
Tecnica di iniezione PE che sovrascrive l'eseguibile di un processo sospeso con un payload, consentendo l'esecuzione di codice sotto l'identità di un processo benigno.
Process Overwriting è una tecnica di iniezione PE, strettamente correlata a Process Hollowing e Module Overloading.
Con il suo aiuto, puoi sostituire l'eseguibile principale (non una DLL) del processo target.
Funziona solo per un processo appena creato - l'iniezione in processi esistenti non è supportata con questa tecnica.
AVVERTENZA: La dimensione dell'immagine target NON DEVE ESSERE INFERIORE alla dimensione dell'immagine del payload.
Passaggi eseguiti:
[!IMPORTANT]
Leggi le FAQ
Il payload demo (demo.bin) iniettato in Windows Calc (target predefinito):

In memoria (tramite Process Hacker):

📹 Process Overwriting su Windows 11 24H2: https://youtu.be/sZ8tMwKfvXw
Usa il clone ricorsivo per ottenere il repository insieme a tutti i sottomoduli:
git clone --recursive https://github.com/hasherezade/process_overwriting.git