
TLS कॉलबैक का उपयोग करके एक रिमोट प्रक्रिया में बिना कोई thread स्पॉन किए पेलोड को निष्पादित करना।
नया मॉड्यूल 34: एंटी-डीबगिंग के लिए टीएलएस कॉलबैक
नया मॉड्यूल 35: थ्रेडलेस इंजेक्शन
यह विधि किसी रिमोट प्रक्रिया में थ्रेड बनाए बिना पेलोड को निष्पादित करने के लिए TLS कॉलबैक का उपयोग करती है। यह विधि थ्रेडलेस इंजेक्शन से प्रेरित है क्योंकि RemoteTLSCallbackInjection इंजेक्टेड पेलोड को ट्रिगर करने के लिए कोई API कॉल का आह्वान नहीं करता है।
PoC इन चरणों का अनुसरण करता है:
CreateProcessViaWinAPIsW फ़ंक्शन (अर्थात RuntimeBroker.exe) का उपयोग करके एक सस्पेंडेड प्रक्रिया बनाएँ।g_FixedShellcode और मुख्य पेलोड।g_FixedShellcode शेलकोड फिर सुनिश्चित करेगा कि मुख्य पेलोड केवल एक बार निष्पादित हो, मुख्य पेलोड को कॉल करने से पहले मूल TLS कॉलबैक के मूल पते को पुनर्स्थापित करके। एक TLS कॉलबैक किसी प्रक्रिया के जीवनकाल में कई बार निष्पादित हो सकता है, इसलिए मूल TLS कॉलबैक फ़ंक्शन के लिए मूल कोड पथ निष्पादन को पुनर्स्थापित करके पेलोड के ट्रिगर होने की संख्या को नियंत्रित करना महत्वपूर्ण है।
निम्नलिखित छवि हमारे कार्यान्वयन, RemoteTLSCallbackInjection.exe, को दिखाती है, जो अपने मुख्य पेलोड के रूप में एक cmd.exe उत्पन्न करता है।
