Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
FalconEye — प्रक्रिया इंजेक्शन तकनीकों (shellcode, DLL, और reflective injection सहित) की रीयल-टाइम पहचान के लिए kernel-mode Windows ड्राइवर, जिसमें syscall हुकिंग और anomaly detection शामिल है। | Kitploit
उपकरण/GitHubGitHub/rajiv2790/falconeye
रक्षात्मक उपकरणमालवेयर विश्लेषणबाइनरी विश्लेषणघुसपैठ का पता लगाना
GitHubrajiv2790/falconeye

FalconEye

प्रक्रिया इंजेक्शन तकनीकों (shellcode, DLL, और reflective injection सहित) की रीयल-टाइम पहचान के लिए kernel-mode Windows ड्राइवर, जिसमें syscall हुकिंग और anomaly detection शामिल है।

रिपॉजिटरी देखें
31067395 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

FalconEye: विंडोज प्रोसेस इंजेक्शन के लिए रीयल-टाइम डिटेक्शन सॉफ्टवेयर

FalconEye एक विंडोज एंडपॉइंट डिटेक्शन सॉफ्टवेयर है जो रीयल-टाइम प्रोसेस इंजेक्शन के लिए है। यह एक कर्नेल-मोड ड्राइवर है जिसका उद्देश्य प्रोसेस इंजेक्शन को होते हुए (रीयल-टाइम) पकड़ना है। चूंकि FalconEye कर्नेल मोड में चलता है, यह प्रोसेस इंजेक्शन तकनीकों के खिलाफ एक मजबूत और विश्वसनीय सुरक्षा प्रदान करता है जो विभिन्न यूजर-मोड हुक से बचने की कोशिश करती हैं।

आप हमारी प्रस्तुति 2021 Blackhat ASIA Arsenal और स्लाइड्स पर देख सकते हैं।

परियोजना अवलोकन

पहचान कवरेज

नीचे दी गई तालिका विभिन्न प्रोसेस इंजेक्शन तकनीकों के लिए कार्यान्वयन स्थिति और पहचान तर्क दिखाती है। WPM का अर्थ WriteProcessMemory है। पहचान का परीक्षण करने के लिए, संदर्भ अनुभाग देखें।

तकनीकस्थितिपहचानप्रयुक्त POC
Atombombing✓QueueUserAPC हुक करें और GlobalGetAtom फ़ंक्शन परिवार देखेंPinjectra
Instrumentation callback injection✓पता लगाएं कि क्या फ्लोटिंग कोड से एक नया थ्रेड बनाया गया हैhttps://github.com/antonioCoco/Mapping-Injection
Reflective DLL Injection✓पता लगाएं कि क्या फ्लोटिंग कोड से एक नया थ्रेड बनाया गया है और क्या PE हेडर पीड़ित में लिखा जा रहा हैMInjector
PROPagate✓SetProp हुक करें ताकि लिखी जा रही संपत्ति का पता प्राप्त करें और फ्लोटिंग कोड का पता प्राप्त करने के लिए पिछले WPM कॉल के साथ सहसंबंधित करेंPinjectra
Process Hollowing✓लक्ष्य प्रक्रिया मेमोरी में लिखे गए PE हेडर का उपयोग करके पता लगाया गयाMInjector
CreateRemoteThread with LoadLibrary✓प्रारंभ पता LoadLibrary की ओर इंगित करने वाला नया थ्रेड। MInjector संस्करण WPM का उपयोग करके DLL पथ भी लिखता है जो पता लगाया जाता हैMInjector, Pinjectra
CreateRemoteThread with MapViewOfFile✓पता लगाएं कि क्या फ्लोटिंग कोड से एक नया थ्रेड बनाया गया हैPinjectra
Suspend-Inject-Resume✓पता लगाएं कि क्या फ्लोटिंग कोड से एक नया थ्रेड बनाया गया है (MInjector)। WPM के माध्यम से DLL पथ लिखा जा रहा है (MInjector)। पता लगाएं कि क्या पहले से निलंबित थ्रेड पर संदर्भ सेट किया गया है (Pinjectra)MInjector, Pinjectra
QueueUserAPC✓WPM के माध्यम से DLL पथ लिखा जा रहा हैMInjector
QueueUserAPC with memset (Stackbombing)✓QueueUserAPC हुक करें और memset देखेंPinjectra
SetWindowLong (एक्स्ट्रा विंडो मेमोरी इंजेक्शन)✓SetWindowLong हुक करें ताकि लिखे जा रहे फ़ंक्शन पॉइंटर का पता प्राप्त करें और फ्लोटिंग कोड का पता प्राप्त करने के लिए पिछले WPM कॉल के साथ सहसंबंधित करेंPinjectra
Unmap + Overwrite✓अलर्ट करें यदि हमलावर प्रक्रिया पीड़ित से ntdll को अनमैप कर रही हैPinjectra
Kernel Ctrl Table✓पता लगाएं कि क्या WPM पीड़ित के PEB में KernelCallbackTable फ़ील्ड को ओवरराइट कर रहा हैhttps://github.com/odzhan/injection/blob/master/kct

