
Utilizzo di callback TLS per eseguire un payload senza generare thread in un processo remoto
Nuovo Modulo 34: Callback TLS per Anti-Debugging
Nuovo Modulo 35: Threadless Injection
Questo metodo utilizza i callback TLS per eseguire un payload senza creare thread in un processo remoto. Questo metodo è ispirato da Threadless Injection poiché RemoteTLSCallbackInjection non invoca alcuna chiamata API per attivare il payload iniettato.
Il PoC segue questi passaggi:
CreateProcessViaWinAPIsW (ad esempio RuntimeBroker.exe).g_FixedShellcode e il payload principale.Lo shellcode g_FixedShellcode assicurerà quindi che il payload principale venga eseguito una sola volta ripristinando l'indirizzo originale del callback TLS prima di chiamare il payload principale. Un callback TLS può essere eseguito più volte durante la vita di un processo, quindi è importante controllare il numero di volte in cui il payload viene attivato ripristinando il percorso di esecuzione originale alla funzione callback TLS originale.
L'immagine seguente mostra la nostra implementazione, RemoteTLSCallbackInjection.exe, che genera un cmd.exe come payload principale.
