Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
आईडीएस/आईपीएस से बचनाशेलकोडपोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंटप्रतिकूल हमला
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

NtQueueApcThreadEx का उपयोग करने का यह नया तरीका, ApcRoutine और SystemArgument[0-3] पैरामीटरों का दुरुपयोग करके एक यादृच्छिक pop r32; ret गैजेट पास करने के माध्यम से, गुप्त कोड इंजेक्शन के लिए इस्तेमाल किया जा सकता है।

रिपॉजिटरी देखेंवेबसाइट
26634203 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🧪 NtQueueApcThreadEx NTDLL गैजेट इंजेक्शन

परिचय

यह NtQueueApcThreadEx का उपयोग करने का नया तरीका है, जिसमें ApcRoutine और SystemArgument[0-3] मापदंडों का दुरुपयोग करके एक यादृच्छिक pop r32; ret गैजेट पास किया जाता है, जिसका उपयोग गुप्त कोड इंजेक्शन के लिए किया जा सकता है। इस PoC में, इस मामले में गैजेट को एक विशिष्ट पैटर्न से मेल खाने वाले ntdll.dll के मेमोरी क्षेत्र से यादृच्छिक रूप से चुना जाता है। इसका मतलब है कि गैजेट शेलकोड में वापस लौटता है।

  1. लक्ष्य प्रक्रिया में शेलकोड आवंटित करें। सर्वोत्तम परिणामों के लिए, इसे shellcode-plain-sight प्रोजेक्ट के साथ उपयोग किया जाना चाहिए।
  2. मेमोरी में ntdll.dll के भीतर IMAGE_SCN_CNT_CODE और IMAGE_SCN_MEM_EXECUTE से मेल खाते PE अनुभागों में एक यादृच्छिक गैजेट खोजें।
  3. NtQueueApcThreadEx कॉल सेट करें, ApcRoutine = यादृच्छिक रूप से चुना गया गैजेट पता, SystemArgument = शेलकोड का पॉइंटर
  4. NtQueueApcThreadEx IP को गैजेट ntdll.dll!<random pop r32; ret> पर ले जाने के लिए बाध्य करेगा, और यह SystemArgument1 में वापस लौटेगा
  5. ✨टाडा✨

ntdll.dll के अंदर सैकड़ों गैजेट उपयोग किए जा सकते हैं (कम से कम मेरे बिल्ड से) - जिससे इसका पता लगाना मुश्किल हो जाता है।

कॉल का निरीक्षण करने पर, पारंपरिक APC इंजेक्शन के विपरीत, ApcRoutine केवल ntdll.dll के अंदर एक वैध पते की ओर इंगित करेगा।

विज़ुअलाइज़ेशन

तकनीक का विज़ुअलाइज़ेशन

संभावित डिटेक्शन वेक्टर

इसका पता लगाना शायद थोड़ा कठिन है। NtQueueApcThreadEx के कॉलों का निरीक्षण करते समय, जाँचें कि क्या कोई भी तर्क निष्पादन योग्य मेमोरी की ओर इंगित करता है। एक और संभावित पहचान मार्ग यह जाँचना है कि क्या ApcRoutine ntdll के अंदर किसी पते की ओर इंगित करता है - हालाँकि इससे कई गलत सकारात्मक परिणाम उत्पन्न होने की संभावना है।

यह तकनीक मूल रूप से Avast की Raspberry Robin रिपोर्ट में विस्तृत की गई थी यहाँ।

टूल डाउनलोड करें