
PoC e strumenti per l'analisi delle tecniche di esecuzione dei processi di Windows
Questo repository è dedicato allo studio delle tecniche di esecuzione dei processi Windows. Alla maggior parte dei PoC viene assegnato un nome corrispondente alla tecnica.
BlockingDLL : Questo toolset serve per testare il processo di blocco delle DLL. Vedi README.md.
CloneProcess : Questa directory è dedicata al forking e alla reflection dei processi. Vedi README.md.
CommandLineSpoofing : Questo PoC esegue lo spoofing della riga di comando. Questa tecnica potrebbe non funzionare su Windows 11.
DarkLoadLibrary : I PoC in questa directory servono per testare Dark Load Library, rilasciata da @_batsec_. Vedi README.md
GhostlyHollowing : Questo PoC esegue Ghostly Hollowing.
Misc : Questa directory contiene strumenti ausiliari per lo sviluppo dei PoC di questo repository.
PhantomDllHollower : Questo PoC esegue Phantom DLL Hollowing. Vedi README.md.
PPIDSpoofing : Questo PoC esegue PPID Spoofing.
ProcessDoppelgaenging : Questo PoC esegue Process Doppelgänging. A causa del miglioramento della protezione del kernel per Microsoft Defender, questa tecnica non funziona sui sistemi Windows recenti (dall'incirca 2021, forse). Quindi, se vuoi testare questa tecnica in un ambiente più nuovo, devi arrestare Microsoft/Windows Defender Antivirus Service. Vedi la issue del repository di hasherezade.
ProcessGhosting : Questo PoC esegue Process Ghosting. A causa della protezione del kernel, questa tecnica non funziona sui Windows più recenti a partire dalla 22H2.
ProcessHerpaderping : Questo PoC esegue Process Herpaderping. A causa del problema di blocco dei file, se scegli un file immagine fittizio più piccolo di quello che vuoi eseguire, la riduzione della dimensione del file fallirà e corromperà la firma del file per il processo herpaderping. Per sfruttare appieno questa tecnica, la dimensione del file immagine fittizio dovrebbe essere maggiore di quella del file che vuoi eseguire. A causa della protezione del kernel, questa tecnica non funziona sui Windows più recenti a partire dalla 22H2.
ProcessHollowing : Questo PoC esegue Process Hollowing. A differenza dell'originale, l'immagine PE viene analizzata in una nuova area di memoria invece di usare ZwUnmapViewOfSection / NtUnmapViewOfSection.
ProcMemScan : Questo è uno strumento diagnostico per investigare i processi remoti. Vedi README.md.
ProtectedProcess : Questo toolset serve per testare i Processi Protetti. Vedi README.md.
ReflectiveDLLInjection : Questo toolset serve per testare Reflective DLL Injection. Vedi README.md.
sRDI : Questa directory contiene lo strumento per sRDI (Shellcode Reflective DLL Injection). Vedi README.md.
TransactedHollowing : Questo PoC esegue Transacted Hollowing.
WmiSpawn : Questo PoC tenta di generare processi tramite WMI. I processi verranno generati come processi figli di WmiPrvSE.exe. Supporta l'esecuzione di processi su macchina locale e remota. L'uso è descritto in README.md.
NOTA : Attualmente il codice di ProcessHollowing non funziona con la build Debug. Per testarlo, usa la build Release. Vedi questa issue.
The Evolution of Protected Processes – Part 1: Pass-the-Hash Mitigations in Windows 8.1
Injecting Code into Windows Protected Processes using COM - Part 1
Injecting Code into Windows Protected Processes using COM - Part 2
Relevance of Security Features Introduced in Modern Windows OS
Bypassing LSA Protection (aka Protected Process Light) without Mimikatz on Windows 10
Debugging the undebuggable and finding a CVE in Microsoft Defender for Endpoint
Grazie per la vostra ricerca:
Tal Liberman (@tal_liberman)
Eugene Kogan (@EuKogan)
hasherezade (@hasherezade)
Gabriel Landau (@GabrielLandau)
Forrest Orr (@_forrestorr)
Stephen Fewer (@stephenfewer)
batsec (@_batsec_)
Nick Landers (@monoxgas)