आर्किटेक्चर अवलोकन

FalconEye सॉफ्टवेयर आर्किटेक्चर

  1. ड्राइवर एक ऑन-डिमांड लोड ड्राइवर है
  2. प्रारंभिकरण में libinfinityhook के माध्यम से कॉलबैक और सिस्कॉल हुक सेट करना शामिल है
  3. कॉलबैक क्रॉस प्रक्रिया गतिविधि जैसे OpenProcess से निर्मित Pid का एक मानचित्र बनाए रखते हैं, लेकिन यह OpenProcess तक सीमित नहीं है
  4. बाद के कॉलबैक और सिस्कॉल हुक प्रसंस्करण में शोर कम करने के लिए इस Pid मानचित्र का उपयोग करते हैं। शोर कम करने के भाग के रूप में, सिस्कॉल हुक समान प्रक्रिया गतिविधि को फ़िल्टर कर देते हैं।
  5. पहचान तर्क उपश्रेणियों में विभाजित है - स्टेटलेस (उदाहरण: Atombombing), स्टेटफुल (Unmap+Overwrite) और फ्लोटिंग कोड (एकाधिक तकनीकों से शेलकोड)
  6. स्टेटफुल पहचान के लिए, सिस्कॉल हुक एक ActionHistory रिकॉर्ड करते हैं जो एक सर्कुलर बफर के रूप में कार्यान्वित किया गया है। उदा. यह सभी NtWriteVirtualMemory कॉल रिकॉर्ड करता है जहां कॉलर प्रक्रिया लक्ष्य प्रक्रिया से भिन्न होती है।
  7. पहचान तर्क में सामान्य विसंगति पहचान कार्यक्षमता है जैसे फ्लोटिंग कोड पहचान और दूरस्थ प्रक्रियाओं में शेलकोड ट्रिगर की पहचान। दोनों कॉलबैक और सिस्कॉल हुक वास्तविक पहचान के लिए इस सामान्य कार्यक्षमता को लागू करते हैं।

नोट: हमारा ध्यान पहचान पर रहा है, न कि प्रदर्शनकारी पहचान इंजन बनाने पर। हम BlackHat प्रस्तुति के बाद भी इन प्रयासों को जारी रखेंगे।

फ़ाइलें

root@kitploit:~
.
├── src 
│   ├── FalconEye ---------------------------# FalconEye user and kernel space
│   └── libinfinityhook ---------------------# Kernel hook implementation
├── 2021BHASIA_FalconEye.pdf
└── README.md

आरंभ करना

पूर्वापेक्षाएँ

  1. Windows 10 Build 1903/1909
  2. Microsoft Visual Studio 2019 onwards
  3. वर्चुअलाइजेशन सॉफ्टवेयर जैसे VmWare, Hyper-V (वैकल्पिक)

स्थापना

बिल्ड

  1. Visual Studio 2019 से समाधान खोलें
  2. बिल्ड प्लेटफॉर्म के रूप में x64 चुनें
  3. समाधान बनाएं। इससे src\kernel\FalconEye\x64\Debug या src\kernel\FalconEye\x64\Release के अंतर्गत FalconEye.sys बाइनरी उत्पन्न होनी चाहिए।

परीक्षण मशीन सेटअप

  1. एक VM में Windows 10 Build 1903/1909 स्थापित करें
  2. अहस्ताक्षरित ड्राइवर के परीक्षण के लिए VM कॉन्फ़िगर करें
  • bcdedit का उपयोग करके, अखंडता जांच अक्षम करें: BCDEDIT /set nointegritychecks ON
  1. VM में sysinternals से DbgView चलाएं या WinDbg का उपयोग करके डिबगिंग कनेक्शन शुरू करें।

