Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Win32_Offensive_Cheatsheet — Win32 और कर्नेल दुरुपयोग तकनीकें पेंटेस्टर्स के लिए | Kitploit
उपकरण/GitHubGitHub/matthieu-hackwitharts/win32_offensive_cheatsheet
स्थायित्व तंत्रशोषणआईडीएस/आईपीएस से बचनारिवर्स इंजीनियरिंगपोस्ट-शोषणपेनिट्रेशन टेस्टिंगबाइनरी विश्लेषणलर्निंग और शिक्षारेड टीमिंग
चयनित संसाधन
पेलोड डेवलपमेंट
GitHubmatthieu-hackwitharts/win32_offensive_cheatsheet

Win32_Offensive_Cheatsheet

Win32 और कर्नेल दुरुपयोग तकनीकें पेंटेस्टर्स के लिए

रिपॉजिटरी देखें
981136173 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Win32 आक्रामक चीटशीट

पेंटेस्टर्स और रेड-टीमर्स के लिए Win32 और कर्नेल दुरुपयोग तकनीकें, @UVision और @RistBS द्वारा निर्मित

डेव मोड सक्षम है, किसी भी मदद के लिए खुला है :)

  • Windows बाइनरी दस्तावेज़ीकरण
    • PE संरचना
    • PE हेडर
    • PE पार्स करना
    • एक्सपोर्ट एड्रेस टेबल (EAT)
    • फ़ंक्शन एड्रेस हल करें
    • इम्पोर्ट एड्रेस टेबल (IAT)
      • IAT पार्स करना
    • इम्पोर्ट लुकअप टेबल (ILT)
    • SeDebug विशेषाधिकार सक्षम करें
  • कुछ बाइनरी निष्पादित करें
    • क्लासिक शेलकोड निष्पादन
    • DLL निष्पादित करें
    • RAW फ़ाइल से PE
  • कोड इंजेक्शन तकनीकें
    • CreateRemoteThread इंजेक्शन
    • प्रोसेस हॉलोइंग
    • APC क्यू तकनीक
    • अर्ली बर्ड
    • रिफ्लेक्टिव DLL इंजेक्शन
    • DLL इंजेक्शन
    • प्रोसेस डॉपेलगैंगिंग
    • फाइबर
    • CreateThreadPoolWait
    • थ्रेड हाइजैकिंग
    • MapView कोड इंजेक्शन
    • मॉड्यूल स्टॉम्पिंग
    • फ़ंक्शन स्टॉम्पिंग
  • हुकिंग तकनीकें
    • इनलाइन हुकिंग
    • IAT हुकिंग
  • RE बायपास तकनीकें
    • कॉल और स्ट्रिंग्स ऑबफस्केशन
    • मैन्युअल फ़ंक्शन रिज़ॉल्व
    • Win32 API हैशिंग
  • EDR/एंडपॉइंट बायपास
    • डायरेक्ट syscall
    • उच्च स्तरीय भाषाएँ
    • इनलाइन हुकिंग पैच करें
    • हुक का पता लगाएं
    • ETW पैच करें
    • सैंडबॉक्स बायपास
    • डिबगिंग बायपास
    • VirtualProtect तकनीक
    • फ्रेश कॉपी अनहुक
    • हेल्स गेट
    • हेवेंस गेट
    • PPID स्पूफिंग
    • प्रोसेस इंस्ट्रूमेंटेशन कॉलबैक
    • हीप एन्क्रिप्शन
    • स्लीप ऑबफस्केशन
  • ड्राइवर प्रोग्रामिंग मूल बातें
    • सामान्य अवधारणाएँ
    • सिस्टम सर्विस डिस्पैच टेबल (SSDT)
    • ड्राइवर एंट्री
    • इनपुट आउटपुट)
    • ड्राइवर के साथ संवाद करें
    • ड्राइवर साइनिंग (Microsoft)
    • कस्टम कॉलबैक (ObRegisterCallbacks)
  • आक्रामक ड्राइवर प्रोग्रामिंग
    • कर्नेल कॉलबैक पैच करें
    • संरक्षित प्रोसेस पैच करें
  • OPSEC बढ़ाने के लिए Win32 API का उपयोग
    • पर्सिस्टेंस
      • निर्धारित कार्य
    • कमांड लाइन स्पूफिंग
  • विविध सामग्री
    • x64 कॉलिंग कन्वेंशन
    • अप्रत्यक्ष निष्पादन
      • SetProcessValidCallTargets के साथ CFG बायपास

  • मैलवेयर/परिष्कृत तकनीकें
    • Emotet का मामला: WMI का उपयोग करके PPID स्पूफिंग
    • Zeus मैलवेयर छिपी फ़ाइलें तकनीक
    • SpyEye कीलॉगर हुकिंग तकनीक
    • सबसे हास्यास्पद मैलवेयर स्टॉप (WannaCry)

Windows बाइनरी दस्तावेज़ीकरण

उपयोगी उपकरण और वेबसाइटें/पुस्तकें/चीटशीट

  • 🔹 https://github.com/RistBS/Awesome-RedTeam-Cheatsheet/ (बहुत अच्छी चीटशीट)
  • 🔹 https://www.ired.team/ (बेहतरीन रेड टीम चीटशीट, जिसमें शानदार कोड इंजेक्शन नोट्स हैं)
  • 🔹 https://undocumented.ntinternals.net/ (अप्रलेखित NT फ़ंक्शन)
  • 🔹 https://docs.microsoft.com/en-us/windows/win32/api/ (Microsoft आधिकारिक दस्तावेज़)
  • 🔹 Windows Kernel Programming - Pavel Yosifovich
  • 🔹 https://research.checkpoint.com/ (एवेज़न, एंटी-डिबग और बहुत कुछ के बारे में बहुत दिलचस्प दस्तावेज़)
  • 🔹 https://www.vx-underground.org/ (मैलवेयर डेवलपमेंट और रिवर्स के बारे में बेहतरीन सामग्री)

