
Project Ares è un caricatore Proof of Concept (PoC) scritto in C/C++ basato sulla tecnica Transacted Hollowing
Project Ares Injector è un loader Proof of Concept (PoC) scritto in C/C++ basato sulla tecnica Transacted Hollowing. Il loader inietta un PE in un processo remoto e presenta le seguenti caratteristiche:
LoadLibrary() o GetProcAddress().text con una versione pulita dal discoIl loader è attualmente solo a 64 bit e supporta solo payload a 64 bit.
Cryptor è una semplice applicazione console progettata per crittografare il payload prima di aggiungerlo come risorsa PE all'Injector. Accetta un singolo argomento <filepath> che punta al payload su disco, che viene poi crittografato e scritto su disco come .
payload.binOpzionalmente, i vettori di inizializzazione possono essere modificati, devono anche essere di 16 byte:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe per crittografare il payload x64 desideratopayload.bin come risorsa all'Injector, assicurarsi di chiamarlo payload_bin o modificare Injector/main.cpp alla riga 324 per corrispondere al nome dato:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
Nota:
Il processo generato predefinito è
svchost.exeIl processo padre spoofato predefinito èexplorer.exe