उपयोग

  1. FalconEye.sys को परीक्षण मशीन (Windows 10 VM) पर कॉपी करें
  2. OSR Loader या समान टूल का उपयोग करके FalconEye.sys को 'ऑन डिमांड' लोड ड्राइवर के रूप में लोड करें
  3. इंजेक्शन परीक्षण उपकरण जैसे pinjectra, minjector या अन्य नमूने चलाएं
  4. WinDbg या DbgView के माध्यम से डिबग लॉग की निगरानी करें

संदर्भ

InfinityHook, 2019

इत्जिक कोटलर और अमित क्लेन. प्रोसेस इंजेक्शन तकनीकें - सबको पकड़ना होगा, Blackhat USA ब्रीफिंग, 2019

Pinjectra, 2019

Mapping-Injection, 2020

Atombombing: विंडोज के लिए बिल्कुल नया कोड इंजेक्शन, 2016

Propagate - एक नई कोड इंजेक्शन तरकीब, 2017

विंडोज प्रोसेस इंजेक्शन: एक्स्ट्रा विंडो बाइट्स, 2018

पावेल असिनोव्स्की. zberp की अपारंपरिक प्रोसेस इंजेक्शन तकनीक में गोता लगाना, 2016

रोटेम केर्नर. Ctrl-inject, 2018

विंडोज प्रोसेस इंजेक्शन: Consolewindowclass, 2018

विंडोज प्रोसेस इंजेक्शन: विंडोज अधिसूचना सुविधा, 2018

एक विरोधाभास: किसी अन्य प्रक्रिया में उसे खोले बिना या वास्तव में उसमें लिखे बिना लिखना, 2007

विंडोज प्रोसेस इंजेक्शन: सेवा नियंत्रण हैंडलर, 2018

मार्कोस ओविएडो. Memhunter - पैमाने पर मेमोरी रेजिडेंट मैलवेयर का स्वचालित शिकार. Defcon Demo Labs, 2019

लाइसेंस शर्तें

FalconEye को Apache 2.0 ओपन सोर्स लाइसेंस के तहत लाइसेंस प्राप्त है।

टूल डाउनलोड करें
USERDATA✓जांचें कि क्या WPM लक्ष्य पता conhost.exe रेंज में है। यदि हाँ, तो जांचें कि क्या conhost से कोई प्रासंगिक फ़ंक्शन पॉइंटर पहले संग्रहीत WPM पते से मेल खाता हैhttps://github.com/odzhan/injection/blob/master/conhost
Ctrl-inject✓पता लगाएं कि क्या हमलावर पीड़ित की KernelBase.dll रेंज में WPM करता हैPinjectra
ALPC Callback✓ALPC पोर्ट पर NtConnectPort कॉल में पीड़ित pid निकालें। हमलावर-पीड़ित pid जोड़ी के लिए पिछले WPM कॉल जांचें और फ्लोटिंग कोड पहचान लागू करेंPinjectra
WNF Callback✓WPM के बाद UpdateWNFStateData कॉलhttps://github.com/odzhan/injection/tree/master/wnf
SetWindowsHook✓NtUserSetWindowsHookEx हुक में पंजीकृत मॉड्यूल पथ सहेजें। बाद में जब इस पथ से मेल खाने वाला मॉड्यूल किसी भिन्न प्रक्रिया में लोड होता है, तो अलर्ट उत्पन्न करेंMInjector
GhostWriting✓पता लगाएं कि क्या पहले से निलंबित थ्रेड पर संदर्भ सेट किया गया है (NtSetContextThread कॉल किया गया है)Pinjectra
Service Control✓WPM किसी प्रक्रिया (सेवा) के Service IDE को ओवरराइट कर रहा हैhttps://github.com/odzhan/injection/tree/master/svcctrl
Shellcode injection✓फ्लोटिंग कोड से शुरू किया गया नया थ्रेड। WPM द्वारा DLL पथ लिखा जा रहा हैMInjector
Image Mapping✓फ्लोटिंग कोड से शुरू किया गया थ्रेड। WPM द्वारा PE हेडर लिखा जा रहा है। WPM द्वारा DLL पथ लिखा जा रहा हैMInjector
Thread Reuse✓फ्लोटिंग कोड से शुरू किया गया थ्रेड। WPM द्वारा DLL पथ लिखा जा रहा हैMInjector