Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DllNotificationInjection — एक नई “threadless” प्रक्रिया इंजेक्शन तकनीक का POC जो स्थानीय और दूरस्थ प्रक्रियाओं में DLL Notification Callbacks की अवधारणा का उपयोग करके काम करती है। | Kitploit
उपकरण/GitHubGitHub/dec0ne/dllnotificationinjection
शोषणशेलकोडरेड टीमिंग
GitHubdec0ne/dllnotificationinjection

DllNotificationInjection

एक नई “threadless” प्रक्रिया इंजेक्शन तकनीक का POC जो स्थानीय और दूरस्थ प्रक्रियाओं में DLL Notification Callbacks की अवधारणा का उपयोग करके काम करती है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
471833 साल पहलेKitploit द्वारा समीक्षित

DllNotificationInjection

image image

मुख्य योगदानकर्ता

Dec0ne

विवरण

DllNotificationInjection एक नई "थ्रेडलेस" प्रक्रिया इंजेक्शन तकनीक का POC है जो स्थानीय और दूरस्थ प्रक्रियाओं में DLL नोटिफिकेशन कॉलबैक की अवधारणा का उपयोग करके काम करती है।

अधिक विवरण के साथ एक सहयोगी ब्लॉग पोस्ट यहाँ उपलब्ध है:

https://shorsec.io/blog/dll-notification-injection/

यह कैसे काम करता है?

DllNotificationInjection दूरस्थ प्रक्रिया में एक नई LDR_DLL_NOTIFICATION_ENTRY बनाकर काम करता है। यह सूची के शीर्ष के List.Flink और सूची की पहली प्रविष्टि (अब दूसरी) के List.Blink को पैच करके मैन्युअल रूप से इसे दूरस्थ LdrpDllNotificationList में सम्मिलित करता है।

हमारी नई LDR_DLL_NOTIFICATION_ENTRY एक कस्टम ट्रैम्पोलिन शेलकोड (जो @C5pider के ShellcodeTemplate प्रोजेक्ट के साथ बनाया गया है) की ओर इशारा करेगी जो हमारे परिवर्तनों को पुनर्स्थापित करेगा और TpWorkCallback का उपयोग करके एक नए थ्रेड में एक दुर्भावनापूर्ण शेलकोड को निष्पादित करेगा।

दूरस्थ प्रक्रिया में अपनी नई प्रविष्टि को मैन्युअल रूप से पंजीकृत करने के बाद हमें बस दूरस्थ प्रक्रिया द्वारा किसी DLL को लोड या अनलोड करके हमारे DLL नोटिफिकेशन कॉलबैक को ट्रिगर करने की प्रतीक्षा करनी होती है। जाहिर है, यह हर प्रक्रिया में नियमित रूप से नहीं होता है, इसलिए इस इंजेक्शन तकनीक के लिए उपयुक्त उम्मीदवारों को खोजने के लिए पूर्व कार्य आवश्यक है। मेरी संक्षिप्त खोज से ऐसा लगता है कि RuntimeBroker.exe और explorer.exe इसके लिए उपयुक्त उम्मीदवार हैं, हालाँकि मैं आपको अन्य खोजने के लिए प्रोत्साहित करता हूँ।

OPSEC नोट्स

यह एक POC है। इसे OPSEC सुरक्षित बनाने और AV/EDR उत्पादों से बचने के लिए कुछ संशोधनों की आवश्यकता है। उदाहरण के लिए, मैंने शेलकोड के लिए मेमोरी आवंटित करते समय RWX का उपयोग किया - आलसी मत बनो (मेरी तरह) और उन्हें बदलो। कोई OpenProcess, ReadProcessMemory और WriteProcessMemory को कुछ निम्न-स्तरीय API से बदलना चाह सकता है और इनडायरेक्ट सिस्कॉल या (बेशर्म प्लग) HWSyscalls का उपयोग कर सकता है। शायद शेलकोड को एन्क्रिप्ट करें या अतिरिक्त प्रयास करें और ट्रैम्पोलिन शेलकोड को अपनी आवश्यकताओं के अनुसार संशोधित करें, या कम से कम @C5pider के ShellcodeTemplate प्रोजेक्ट में डिफ़ॉल्ट हैश मान बदलें, जिसका उपयोग ट्रैम्पोलिन शेलकोड बनाने के लिए किया गया था।

डेमो

https://github.com/ShorSec/DllNotificationInjection/assets/54464773/96a72dd9-80de-4cb8-ac4a-54dddfecf822

आभार

  • @C5pider उनके ShellcodeTemplate प्रोजेक्ट के लिए जिसका उपयोग ट्रैम्पोलिन शेलकोड बनाने में किया गया। साथ ही Havoc C2 के लिए जिसका उपयोग POC डेमो वीडियो में किया गया।
  • Yxel और @Idov31 बाइनरी पैटर्न मिलान कोड के लिए जिसे हमने Cronos से उपयोग किया।
  • @modexpblog DLL नोटिफिकेशन कॉलबैक से संबंधित विभिन्न संरचना परिभाषाओं के लिए जिनका उपयोग इस POC में किया गया।
  • @NinjaParanoid TpWorkCallbacks पर उनके ब्लॉग पोस्ट के लिए जिनका उपयोग इस POC में किया गया।
  • @onlymalware उनके UnregisterAllLdrRegisterDllNotification POC के लिए, इसने मुझे कुछ प्रेरणा दी और LdrpDllNotificationList की कुछ आंतरिक कार्यप्रणाली को समझने में मदद की।
  • Sektor7 इस POC में उपयोग किए गए कैल्क शेलकोड के लिए। वे वैसे भी शानदार हैं और मैं उनके पाठ्यक्रमों की अत्यधिक अनुशंसा करता हूँ!
  • @x86matthew और @Kharosx0 उनकी टिप्पणियों (1, 2) के लिए जो GetNtdllBase() फ़ंक्शन से संबंधित हैं।
टूल डाउनलोड करें