Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GhostlyHollowingViaTamperedSyscalls2 — Implémentation de Ghostly-Hollowing à l'aide d'appels système falsifiés pour l'injection de PE à distance. | Kitploit
Outils/GitHubGitHub/maldev-academy/ghostlyhollowingviatamperedsyscalls2
Évasion IDS/IPSPost-ExploitationApprentissage et ÉducationRed TeamingDéveloppement de Charges Utiles
GitHubmaldev-academy/ghostlyhollowingviatamperedsyscalls2

GhostlyHollowingViaTamperedSyscalls2

Implémentation de Ghostly-Hollowing à l'aide d'appels système falsifiés pour l'injection de PE à distance.

Voir le dépôt
75155il y a 8 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ghostly Hollowing via des syscalls trafiqués

Avis de réupload

[!NOTE] Le dépôt d'origine utilisait auparavant une licence incorrecte qui omettait l'attribution au fondateur de DeceptIQ, @Rad9800, dont le dépôt TamperingSyscalls est publié sous licence MIT. Son travail était déjà crédité dans le module du cours (Tampered Syscalls Via Hardware BreakPoints) et figure également sur notre page publique des licences tierces.

Dès que nous avons eu connaissance de l'omission, nous avons rapidement corrigé le dépôt d'origine et contacté Rad le jour même pour nous excuser de cet oubli. Malgré tous nos efforts pour corriger cette erreur involontaire, il n'a pas répondu et a bloqué toute communication ultérieure, et nous avons reçu un avis de retrait DMCA cinq mois plus tard, ce qui a entraîné la suppression du dépôt d'origine.

Malheureusement, cette escalade de mauvaise foi ne nous a laissé aucune voie pratique pour résoudre le problème. Nous avons donc réuploadé le dépôt avec la licence et l'attribution correctes.

Liens rapides

Accueil Maldev Academy

Syllabus Maldev Academy

Tarifs Maldev Academy

Résumé

Cette implémentation utilise deux techniques couvertes par les récentes mises à jour du cours Maldev Academy :

  • Tampered Syscalls Via Hardware BreakPoints : Utilisée pour contourner les hooks en espace utilisateur tout en usurpant les arguments du syscall invoqué.

  • Ghostly Hollowing : Une technique hybride entre le Process Hollowing et le Process Ghosting.

Syscalls trafiqués

  • Tous les syscalls invoqués dans l'implémentation sont appelés via la macro TAMPER_SYSCALL. Cette macro appelle la fonction StoreTamperedSyscallParms afin de :

    • Déterminer l'adresse de l'instruction syscall dans le stub du syscall NtQuerySecurityObject (c'est-à-dire le syscall leurre), et définir un point d'arrêt matériel à cette adresse.
    • Récupérer le numéro de syscall des syscalls réellement invoqués à l'aide de la méthode Sorting by System Call Address introduite dans SysWhispers2.
    • Enregistrer les quatre premiers arguments du syscall invoqué.
  • Lors de l'appel de la macro TAMPER_SYSCALL, celle-ci usurpe les quatre premiers arguments du syscall invoqué avec des valeurs NULL. Elle appelle ensuite le syscall NtQuerySecurityObject, déclenchant ainsi le point d'arrêt installé précédemment.

  • Nous gérons l'exception levée en remplaçant le SSN du syscall leurre (NtQuerySecurityObject) par celui du syscall réellement invoqué (par exemple le SSN de ZwAllocateVirtualMemory). Nous remplaçons ensuite les arguments usurpés par les vrais. Ces étapes sont exécutées dans la fonction VEH ExceptionHandlerCallbackRoutine.

Ghostly Hollowing

  1. Récupérer le payload PE: L'implémentation récupère le payload PE (mimikatz.exe) depuis le disque. Dans une situation idéale, vous devriez chiffrer le payload et le stocker dans la section des ressources.

  2. Créer un fichier vide sur le disque: Créez un fichier temporaire (.tmp) dans le répertoire $env:TMP. Ce fichier sera ensuite écrasé avec le payload PE.

  3. Créer une section fantôme à partir du fichier temporaire: Une section fantôme est créée en appelant ZwCreateSection pour créer une section à partir du fichier .tmp en attente de suppression, en fermant le handle du fichier, puis en supprimant le fichier du disque.

  4. Créer un processus distant: À l'aide de la WinAPI CreateProcess, nous créons un processus distant et y mappons la section fantôme.

  5. Patcher l'ImageBaseAddress: Patchez l'élément ImageBaseAddress de la structure PEB pour pointer vers la section fantôme mappée, puis exécutez le point d'entrée du payload PE via un détournement de thread.

Un immense merci à hasherezade pour avoir publié Ghostly Hollowing et toutes ses autres techniques d'injection intéressantes.

Télécharger l’outil