
Project Ares は、C/C++ で書かれた Proof of Concept (PoC) ローダーで、Transacted Hollowing 技術に基づいています。
Project Ares Injector は、Transacted Hollowing 技術に基づいた C/C++ で書かれた Proof of Concept (PoC) ローダーです。このローダーは PE をリモートプロセスに注入し、以下の機能を持ちます:
LoadLibrary() や GetProcAddress() API を使用しない動的な関数解決.text セクションをリフレッシュすることによる NTDLL のアンフック現在、ローダーは 64 ビットのみ対応で、64 ビットペイロードのみをサポートしています。
Cryptor は基本的なコンソールアプリケーションで、ペイロードを暗号化してから Injector の PE リソースとして追加するためのものです。ディスク上のペイロードへの単一の <filepath> 引数を受け取り、暗号化後に payload.bin としてディスクに書き込みます。
オプションで、初期化ベクトルも変更可能です。これらも 16 バイトにする必要があります:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe を使用して、選択した x64 ペイロードを暗号化するpayload.bin を Injector のリソースとして追加する。名前を payload_bin にするか、Injector/main.cpp の 324 行目を指定した名前に合わせて修正する:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
注:
デフォルトの起動プロセスは
svchost.exeです デフォルトのスプーフィング親プロセスはexplorer.exeです