PE संरचना

PE हेडर

  • DOS_HEADER : PE का पहला हेडर, इसमें MS DOS संदेश ("This programm cannot be run in DOS mode...."), MZ हेडर (PE की पहचान के लिए मैजिक बाइट्स) और कुछ स्टब सामग्री होती है।
  • IMAGE_NT_HEADER : इसमें PE फ़ाइल सिग्नेचर, फ़ाइल हेडर और वैकल्पिक हेडर होते हैं
  • SECTION_TABLE : इसमें सेक्शन हेडर होते हैं
  • SECTIONS : हेडर नहीं है लेकिन जानना उपयोगी है : ये PE के सेक्शन हैं

विवरण : https://www.researchgate.net/figure/PE-structure-of-normal-executable_fig1_259647266

PE पार्स करना

IAT और ILT पूर्ण एड्रेस प्राप्त करने के लिए सरल PE पार्सिंग:

  • बेस एड्रेस प्राप्त करें : GetModuleHandleA(NULL);
  • PIMAGE_DOS_HEADER = बेस एड्रेस, DOS हेडर
  • PIMAGE_NT_HEADER = BaseAddress+PIMAGE_DOS_HEADER.e_lfnanew (RVA NT_HEADER)
  • IMAGE_DATA_DIRECTORY = PIMAGE_NT_HEADER का OptionnalHeader.DataDirectory[IMAGE_DIRECTORY_ENTRY_IMPORT]
  • IMAGE_IMPORT_DIRECTORY = IMAGE_DATA_DIRECTORY.VirtualAddress (RVA IMAGE_IMPORT_DIRECTORY का)
  • IMAGE_IMPORT_DESCRIPTOR = BaseAddress + IMAGE_IMPORT_DIRECTORY.VirtualAddress (RVA IMAGE_IMPORT_DESCRIPTOR का)
  • IAT पूर्ण एड्रेस : IMAGE_IMPORT_DESCRIPTOR.FirstThunk (RVA IAT) + BaseAddress
  • ILT पूर्ण एड्रेस : IMAGE_IMPORT_DESCRIPTOR.OriginalFirstThunk (RVA ILT) + BaseAddress

एक्सपोर्ट एड्रेस टेबल (EAT)

EAT उन सभी फ़ंक्शनों को रिज़ॉल्व करता है जो PE द्वारा एक्सपोर्ट किए जाते हैं और DLL को भी रिज़ॉल्व करता है। यह IMAGE_EXPORT_DIRECTORY संरचना में परिभाषित है:```c
typedef struct _IMAGE_EXPORT_DIRECTORY { DWORD Characteristics; DWORD TimeDateStamp; WORD MajorVersion; WORD MinorVersion; DWORD Name; // name of DLL DWORD Base; // first ordinal number DWORD NumberOfFunctions; // number of entries in EAT DWORD NumberOfNames; // number of entries in (1) (2) DWORD AddressOfFunctions; // RVA EAT and contains also RVA of exported functions DWORD AddressOfNames; // Pointer array contains address of function names DWORD AddressOfNameOrdinals; // Pointer array contains address of ordinal number of functions (index in AddressOfFunctions) } IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;

कृपया ध्यान दें कि EAT एक DLL में परिभाषित होता है, न कि "वास्तविक" PE में (एक PE लोड किए गए DLL के EAT का उपयोग उन पॉइंटर्स को हल करने के लिए करता है जिन फ़ंक्शनों को वह उपयोग करना चाहता है)।
 
### फ़ंक्शन एड्रेस रिज़ॉल्व करें

**फ़ंक्शन एड्रेस का उपयोग करना**
 
आप किस बात का इंतज़ार कर रहे हैं ? इस फ़ंक्शन को खोजें !
 
**ऑर्डिनल नंबर का उपयोग करना**
 
एक ऑर्डिनल नंबर `AddressOfFunctions` ऐरे में संबंधित फ़ंक्शन एड्रेस के लिए एक **इंडेक्स पोज़िशन** है। इसका उपयोग **फ़ंक्शन का सही एड्रेस प्राप्त करने** के लिए किया जा सकता है, जैसा नीचे दिया गया है : 
 
 आइए दिए गए ऑर्डिनल नंबर 3 के साथ संबंधित एड्रेस (Addr4) खोजने का प्रयास करें।
 
 - **AddressOfFunctions** : *Addr1 Addr2 Addr3 Addr4 .... AddrN*
 - **AdressOfNameOrdinals** : *2 5 7 3 ... N*
 
 जिस एड्रेस की हम तलाश कर रहे हैं वह तीसरे स्थान पर है (0 से), और हमारा ऑर्डिनल नंबर इस एड्रेस के **इंडेक्स** के अनुरूप है।
 
 **फ़ंक्शन नाम का उपयोग करना**
 
AddressOfNames ऐरे का Nवां तत्व AddressOfNameOrdinals ऐरे के Nवें तत्व के अनुरूप है : दिए गए नाम का उपयोग करके, आप संबंधित ऑर्डिनल नंबर प्राप्त कर सकते हैं, और इस नंबर का उपयोग करके फ़ंक्शन एड्रेस खोजने के लिए आगे बढ़ सकते हैं।
टूल डाउनलोड करें