Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
frostbyte — यह AppDomain Manager इंजेक्शन को शेलकोड एम्बेडिंग के साथ हस्ताक्षरित बाइनरी में संयोजित करता है ताकि रेड टीम पेलोड के लिए EDR/AV डिटेक्शन से बचा जा सके। | Kitploit
उपकरण/GitHubGitHub/pwn1sher/frostbyte
शेलकोडशेलकोड जनरेशन
GitHubpwn1sher/frostbyte

frostbyte

यह AppDomain Manager इंजेक्शन को शेलकोड एम्बेडिंग के साथ हस्ताक्षरित बाइनरी में संयोजित करता है ताकि रेड टीम पेलोड के लिए EDR/AV डिटेक्शन से बचा जा सके।

रिपॉजिटरी देखें
3834664 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

FrostByte

प्रस्तावना:

पिछले कुछ दिनों में मैं AppDomain मैनेजर इंजेक्शन तकनीक के साथ प्रयोग कर रहा था और कुछ EDRs के खिलाफ अपने पिछले Red Team अभियानों में इसमें अच्छी सफलता मिली। हालाँकि, यह प्रारंभिक पहुँच वेक्टर के लिए वास्तव में अच्छा है, मैं एक POC जारी करना चाहता था जो आपके शेलकोड को कहीं और छिपाने में मदद करेगा। अब शेलकोड एम्बेडेड DLL फ़ाइलें नहीं!

समस्या!

हालाँकि जब इस तकनीक का स्वतंत्र रूप से उपयोग किया जाता है तो यह उत्कृष्ट है, लेकिन जब इसे ISO/ZIP/VHD/VHDX फ़ाइल के अंदर C# ClickOnce भेजने जैसी डिलीवरी तकनीक के साथ जोड़ा जाता है, तो असली समस्या यह है कि 10 में से 1 बार appdomain के लिए DLL का पता AV/EDR की AI/ML ह्यूरिस्टिक्स द्वारा लगाया जाता था। ऐसा इसलिए है क्योंकि appdomain को इनिशियलाइज़ करने से पहले DLL फ़ाइल को डिस्क पर ड्रॉप करना आवश्यक है। फिलहाल रिमोट DLL लोड (UNC पथ in .config) को अनदेखा करते हुए, appdomain के लिए DLL में शेलकोड होता था और मुझे दृढ़ता से लगा कि यह संभावित स्थैतिक पहचान का कारण है, क्योंकि बाकी कोड जो WINAPI कॉल्स हैं, उन्हें गतिशील रूप से हल किया जा सकता है और अच्छी तरह से अस्पष्ट किया जा सकता है।

मैं इस तकनीक को इस संदर्भ में बढ़ाना चाहता था कि DLL में शुरू में क्या होगा, इसे कम करना। मैंने डिस्क पर एक अलग फ़ाइल में एन्क्रिप्टेड शेलकोड को इंजेक्टर DLL के साथ ड्रॉप करना शुरू किया, लेकिन फिर मुझे Checkpoint का Zloader के अभियान पर यह अद्भुत ब्लॉग मिला - Zloader's Campaign

TLDR संस्करण: हम PE के भीतर कुछ फ़ील्ड्स में मनमाना डेटा इस तरह एम्बेड कर सकते हैं कि फ़ाइल के सिग्नेचर को न तोड़ें। तो हमारा डेटा एम्बेड हो जाएगा और EXE डिजिटली हस्ताक्षरित रहेगा।

इस पर अधिक जानकारी - https://www.blackhat.com/docs/us-16/materials/us-16-Nipravsky-Certificate-Bypass-Hiding-And-Executing-Malware-From-A-Digitally-Signed-Executable-wp.pdf

तो विचार यह है कि एक ज्ञात हस्ताक्षरित निष्पादन योग्य में एन्क्रिप्टेड शेलकोड स्टब को एम्बेड करें और फिर भी इसे हस्ताक्षरित रखें जैसे Zloader मैलवेयर ने किया। ऐसा करने से AppDomain Manager DLL में अब स्वयं शेलकोड नहीं होगा, बल्कि केवल उस PE बाइनरी से शेलकोड को पार्स करने का तर्क होगा जो इसे डिक्रिप्ट करने और एक अलग थ्रेड के रूप में निष्पादित करने के लिए लोड करता है। ऐसा करने से DLL के लिए स्थैतिक पहचान दर कम हो सकती है जबकि आपका शेलकोड एक हस्ताक्षरित बाइनरी के अंदर अच्छी तरह से रखा गया है।

