
Windows प्रक्रिया निष्पादन तकनीकों की जांच के लिए PoCs और उपकरण
इस रिपॉजिटरी का उद्देश्य विंडोज प्रोसेस निष्पादन तकनीकों की जांच करना है। अधिकांश PoCs को तकनीक के अनुरूप नाम दिया गया है।
BlockingDLL : यह टूलसेट ब्लॉकिंग DLL प्रोसेस के परीक्षण के लिए है। README.md देखें।
CloneProcess : यह निर्देशिका प्रोसेस फोर्किंग और रिफ्लेक्शन के लिए है। README.md देखें।
CommandLineSpoofing : यह PoC कमांड लाइन स्पूफिंग करता है। यह तकनीक Windows 11 पर काम नहीं कर सकती है।
DarkLoadLibrary : इस निर्देशिका में PoCs डार्क लोड लाइब्रेरी के परीक्षण के लिए हैं, जिसे @_batsec_ द्वारा जारी किया गया है। README.md देखें
GhostlyHollowing : यह PoC घोस्टली हॉलोइंग करता है।
Misc : यह निर्देशिका इस रिपॉजिटरी में PoCs विकसित करने के लिए सहायक टूल्स के लिए है।
PhantomDllHollower : यह PoC फैंटम DLL हॉलोइंग करता है। README.md देखें।
PPIDSpoofing : यह PoC PPID स्पूफिंग करता है।
ProcessDoppelgaenging : यह PoC प्रोसेस Doppelgänging करता है। Microsoft Defender के लिए कर्नेल सुरक्षा सुधार के कारण, यह तकनीक हाल के Windows OS पर काम नहीं करती (लगभग 2021 से, शायद)। इसलिए यदि आप नए वातावरण में इस तकनीक का परीक्षण करना चाहते हैं, तो Microsoft/Windows Defender Antivirus Service को रोकना होगा। hasherezade के रिपॉजिटरी के लिए यह issue देखें।
ProcessGhosting : यह PoC प्रोसेस घोस्टिंग करता है। कर्नेल सुरक्षा के कारण, यह तकनीक 22H2 से नए Windows पर काम नहीं करती है।
ProcessHerpaderping : यह PoC प्रोसेस हर्पाडरपिंग करता है। फ़ाइल लॉक समस्या के कारण, यदि आप उससे छोटी फर्जी इमेज फ़ाइल चुनते हैं जिसे आप निष्पादित करना चाहते हैं, तो फ़ाइल आकार सिकोड़ना विफल हो जाएगा और हर्पाडरपिंग प्रोसेस के लिए फ़ाइल हस्ताक्षर भ्रष्ट हो जाएगा। इस तकनीक का पूरा लाभ लेने के लिए, फर्जी इमेज फ़ाइल का आकार उससे बड़ा होना चाहिए जिसे आप निष्पादित करना चाहते हैं। कर्नेल सुरक्षा के कारण, यह तकनीक 22H2 से नए Windows पर काम नहीं करती है।
ProcessHollowing : यह PoC प्रोसेस हॉलोइंग करता है। मूल के विपरीत, PE इमेज को ZwUnmapViewOfSection / NtUnmapViewOfSection का उपयोग करने के बजाय एक नए मेमोरी क्षेत्र में पार्स किया जाता है।
ProcMemScan : यह रिमोट प्रोसेस की जांच करने के लिए एक डायग्नोस्टिक टूल है। README.md देखें।
ProtectedProcess : यह टूलसेट प्रोटेक्टेड प्रोसेस के परीक्षण के लिए है। README.md देखें।
ReflectiveDLLInjection : यह टूलसेट रिफ्लेक्टिव DLL इंजेक्शन के परीक्षण के लिए है। README.md देखें।
TransactedHollowing : यह PoC ट्रांज़ैक्टेड हॉलोइंग करता है।
WmiSpawn : यह PoC WMI के साथ प्रोसेस स्पॉन करने का प्रयास करता है। प्रोसेस WmiPrvSE.exe के चाइल्ड प्रोसेस के रूप में स्पॉन होंगे। लोकल मशीन प्रोसेस निष्पादन और रिमोट मशीन प्रोसेस निष्पादन का समर्थन करता है। उपयोग के लिए README.md देखें।
नोट : वर्तमान में ProcessHollowing कोड Debug बिल्ड के लिए काम नहीं करता है। इसका परीक्षण करने के लिए, Release बिल्ड का उपयोग करें। यह issue देखें।
प्रोटेक्टेड प्रोसेसेस का विकास – भाग 1: विंडोज 8.1 में पास-द-हैश शमन
COM का उपयोग करके विंडोज प्रोटेक्टेड प्रोसेसेस में कोड इंजेक्ट करना - भाग 1
COM का उपयोग करके विंडोज प्रोटेक्टेड प्रोसेसेस में कोड इंजेक्ट करना - भाग 2
क्या आप वास्तव में LSA सुरक्षा (RunAsPPL) के बारे में जानते हैं?
आधुनिक विंडोज OS में शुरू की गई सुरक्षा सुविधाओं की प्रासंगिकता
विंडोज 10 पर Mimikatz के बिना LSA सुरक्षा (उर्फ प्रोटेक्टेड प्रोसेस लाइट) को बायपास करना
अन-डीबगेबल की डिबगिंग और Microsoft Defender for Endpoint में CVE ढूंढना
मनोरंजन और लाभ के लिए एंटीमालवेयर उत्पादों को सैंडबॉक्स करना
आपके शोध के लिए धन्यवाद:
Tal Liberman (@tal_liberman)
Eugene Kogan (@EuKogan)
hasherezade (@hasherezade)
Gabriel Landau (@GabrielLandau)
Forrest Orr (@_forrestorr)
Stephen Fewer (@stephenfewer)
batsec (@_batsec_)
Nick Landers (@monoxgas)