Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ntqueueapcthreadex-ntdll-gadget-injection — NtQueueApcThreadEx का उपयोग करने का यह नया तरीका, ApcRoutine और SystemArgument[0-3] पैरामीटरों का दुरुपयोग करके एक यादृच्छिक pop r32; ret गैजेट पास करने के माध्यम से, गुप्त कोड इंजेक्शन के लिए इस्तेमाल किया जा सकता है। | Kitploit
उपकरण/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
आईडीएस/आईपीएस से बचनाशेलकोडपोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंटप्रतिकूल हमला
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

NtQueueApcThreadEx का उपयोग करने का यह नया तरीका, ApcRoutine और SystemArgument[0-3] पैरामीटरों का दुरुपयोग करके एक यादृच्छिक pop r32; ret गैजेट पास करने के माध्यम से, गुप्त कोड इंजेक्शन के लिए इस्तेमाल किया जा सकता है।

रिपॉजिटरी देखेंवेबसाइट
2663473 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🧪 NtQueueApcThreadEx NTDLL गैजेट इंजेक्शन

परिचय

यह NtQueueApcThreadEx का उपयोग करने का नया तरीका है, जिसमें ApcRoutine और SystemArgument[0-3] मापदंडों का दुरुपयोग करके एक यादृच्छिक pop r32; ret गैजेट पास किया जाता है, जिसका उपयोग गुप्त कोड इंजेक्शन के लिए किया जा सकता है। इस PoC में, इस मामले में गैजेट को एक विशिष्ट पैटर्न से मेल खाने वाले ntdll.dll के मेमोरी क्षेत्र से यादृच्छिक रूप से चुना जाता है। इसका मतलब है कि गैजेट शेलकोड में वापस लौटता है।

  1. लक्ष्य प्रक्रिया में शेलकोड आवंटित करें। सर्वोत्तम परिणामों के लिए, इसे shellcode-plain-sight प्रोजेक्ट के साथ उपयोग किया जाना चाहिए।
  2. मेमोरी में ntdll.dll के भीतर IMAGE_SCN_CNT_CODE और से मेल खाते PE अनुभागों में एक यादृच्छिक गैजेट खोजें।
IMAGE_SCN_MEM_EXECUTE
  • NtQueueApcThreadEx कॉल सेट करें, ApcRoutine = यादृच्छिक रूप से चुना गया गैजेट पता, SystemArgument = शेलकोड का पॉइंटर
  • NtQueueApcThreadEx IP को गैजेट ntdll.dll!<random pop r32; ret> पर ले जाने के लिए बाध्य करेगा, और यह SystemArgument1 में वापस लौटेगा
  • ✨टाडा✨
  • ntdll.dll के अंदर सैकड़ों गैजेट उपयोग किए जा सकते हैं (कम से कम मेरे बिल्ड से) - जिससे इसका पता लगाना मुश्किल हो जाता है।

    कॉल का निरीक्षण करने पर, पारंपरिक APC इंजेक्शन के विपरीत, ApcRoutine केवल ntdll.dll के अंदर एक वैध पते की ओर इंगित करेगा।

    विज़ुअलाइज़ेशन

    तकनीक का विज़ुअलाइज़ेशन

    संभावित डिटेक्शन वेक्टर

    इसका पता लगाना शायद थोड़ा कठिन है। NtQueueApcThreadEx के कॉलों का निरीक्षण करते समय, जाँचें कि क्या कोई भी तर्क निष्पादन योग्य मेमोरी की ओर इंगित करता है। एक और संभावित पहचान मार्ग यह जाँचना है कि क्या ApcRoutine ntdll के अंदर किसी पते की ओर इंगित करता है - हालाँकि इससे कई गलत सकारात्मक परिणाम उत्पन्न होने की संभावना है।

    यह तकनीक मूल रूप से Avast की Raspberry Robin रिपोर्ट में विस्तृत की गई थी यहाँ।

    टूल डाउनलोड करें