Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Advanced-Loader-Reverse-Engineering — Shellhost.exe, amsi.dll, mstscax.dll और clbcatq.dll को लक्षित करने वाले एक उन्नत मल्टी-फेज़ लोडर का गहन रिवर्स इंजीनियरिंग विश्लेषण, जिसमें module stomping, CFG bypass, COM hijacking और downgrade attacks का उपयोग किया गया है। | Kitploit
उपकरण/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
विशेषाधिकार वृद्धिमेमोरी फोरेंसिकस्थायित्व तंत्रकोड विश्लेषणशोषणरिवर्स इंजीनियरिंगमालवेयर विश्लेषणबाइनरी विश्लेषणपेपर और शोध

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लर्निंग और शिक्षा
पेलोड डेवलपमेंट
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Shellhost.exe, amsi.dll, mstscax.dll और clbcatq.dll को लक्षित करने वाले एक उन्नत मल्टी-फेज़ लोडर का गहन रिवर्स इंजीनियरिंग विश्लेषण, जिसमें module stomping, CFG bypass, COM hijacking और downgrade attacks का उपयोग किया गया है।

रिपॉजिटरी देखें
1231 महीना पहलेअभी तक समीक्षित नहीं

शेलहोस्ट से 3 DLLs तक: पेलोड इंजेक्शन, CFG बाईपास और डाउनग्रेड अटैक के साथ एक उन्नत लोडर का विश्लेषण

अवलोकन

यह विश्लेषण Shellhost.exe, amsi.dll, mstscax.dll और clbcatq.dll को लक्षित करने वाले एक परिष्कृत बहु-चरण लोडर को कवर करता है। लोडर मॉड्यूल स्टॉम्पिंग, CFG बाईपास, COM हाइजैकिंग और डाउनग्रेड अटैक का उपयोग करता है।

शेलहोस्ट – पेलोड इंजेक्शन के लिए प्राथमिक लक्ष्य

लोडर पेलोड इंजेक्शन के लिए अपनी प्राथमिक प्रक्रिया के रूप में Shellhost.exe को लक्षित करता है। यह शेलहोस्ट के वैध कोड को अपने दुर्भावनापूर्ण पेलोड से ओवरराइट करने के लिए मॉड्यूल स्टॉम्पिंग का उपयोग करता है।

मुख्य अवलोकन

  • अस्पष्ट पेलोड: इंजेक्ट किए गए कोड में ASCII अवशेष (push 70207369h = "is p") और अमान्य निर्देश (jb, outs, ins) शामिल हैं।
  • fothk अनुभाग: INT3 ट्रैप और एकल jmp से भरा एक कस्टम अनुभाग जो CFG बाईपास रूटीन की ओर जाता है।
  • CFG हेरफेर: निष्पादन को अंतिम शेलकोड की ओर पुनर्निर्देशित करता है।

Shellhost.exe में अस्पष्ट पेलोड का WinDbg दृश्य।

शेलहोस्ट पेलोड

amsi.dll – CFG बाईपास और INT3 ट्रैप

लोडर amsi.dll में INT3 (0xCC) एंटी-डिसअसेंबली ट्रैप से भरा एक कस्टम अनुभाग इंजेक्ट करता है। एक एकल jmp एक कंट्रोल फ्लो गार्ड (CFG) बाईपास रूटीन की ओर रीडायरेक्ट करता है, जो jmp rax के माध्यम से अंतिम शेलकोड में कूदता है।

मुख्य अवलोकन

  • INT3 ट्रैप: अनुभाग लगभग पूरी तरह से INT3 निर्देशों से भरा है।
  • एकल jmp: jmp 0x00007ffbc85060c0 CFG बाईपास रूटीन की ओर ले जाता है।
  • CFG बाईपास: निष्पादन को मान्य करने और पुनर्निर्देशित करने के लिए कस्टम बिटमास्क का उपयोग करता है।

AMSI CFG बाईपास

INT3 ट्रैप और एकल jmp निर्देश का WinDbg दृश्य।

mstscax.dll – मॉड्यूल स्टॉम्पिंग और LocalAlloc

लोडर पेलोड के लिए मैन्युअल रूप से मेमोरी आवंटित करने के लिए LocalAlloc का उपयोग करता है। COM हाइजैकिंग के लिए एक कस्टम संरचना को फ़ाइल हैंडल और vtable असाइनमेंट से भरा जाता है।

मुख्य अवलोकन

  • LocalAlloc(0x40, 0x68): 104 बाइट्स मेमोरी आवंटित करता है।
  • Vtable असाइनमेंट: COM हाइजैकिंग के लिए *puVar12 = &PTR_FUN_180699290।
  • फ़ाइल हैंडल उपयोग: puVar12[4] = hFile बताता है कि लोडर फ़ाइल से पढ़ता है।

Mstscax LocalAlloc

LocalAlloc उपयोग और मैन्युअल संरचना आवंटन का Ghidra दृश्य।

clbcatq.dll – कर्नेल-जागरूक हेरफेर और डाउनग्रेड अटैक

लोडर कर्नेल ऑब्जेक्ट्स में हेरफेर करने के लिए एक निश्चित मेमोरी पता (lRam0000000000000000) और vtable कॉल का उपयोग करता है। इस तकनीक का उपयोग विशेषाधिकार वृद्धि के लिए किया जाता है।

मुख्य अवलोकन

  • निश्चित मेमोरी पता: lRam0000000000000000 कर्नेल ऑब्जेक्ट हेरफेर के लिए उपयोग किया गया।
  • Vtable कॉल: +0x18, +0x40, +0x60 कर्नेल-स्तरीय संचालन को इंगित करते हैं।
  • विशेषाधिकार वृद्धि: SYSTEM-स्तरीय विशेषाधिकार प्राप्त करने के लिए उपयोग किया गया।
  • COM हाइजैकिंग: FUN_180031f18 और FUN_1800330c8 का उपयोग करता है।
Clbcatq कर्नेल

निश्चित मेमोरी पता और vtable कॉल का Ghidra दृश्य।

समझौता संकेतक (IOCs)

  • रजिस्ट्री कुंजी: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • लक्षित DLLs: amsi.dll, mstscax.dll, clbcatq.dll
  • लक्षित प्रक्रिया: Shellhost.exe
  • कस्टम अनुभाग: fothk
  • एंटी-डिसअसेंबली: INT3 ट्रैप (0xCC)

निष्कर्ष

यह लोडर मॉड्यूल स्टॉम्पिंग, CFG बाईपास, COM हाइजैकिंग और डाउनग्रेड अटैक सहित उन्नत चोरी तकनीकों का प्रदर्शन करता है। यह चुपके और स्थिरता सुनिश्चित करने के लिए कई सिस्टम घटकों को लक्षित करता है।

लेखक

StructBreaker – मैलवेयर विश्लेषक और रिवर्स इंजीनियर

टूल डाउनलोड करें