Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
PELoader — PE loader विभिन्न shellcode इंजेक्शन तकनीकों के साथ | Kitploit
उपकरण/GitHubGitHub/hagrid29/peloader
शोषणशेलकोडपोस्ट-शोषणमालवेयर विश्लेषणबाइनरी विश्लेषणरेड टीमिंगपेलोड डेवलपमेंट
GitHubhagrid29/peloader

PELoader

PE loader विभिन्न shellcode इंजेक्शन तकनीकों के साथ

रिपॉजिटरी देखें
4556623 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

PELoader

PELoader विभिन्न शेलकोड इंजेक्शन तकनीकों को लागू करता है, और एन्क्रिप्टेड PE फ़ाइलों को रिमोट थ्रेड में शेलकोड इंजेक्ट करने के बजाय लोड करने के लिए libpeconv लाइब्रेरी का उपयोग करता है।

निम्नलिखित तकनीकों को लागू किया गया:

  • मॉड्यूल स्टॉम्पिंग (LoadLibrary)
  • मॉड्यूल स्टॉम्पिंग (NtMapViewOfSection) (PoC)
  • ट्रांज़ैक्टेड होलोइंग (PoC)
  • घोस्टली होलोइंग (PoC)
  • हर्पेडरप्ली होलोइंग (PoC)
  • NtMapViewOfSection (RWX-RW-RX)
  • NtAllocateVirtualMemory (RW-RX)

श्रेय: मेरा अधिकांश कार्य @hasherezade के PoC स्क्रिप्ट पर आधारित था।

परीक्षण

PELoader का परीक्षण Windows 10 पर Cortex XDR / SentinelOne / Windows Defender / CrowdStrike के साथ किया गया, और Windows Defender / CrowdStrike ने Transacted Hollowing तकनीकों का पता लगाया। प्रत्येक तकनीक की विशेषताओं का परीक्षण @forrest-orr के मेमोरी स्कैनर टूल Moneta के साथ किया गया।

मॉड्यूल स्टॉम्पिंग (LoadLibrary)

एक वैध DLL लोड करने के लिए LoadLibrary को कॉल करें। DLL को पेलोड से ओवरराइट करें

लाभ

  • पेलोड MEM_IMAGE के रूप में मैप किया गया जो EXE या DLL के लिए वैध दिखता है
  • एक वैध DLL का प्रतिरूपण करता है
  • सेक्शन मूल एक्सेस अधिकारों के साथ मैप किए गए (कोई RWX नहीं)

cdll

मॉड्यूल स्टॉम्पिंग (NtMapViewOfSection)

एक वैध DLL के लिए फ़ाइल मैपिंग ऑब्जेक्ट (PAGE_READONLY) बनाने के लिए NtCreateSection को कॉल करें, और इसे वर्तमान प्रक्रिया में मैप करने के लिए NtMapViewOfSection को कॉल करें। DLL को पेलोड से ओवरराइट करें।

लाभ

  • पेलोड MEM_IMAGE के रूप में मैप किया गया जो EXE या DLL के लिए वैध दिखता है
  • एक वैध DLL का प्रतिरूपण करता है
  • सेक्शन मूल एक्सेस अधिकारों के साथ मैप किए गए (कोई RWX नहीं)
  • मॉड्यूल की सूची से जुड़ा नहीं (Module32First/Module32Next के लिए अदृश्य)

नुकसान

  • मॉड्यूल की सूची से जुड़ा नहीं (नीचे Moneta के स्कैनिंग परिणाम में "Missing PEB module" देखें)

mdll

@hasherezade के PoC का संदर्भ।

ट्रांज़ैक्टेड होलोइंग

प्रोसेस होलोइंग और प्रोसेस डॉपेलगैंगिंग के बीच एक संकर। NTFS लेन-देन के भीतर "अदृश्य" फ़ाइल बनाएं और उसमें पेलोड लिखें। वर्तमान प्रक्रिया में सेक्शन मैप करें और इसे निष्पादित करें।

लाभ

  • पेलोड MEM_IMAGE के रूप में मैप किया गया
  • सेक्शन मूल एक्सेस अधिकारों के साथ मैप किए गए (कोई RWX नहीं)
  • डमी फ़ाइल का अस्तित्व में होना आवश्यक नहीं

नुकसान

  • यदि TxF गतिविधि निगरानी हो तो पता लगना

txf

घोस्टली होलोइंग

प्रोसेस होलोइंग और प्रोसेस घोस्टिंग के बीच एक संकर। डिलीट पेंडिंग स्थिति वाली फ़ाइल बनाएं और उसमें पेलोड लिखें। वर्तमान प्रक्रिया में सेक्शन मैप करें और इसे निष्पादित करें।

