Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ntqueueapcthreadex-ntdll-gadget-injection — Questo nuovo metodo di utilizzo di NtQueueApcThreadEx, abusando dei parametri ApcRoutine e SystemArgument[0-3] passando un gadget pop r32; ret casuale, può essere utilizzato per un'iniezione di codice furtiva. | Kitploit
Strumenti/GitHubGitHub/lloydlabs/ntqueueapcthreadex-ntdll-gadget-injection
Evasione IDS/IPSShellcodePost-ExploitRed TeamingSviluppo PayloadAttacco Avversario
GitHublloydlabs/ntqueueapcthreadex-ntdll-gadget-injection

ntqueueapcthreadex-ntdll-gadget-injection

Questo nuovo metodo di utilizzo di NtQueueApcThreadEx, abusando dei parametri ApcRoutine e SystemArgument[0-3] passando un gadget pop r32; ret casuale, può essere utilizzato per un'iniezione di codice furtiva.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
266343 anni faRevisionato da Kitploit

🧪 Iniezione di Gadget NTDLL tramite NtQueueApcThreadEx

Introduzione

Questo metodo innovativo di utilizzo di NtQueueApcThreadEx abusando dei parametri ApcRoutine e SystemArgument[0-3] passando un gadget casuale pop r32; ret può essere impiegato per un'iniezione di codice stealth. In questa PoC, il gadget in questo caso viene scelto casualmente dalla regione di memoria di ntdll.dll che corrisponde a uno schema specifico. Ciò significa che il gadget ritorna dentro lo shellcode.

  1. Allocare lo shellcode nel processo target. Per ottenere risultati migliori, questo dovrebbe essere usato con il progetto shellcode-plain-sight.
  2. Trovare un gadget casuale nelle sezioni PE che corrispondono a IMAGE_SCN_CNT_CODE e IMAGE_SCN_MEM_EXECUTE all'interno di ntdll.dll in memoria.
  3. Preparare la chiamata a NtQueueApcThreadEx, ApcRoutine = indirizzo del gadget scelto casualmente, SystemArgument = puntatore allo shellcode.
  4. NtQueueApcThreadEx forzerà l'IP verso il gadget ntdll.dll!<pop r32; ret casuale>, e ritornerà dentro SystemArgument1.
  5. ✨tada✨

Ci sono centinaia di gadget che possono essere usati all'interno di ntdll.dll (almeno nella mia build) — rendendo questa tecnica difficile da rilevare.

Ispezionando la chiamata, a differenza dell'iniezione APC tradizionale, ApcRoutine punterà semplicemente a un indirizzo legittimo all'interno di ntdll.dll.

Visualizzazione

Visualizzazione della tecnica

Possibili Vettori di Rilevamento

Questa tecnica è probabilmente un po' complicata da rilevare. Ispezionando le chiamate a NtQueueApcThreadEx, controllare se uno qualsiasi degli argomenti punta verso memoria eseguibile. Un'altra possibile via di rilevamento è controllare se ApcRoutine punta verso un indirizzo all'interno di ntdll — tuttavia questo potrebbe generare molti falsi positivi.

Questa tecnica è stata originariamente descritta nel write-up di Avast su Raspberry Robin qui.

Scarica lo strumento