
combase.dll में Control Flow Guard पॉइंटर्स को ओवरराइट करके कोड निष्पादन को हाईजैक करता है।
यह मेरी ब्लॉग पोस्ट डेटा पॉइंटर्स के माध्यम से कंट्रोल फ्लो हाइजैकिंग से प्रोसेस इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट का बीकन ऑब्जेक्ट फ़ाइल कार्यान्वयन है।
COM प्रॉक्सी फ़ंक्शनों द्वारा कॉल किए जाने वाले combase.dll के कंट्रोल फ्लो गार्ड फ़ंक्शन पॉइंटर्स को ओवरराइट करके कंट्रोल फ्लो को हाइजैक करता है।
explorer.exe वर्तमान सर्वश्रेष्ठ उम्मीदवार है, क्योंकि यह COM प्रॉक्सीिंग पर बहुत अधिक निर्भर करता है। प्रयोग करने की सलाह दी जाती है।Win10 21H2 (19044.5737) और Win11 24H2 (26100.3775) पर किया गया है।datainject <pid> <shellcode path>
उदाहरण के लिए, सभी प्रोसेस आईडी 1234 मान ली गई हैं।
explorer.exe में इंजेक्ट करें, COM कॉल पर shellcode निष्पादित करें (राइट क्लिक करके या फ़ाइल एक्सप्लोरर खोलकर ट्रिगर किया जा सकता है)
datainject 1234 C:\users\attacker\payloads\beacon_x64.bin