मैं इसे मैन्युअल रूप से VirusTotal से प्राप्त ZLoader नमूनों से छेड़छाड़ करके प्राप्त करने की कोशिश कर रहा था, लेकिन बाद में मुझे एक प्रोजेक्ट के बारे में पता चला जिसने पहले से ही इन सभी तकनीकों को काफी अच्छी तरह से लागू किया था - Sigflip। इस POC में मैंने AppDomain DLL बनाने के लिए Sigflip के लोडर कोड का लाभ उठाया और एन्क्रिप्टेड शेलकोड को हमारे C# exe में एम्बेड करने के लिए SigFlip इंजेक्टर का उपयोग किया।

लाभ:

Cobalt Strike के Stageless शेलकोड जैसे शेलकोड के बड़े ब्लॉब्स अब उपयोग किए गए ऑब्सफ्यूकेशन/एन्कोडिंग तकनीकों के बावजूद, डिस्क पर एक अहस्ताक्षरित DLL पर नहीं रहेंगे। DLL कोड के साथ साफ, छोटा और चुपके से होता है, जिससे पहचान की संभावना कम हो जाती है।

कार्यप्रणाली

Diagram

हस्ताक्षरित शेलकोड निष्पादन योग्य बनाने के चरण

  • अपनी पसंद का कोई भी x64 हस्ताक्षरित C# बाइनरी चुनें, एक ऐसी बाइनरी जिसके अंदर आप Cobalt Strike बीकन को रहने और निष्पादित करना चाहते हैं: जैसे: CasPol.exe आदि।
  • अपना Cobalt Strike Stageless शेलकोड जनरेट करें - x64-stageless.bin
  • दोनों को एक फ़ोल्डर में रखें जहाँ SigFlip भी मौजूद है और नीचे दिए गए कमांड को चलाएँ: SigFlip.exe -i "Z:\ZLoader\CasPol.exe" "Z:\ZLoader\x64-stageless.bin" "Z:\ZLoader\update.exe" "S3cretK3y"
  • SigFlip के लिए धन्यवाद, अब आपके पास update.exe नामक एक (विंडोज हस्ताक्षरित?) बाइनरी है जो एन्क्रिप्टेड शेलकोड के साथ एम्बेडेड एक डिजिटली हस्ताक्षरित PE होगी।

AppDomain Loader DLL बनाने के चरण

  • यहाँ से C# टेम्पलेट कोड लें
  • अपनी एन्क्रिप्शन सीक्रेट कुंजी को उस कुंजी से बदलें जो आपने SigFlip चलाते समय चुनी थी लाइन 163 पर (आपको यह पुष्टि करने के लिए कुछ बाइट्स समायोजित करने की आवश्यकता हो सकती है कि आपका CS शेलकोड ठीक से डिक्रिप्ट हुआ है)
  • बाइनरी पथ को लाइन 146 पर बदलें
  • लाइन 158,165 पर लॉग फ़ाइल पथ बदलें
  • निम्न कमांड का उपयोग करके कोड को DLL के रूप में संकलित करें - csc /target:library /out:test.dll test.cs
  • संकलित DLL और update.exe.config फ़ाइल को उसी फ़ोल्डर में रखें जहाँ आपका हस्ताक्षरित शेलकोड exe रखा गया था।
  • update.exe निष्पादित करें।

निष्कर्ष:

यह POC केवल एक विचार है जो मेरे मन में था कि दो पूरी तरह से अलग डिफेंस से बचने की तकनीकों को एक साथ जोड़ा जाए जो मुझे और अन्य Red Teamers को उनके संचालन के लिए बेहतर प्रारंभिक निष्पादन पेलोड बनाने में मदद करेगी। यह प्रोजेक्ट AppDomain Manager Injection को एक उदाहरण के रूप में उपयोग करता है, लेकिन यह विचार अन्य इंजेक्शन तकनीकों जैसे - DLL SideLoading, DLL Hijacking आदि पर भी लागू होता है।

श्रेय:

पूरा श्रेय med0x2e को जाता है, यह POC उनके SigFlip प्रोजेक्ट पर आधारित है।

संदर्भ:

  • https://research.checkpoint.com/2022/can-you-trust-a-files-digital-signature-new-zloader-campaign-exploits-microsofts-signature-verification-putting-users-at-risk/
  • https://www.blackhat.com/docs/us-16/materials/us-16-Nipravsky-Certificate-Bypass-Hiding-And-Executing-Malware-From-A-Digitally-Signed-Executable-wp.pdf
  • https://pentestlaboratories.com/2020/05/26/appdomainmanager-injection-and-detection/
  • https://github.com/med0x2e/SigFlip
टूल डाउनलोड करें