
LoadLibrary per operazioni offensive
LoadLibrary per operazioni offensive.
https://www.mdsec.co.uk/2021/06/bypassing-image-load-kernel-callbacks/
DARKMODULE DarkModule = DarkLoadLibrary(
LOAD_LOCAL_FILE, // control flags
L"TestDLL.dll", // local dll path, if loading from disk
NULL, // dll buffer to load from if loading from memory
0, // dll size if loading from memory
NULL // dll name if loaded from memory
);
Può essere qualsiasi percorso che CreateFileW aprirà.
Questo argomento è necessario solo quando LOAD_MEMORY è impostato. In tal caso, questo argomento dovrebbe essere il buffer contenente la DLL.
Questo argomento è necessario solo quando LOAD_MEMORY è impostato. In tal caso, questo argomento dovrebbe essere la dimensione del buffer contenente la DLL.
Questo argomento è necessario solo quando LOAD_MEMORY è impostato. In tal caso, questo argomento dovrebbe essere il nome con cui la DLL dovrebbe essere impostata nel PEB.
Il loader di Windows è molto complesso e può gestire tutti i casi limite e le complessità del caricamento delle DLL. Ci saranno casi limite che non ho avuto il tempo di scoprire, analizzare e implementare. Quindi ci saranno DLL con cui questo loader semplicemente non funzionerà.
Detto questo, ho intenzione di rendere questo loader il più completo possibile, quindi per favore apri issue per le DLL che non vengono caricate correttamente.