
Project Ares एक Proof of Concept (PoC) लोडर है जो C/C++ में लिखा गया है और Transacted Hollowing तकनीक पर आधारित है।
प्रोजेक्ट एरेस इंजेक्टर Transacted Hollowing तकनीक पर आधारित C/C++ में लिखा गया एक प्रूफ ऑफ कॉन्सेप्ट (PoC) लोडर है। यह लोडर एक PE को रिमोट प्रक्रिया में इंजेक्ट करता है और इसमें निम्नलिखित विशेषताएं हैं:
LoadLibrary() या GetProcAddress() APIs के बिना डायनामिक फंक्शन रिज़ॉल्यूशन.text सेक्शन को रिफ्रेश करके NTDLL को अनहुक करता हैलोडर वर्तमान में केवल 64-बिट है और केवल 64-बिट पेलोड को सपोर्ट करता है।
क्रिप्टर एक बेसिक कंसोल एप्लिकेशन है जो इंजेक्टर में PE संसाधन के रूप में जोड़ने से पहले पेलोड को एन्क्रिप्ट करने के लिए है। यह डिस्क पर पेलोड के लिए एक एकल <filepath> तर्क लेता है, जिसे फिर एन्क्रिप्ट किया जाता है और payload.bin के रूप में डिस्क पर लिखा जाता है।
वैकल्पिक रूप से, इनिशियलाइज़ेशन वेक्टर को संशोधित किया जा सकता है, वे भी 16-बाइट होने चाहिए:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe का उपयोग करेंpayload.bin जोड़ें, इसे payload_bin नाम देना सुनिश्चित करें या दिए गए नाम से मेल खाने के लिए Injector/main.cpp की लाइन 324 को संशोधित करें:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
नोट:
डिफ़ॉल्ट रूप से स्पॉन की गई प्रक्रिया
svchost.exeहै डिफ़ॉल्ट रूप से स्पूफ किया गया पैरेंट प्रोसेसexplorer.exeहै