Blackbone
विंडोज मेमोरी हैकिंग लाइब्रेरी
विशेषताएं
प्रक्रिया इंटरैक्शन
- PEB32/PEB64 प्रबंधित करें
- WOW64 बाधा के माध्यम से प्रक्रिया प्रबंधित करें
प्रक्रिया मेमोरी
- वर्चुअल मेमोरी आवंटित और मुक्त करें
- मेमोरी सुरक्षा बदलें
- वर्चुअल मेमोरी पढ़ें/लिखें
प्रक्रिया मॉड्यूल
- सभी लोड किए गए (32/64 बिट) मॉड्यूल की गणना करें। लोडर सूची/सेक्शन ऑब्जेक्ट/PE हेडर विधियों का उपयोग करके मॉड्यूल की गणना करें।
- निर्यात फ़ंक्शन का पता प्राप्त करें
- मुख्य मॉड्यूल प्राप्त करें
- लोडर सूचियों से मॉड्यूल अनलिंक करें
- मॉड्यूल इंजेक्ट और इजेक्ट करें (शुद्ध IL इमेज सहित)
- WOW64 प्रक्रियाओं में 64-बिट मॉड्यूल इंजेक्ट करें
- मैन्युअल रूप से नेटिव PE इमेज मैप करें
थ्रेड
- थ्रेड की गणना करें
- थ्रेड बनाएं और समाप्त करें। क्रॉस-सेशन थ्रेड निर्माण के लिए समर्थन।
- थ्रेड एग्ज़िट कोड प्राप्त करें
- मुख्य थ्रेड प्राप्त करें
- TEB32/TEB64 प्रबंधित करें
- थ्रेड जॉइन करें
- थ्रेड को सस्पेंड और रिज़्यूम करें
- हार्डवेयर ब्रेकपॉइंट सेट/हटाएं
पैटर्न खोज
- स्थानीय या रिमोट प्रक्रिया में मनमाना पैटर्न खोजें
रिमोट कोड निष्पादन
- रिमोट प्रक्रिया में फ़ंक्शन निष्पादित करें
- अपना स्वयं का कोड असेंबल करें और उसे रिमोट से निष्पादित करें
- cdecl/stdcall/thiscall/fastcall कन्वेंशन के लिए समर्थन
- मान, पॉइंटर या रेफरेंस द्वारा पारित तर्कों के लिए समर्थन, जिसमें संरचनाएं शामिल हैं
- FPU प्रकार समर्थित हैं
- नए थ्रेड या किसी मौजूदा थ्रेड में कोड निष्पादित करें
रिमोट हुकिंग
- int3 या हार्डवेयर ब्रेकपॉइंट का उपयोग करके रिमोट प्रक्रिया में फ़ंक्शन हुक करें
- वापसी पर फ़ंक्शन हुक करें
मैन्युअल मैप सुविधाएं
- x86 और x64 इमेज समर्थन
- किसी भी मनमानी असुरक्षित प्रक्रिया में मैपिंग
- उचित मेमोरी सुरक्षा फ्लैग के साथ सेक्शन मैपिंग
- इमेज रिलोकेशन (केवल 2 प्रकार समर्थित। मैंने किसी अन्य रिलोकेशन प्रकार वाली एक भी PE इमेज नहीं देखी)
- इम्पोर्ट और डिलेड इम्पोर्ट हल किए गए
- बाउंड इम्पोर्ट एक साइड इफेक्ट के रूप में हल किया गया है, मेरी राय में
- मॉड्यूल निर्यात
- फॉरवर्डेड निर्यात इमेज का लोडिंग
- Api स्कीमा नाम रीडायरेक्शन
- SxS रीडायरेक्शन और आइसोलेशन
- सक्रियण संदर्भ समर्थन
- नेटिव लोड ऑर्डर के समान Dll पथ रिज़ॉल्यूशन
- TLS कॉलबैक। केवल एक थ्रेड के लिए और केवल PROCESS_ATTACH/PROCESS_DETACH कारणों के साथ।
- स्टैटिक TLS
- अपवाद हैंडलिंग समर्थन (SEH और C++)
- कुछ नेटिव लोडर संरचनाओं में मॉड्यूल जोड़ना (बुनियादी मॉड्यूल API समर्थन के लिए: GetModuleHandle, GetProcAddress, आदि)
- सुरक्षा कुकी प्रारंभ
- C++/CLI इमेज समर्थित हैं
- इमेज अनलोडिंग
- मैन्युअल इम्पोर्ट मैपिंग के मामले में इम्पोर्ट लाइब्रेरी के लिए रेफरेंस काउंटर बढ़ाएं
- चक्रीय निर्भरताएं उचित रूप से संभाली जाती हैं
ड्राइवर सुविधाएं
- उपयोगकर्ता मेमोरी आवंटित/मुक्त/सुरक्षित करें
- उपयोगकर्ता और कर्नेल मेमोरी पढ़ें/लिखें
- WOW64 प्रक्रियाओं के लिए स्थायी DEP अक्षम करें
- प्रक्रिया सुरक्षा फ्लैग बदलें
- हैंडल एक्सेस अधिकार बदलें
- प्रक्रिया मेमोरी रीमैप करें
- आवंटित उपयोगकर्ता-मोड मेमोरी छिपाना
- उपयोगकर्ता-मोड dll इंजेक्शन और मैन्युअल मैपिंग
- ड्राइवरों की मैन्युअल मैपिंग
आवश्यकताएं
- विज़ुअल स्टूडियो 2017 15.7 या उच्चतर
- विंडोज SDK 10.0.17134 या उच्चतर
- WDK 10.0.17134 या उच्चतर (केवल ड्राइवर)
- VC++ 2017 Libs for Spectre (x86 और x64)
- Spectre मिटिगेशन के साथ विज़ुअल C++ ATL (x86/x64)
लाइसेंस
Blackbone MIT लाइसेंस के तहत लाइसेंस प्राप्त है। निर्भरताएं अपने संबंधित लाइसेंस के अंतर्गत हैं।
