relocalisation et n'inclut pas de structures telles que Tls et l'import différé, il peut être converti en HeaderLessPE. Cela peut être utilisé non seulement pour créer des modules mémoire de Trojan, mais aussi pour convertir facilement certains outils de piratage en HeaderLessPE pour un chargement et une exécution en mémoire, élargissant ainsi les outils d'attaque disponibles.

TEST
tools.exe -i "desktop_name" c:\windows\system32\mspaint.exe loader.exe BrowsingHistoryView.exe
Cela exécutera l'outil BrowsingHistoryView sans fichier sur le bureau desktop_name.

Lien de l'article : https://mp.weixin.qq.com/s?__biz=MzkyMTI0NjA3OA==&mid=2247492342&idx=1&sn=f3e7bd34d73946e294756cce75181c83&chksm=c18422e7f6f3abf168a3c11a48bee1778dc67a5e7f4e1a02fc0461af0bbe0f18476d7215194e&token=1954079270&lang=zh_CN#rd
Références
- https://github.com/strivexjun/MemoryModulePP.git
- https://doxygen.reactos.org
- https://github.com/hasherezade/pe-sieve.git
- https://bbs.kanxue.com/thread-264956.htm