
Windows プロセス実行手法を調査するための PoC とツール
このリポジトリは、Windowsのプロセス実行テクニックの調査を目的としたものです。 ほとんどのPoCには、そのテクニックに対応する名前が付けられています。
BlockingDLL : このツールセットは、Blocking DLLプロセスをテストするためのものです。README.mdを参照してください。
CloneProcess : このディレクトリは、プロセスのフォークとリフレクションに関するものです。README.mdを参照してください。
CommandLineSpoofing : このPoCは、コマンドラインスプーフィングを実行します。このテクニックはWindows 11では動作しない可能性があります。
DarkLoadLibrary : このディレクトリのPoCは、@_batsec_によって公開されたDark Load Libraryをテストするためのものです。README.mdを参照してください。
GhostlyHollowing : このPoCは、Ghostly Hollowingを実行します。
Misc : このディレクトリは、このリポジトリ内のPoC開発を支援するヘルパーツール用です。
PhantomDllHollower : このPoCは、Phantom DLL Hollowingを実行します。README.mdを参照してください。
PPIDSpoofing : このPoCは、PPID Spoofingを実行します。
ProcessDoppelgaenging : このPoCは、Process Doppelgängingを実行します。Microsoft Defenderのカーネル保護の改善により、このテクニックは最近のWindows OS(おそらく2021年頃以降)では動作しません。そのため、新しい環境でこのテクニックをテストしたい場合は、Microsoft/Windows Defender Antivirus Serviceを停止する必要があります。hasherezadeのリポジトリのこのissueを参照してください。
ProcessGhosting : このPoCは、Process Ghostingを実行します。カーネル保護により、このテクニックは22H2以降の新しいWindowsでは動作しません。
ProcessHerpaderping : このPoCは、Process Herpaderpingを実行します。ファイルロックの問題により、実行したいサイズよりも小さいフェイクイメージファイルを選択した場合、ファイルサイズの縮小に失敗し、herpaderpingプロセスのファイル署名が破損します。このテクニックを最大限活用するには、フェイクイメージファイルのサイズを、実行したいファイルよりも大きくする必要があります。カーネル保護により、このテクニックは22H2以降の新しいWindowsでは動作しません。
ProcessHollowing : このPoCは、Process Hollowingを実行します。オリジナルとは異なり、ZwUnmapViewOfSection / NtUnmapViewOfSectionを使用する代わりに、PEイメージは新しいメモリ領域にパースされます。
ProcMemScan : これは、リモートプロセスを調査するための診断ツールです。README.mdを参照してください。
ProtectedProcess : このツールセットは、Protected Processをテストするためのものです。README.mdを参照してください。
ReflectiveDLLInjection : このツールセットは、Reflective DLL Injectionをテストするためのものです。README.mdを参照してください。
sRDI : このディレクトリは、sRDI(Shellcode Reflective DLL Injection)用のツールです。README.mdを参照してください。
TransactedHollowing : このPoCは、Transacted Hollowingを実行します。
WmiSpawn : このPoCは、WMIを使用してプロセスを生成しようとします。プロセスはWmiPrvSE.exeの子プロセスとして生成されます。ローカルマシンでのプロセス実行とリモートマシンでのプロセス実行をサポートしています。使用方法はREADME.mdで確認できます。
NOTE : 現在、ProcessHollowingのコードはDebugビルドでは動作しません。テストするにはReleaseビルドを使用してください。このissueを参照してください。