
Windows प्रक्रिया निष्पादन तकनीकों की जांच के लिए PoCs और उपकरण
इस रिपॉजिटरी का उद्देश्य विंडोज प्रोसेस निष्पादन तकनीकों की जांच करना है। अधिकांश PoCs को तकनीक के अनुरूप नाम दिया गया है।
BlockingDLL : यह टूलसेट ब्लॉकिंग DLL प्रोसेस के परीक्षण के लिए है। README.md देखें।
CloneProcess : यह निर्देशिका प्रोसेस फोर्किंग और रिफ्लेक्शन के लिए है। README.md देखें।
CommandLineSpoofing : यह PoC कमांड लाइन स्पूफिंग करता है। यह तकनीक Windows 11 पर काम नहीं कर सकती है।
DarkLoadLibrary : इस निर्देशिका में PoCs डार्क लोड लाइब्रेरी के परीक्षण के लिए हैं, जिसे @_batsec_ द्वारा जारी किया गया है। README.md देखें
GhostlyHollowing : यह PoC घोस्टली हॉलोइंग करता है।
Misc : यह निर्देशिका इस रिपॉजिटरी में PoCs विकसित करने के लिए सहायक टूल्स के लिए है।
PhantomDllHollower : यह PoC फैंटम DLL हॉलोइंग करता है। README.md देखें।
PPIDSpoofing : यह PoC PPID स्पूफिंग करता है।
ProcessDoppelgaenging : यह PoC प्रोसेस Doppelgänging करता है। Microsoft Defender के लिए कर्नेल सुरक्षा सुधार के कारण, यह तकनीक हाल के Windows OS पर काम नहीं करती (लगभग 2021 से, शायद)। इसलिए यदि आप नए वातावरण में इस तकनीक का परीक्षण करना चाहते हैं, तो Microsoft/Windows Defender Antivirus Service को रोकना होगा। hasherezade के रिपॉजिटरी के लिए यह issue देखें।
ProcessGhosting : यह PoC प्रोसेस घोस्टिंग करता है। कर्नेल सुरक्षा के कारण, यह तकनीक 22H2 से नए Windows पर काम नहीं करती है।
ProcessHerpaderping : यह PoC प्रोसेस हर्पाडरपिंग करता है। फ़ाइल लॉक समस्या के कारण, यदि आप उससे छोटी फर्जी इमेज फ़ाइल चुनते हैं जिसे आप निष्पादित करना चाहते हैं, तो फ़ाइल आकार सिकोड़ना विफल हो जाएगा और हर्पाडरपिंग प्रोसेस के लिए फ़ाइल हस्ताक्षर भ्रष्ट हो जाएगा। इस तकनीक का पूरा लाभ लेने के लिए, फर्जी इमेज फ़ाइल का आकार उससे बड़ा होना चाहिए जिसे आप निष्पादित करना चाहते हैं। कर्नेल सुरक्षा के कारण, यह तकनीक 22H2 से नए Windows पर काम नहीं करती है।
ProcessHollowing : यह PoC प्रोसेस हॉलोइंग करता है। मूल के विपरीत, PE इमेज को ZwUnmapViewOfSection / NtUnmapViewOfSection का उपयोग करने के बजाय एक नए मेमोरी क्षेत्र में पार्स किया जाता है।
ProcMemScan : यह रिमोट प्रोसेस की जांच करने के लिए एक डायग्नोस्टिक टूल है। README.md देखें।
ProtectedProcess : यह टूलसेट प्रोटेक्टेड प्रोसेस के परीक्षण के लिए है। README.md देखें।
ReflectiveDLLInjection : यह टूलसेट रिफ्लेक्टिव DLL इंजेक्शन के परीक्षण के लिए है। README.md देखें।
sRDI : यह निर्देशिका sRDI (शेलकोड रिफ्लेक्टिव DLL इंजेक्शन) टूल के लिए है। README.md देखें।
TransactedHollowing : यह PoC ट्रांज़ैक्टेड हॉलोइंग करता है।
WmiSpawn : यह PoC WMI के साथ प्रोसेस स्पॉन करने का प्रयास करता है। प्रोसेस WmiPrvSE.exe के चाइल्ड प्रोसेस के रूप में स्पॉन होंगे। लोकल मशीन प्रोसेस निष्पादन और रिमोट मशीन प्रोसेस निष्पादन का समर्थन करता है। उपयोग के लिए README.md देखें।
नोट : वर्तमान में ProcessHollowing कोड Debug बिल्ड के लिए काम नहीं करता है। इसका परीक्षण करने के लिए, Release बिल्ड का उपयोग करें। यह issue देखें।