लाभ

  • पेलोड MEM_IMAGE के रूप में मैप किया गया
  • सेक्शन मूल एक्सेस अधिकारों के साथ मैप किए गए (कोई RWX नहीं)
  • बिना किसी इमेज पथ के "System Idle Process" से बचें (प्रोसेस घोस्टिंग का IOC)

नुकसान

  • डिस्क पर डमी फ़ाइल बनाई गई

ghost@hasherezade के PoC का संदर्भ।

NtMapViewOfSection (RWX-RW-RX)

मेमोरी सेक्शन (RWX) बनाने के लिए NtCreateSection को कॉल करें। वर्तमान प्रक्रिया में एक दृश्य मैप करने के लिए NtMapViewOfSection को कॉल करें (RWX)। सुरक्षा को RW में बदलने के लिए VirtualProtect को कॉल करें। शेलकोड को मैप किए गए सेक्शन में कॉपी करें। सुरक्षा को RX में बदलें और इसे निष्पादित करें।

लाभ

  • पेलोड MEM_MAPPED के रूप में मैप किया गया ताकि MEM_PRIVATE से बचा जा सके जो मैलवेयर में आम है

नुकसान

  • प्रारंभिक चरण में मेमोरी पेज को RWX सुरक्षा पर सेट करना
  • RX सुरक्षा के साथ असामान्य मैप किया गया EXE मेमोरी

map

NtAllocateVirtualMemory (RW-RX)

मेमोरी आवंटित करने के लिए NtAllocateVirtualMemory को कॉल करें (RW)। शेलकोड को मेमोरी में कॉपी करें। सुरक्षा को RX में बदलें और इसे निष्पादित करें।

लाभ

  • RWX मेमोरी पेज से बचें

नुकसान

  • प्राइवेट प्रकार MEM_PRIVATE वाले मेमोरी पेज पर शेलकोड का स्टेजिंग
  • RX सुरक्षा के साथ असामान्य प्राइवेट EXE मेमोरी

priv

उपयोग

AES एन्क्रिप्ट पेलोड

PE फ़ाइल को pe_to_shellcode के साथ शेलकोड में बदलें और PELoader के साथ एन्क्रिप्ट करें

root@kitploit:~
cmd> .\pe2shc.exe mimikatz.exe
Reading module from: mimikatz.exe
[WARNING] This is a console application! The recommended subsystem is GUI.
[+] Saved as: mimikatz.shc.exe
cmd> set hagrid=enc mimikatz.shc.exe
cmd> .\PELoader.exe
argument: enc mimikatz.shc.exe
Encrypting File

PE निष्पादन

तर्क को पर्यावरण चर "hagrid" पर सेट करें और PELoader निष्पादित करें

root@kitploit:~
cmd> set hagrid=cdll mimikatz.shc.exe.enc
cmd> .\PELoader.exe  version
argument: cdll mimikatz.shc.exe.enc
Classic DLL Hollowing
[*] target dll: C:\WINDOWS\system32\aadtb.dll
[*] implant dll: mimikatz.shc.exe.enc
[*] Loading the DLL (using LoadLibary, classic DLL hollowing)...
[*] Overwriting the mapping
[*] Module Overloading finished...
[*] Executing Implant's Entry Point: 7ff8cf9d7578
[*] Executing Implant as EXE

  .#####.   mimikatz 2.2.0 (x64) #19041 Aug 10 2021 17:19:53
 .## ^ ##.  "A La Vie, A L'Amour" - (oe.eo)
 ## / \ ##  /*** Benjamin DELPY `gentilkiwi` ( [email protected] )
 ## \ / ##       > https://blog.gentilkiwi.com/mimikatz
 '## v ##'       Vincent LE TOUX             ( [email protected] )
  '#####'        > https://pingcastle.com / https://mysmartlogon.com ***/

mimikatz(commandline) # version

mimikatz 2.2.0 (arch x64)
Windows NT 10.0 build 19043 (arch x64)
msvc 150030729 207

mimikatz #

सुधार

  • @forrest-orr ने इस लेख में शेलकोड इम्प्लांट के विविधताओं पर एक विस्तृत तुलना की
  • @dglenx ने अवधारणा को रिमोट प्रोसेस इंजेक्शन में स्थानांतरित किया और इस लेख में IOCs को संबोधित करने के कई तरीके सुझाए

संदर्भ

  • https://github.com/hasherezade/libpeconv
  • https://github.com/hasherezade/module_overloading
  • https://github.com/hasherezade/transacted_hollowing
  • https://www.forrest-orr.net/post/masking-malicious-memory-artifacts-part-iii-bypassing-defensive-scanners
  • https://www.secforce.com/blog/dll-hollowing-a-deep-dive-into-a-stealthier-memory-allocation-variant/
टूल डाउनलोड करें