Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PELoader — 様々なシェルコード注入テクニックを備えたPEローダー | Kitploit
ツール/GitHubGitHub/hagrid29/peloader
エクスプロイトシェルコードポストエクスプロイトマルウェア分析バイナリ解析レッドチーミングペイロード開発
GitHubhagrid29/peloader

PELoader

様々なシェルコード注入テクニックを備えたPEローダー

リポジトリを見る
455663年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

PELoader

PELoaderは、様々なシェルコードインジェクション技術を実装し、libpeconvライブラリを使用して、リモートスレッドにシェルコードを注入する代わりに、暗号化されたPEファイルをロードします。

以下の技術が実装されています:

  • Module Stomping (LoadLibrary)
  • Module Stomping (NtMapViewOfSection) (PoC)
  • Transacted Hollowing (PoC)
  • Ghostly Hollowing (PoC)
  • Herpaderply Hollowing(PoC)
  • NtMapViewOfSection (RWX-RW-RX)
  • NtAllocateVirtualMemory (RW-RX)

謝辞: 私の作業の大部分は@hasherezadeのPoCスクリプトに基づいています。

テスト

PELoaderはWindows 10上で、Cortex XDR、SentinalOne、Windows Defender、CrowdStrikeを用いてテストされました。Windows DefenderとCrowdStrikeはTransacted Hollowing技術を検出しました。各技術の特性は、@forrest-orrのメモリスキャンツールMonetaでテストされました。

Module Stomping (LoadLibrary)

LoadLibraryを呼び出して正当なDLLをロードし、DLLをペイロードで上書きします。

利点

  • ペイロードがMEM_IMAGEとしてマッピングされ、EXEやDLLとして正当に見える
  • 正当なDLLになりすます
  • セクションが元のアクセス権(RWXなし)でマッピングされる

cdll

Module Stomping (NtMapViewOfSection)

NtCreateSectionを呼び出して正当なDLLのファイルマッピングオブジェクト(PAGE_READONLY)を作成し、NtMapViewOfSectionを呼び出して現在のプロセスにマッピングします。DLLをペイロードで上書きします。

利点

  • ペイロードがMEM_IMAGEとしてマッピングされ、EXEやDLLとして正当に見える
  • 正当なDLLになりすます
  • セクションが元のアクセス権(RWXなし)でマッピングされる
  • モジュールのリストに接続されていない(Module32First/Module32Nextで不可視)

欠点

  • モジュールのリストに接続されていない(下記のMonetaのスキャン結果で「Missing PEB module」を確認)

mdll

@hasherezadeのPoCを参照。

Transacted Hollowing

Process HollowingとProcess Doppelgängingのハイブリッド。NTFSトランザクション内に「不可視」ファイルを作成し、ペイロードをそのファイルに書き込みます。セクションを現在のプロセスにマッピングして実行します。

利点

  • ペイロードがMEM_IMAGEとしてマッピングされる
  • セクションが元のアクセス権(RWXなし)でマッピングされる
  • ダミーファイルが存在する必要がない

欠点

  • TxFアクティビティ監視がある場合に検出される

txf

Ghostly Hollowing

Process HollowingとProcess Ghostingのハイブリッド。削除保留状態のファイルを作成し、ペイロードをそのファイルに書き込みます。セクションを現在のプロセスにマッピングして実行します。

利点

  • ペイロードがMEM_IMAGEとしてマッピングされる
  • セクションが元のアクセス権(RWXなし)でマッピングされる
  • イメージパスなしの「System Idle Process」を回避する(プロセスゴースティングのIOC)

欠点

  • ダミーファイルがディスクに作成される

ghost@hasherezadeのPoCを参照。

NtMapViewOfSection (RWX-RW-RX)

NtCreateSectionを呼び出してメモリセクション(RWX)を作成します。NtMapViewOfSectionを呼び出して現在のプロセスにビューをマッピングします(RWX)。VirtualProtectを呼び出して保護をRWに変更します。シェルコードをマッピングされたセクションにコピーします。保護をRXに変更して実行します。

利点

  • ペイロードがMEM_MAPPEDとしてマッピングされ、マルウェアで一般的なMEM_PRIVATEを回避する

欠点

  • 初期段階でメモリページをRWX保護に設定する
  • RX保護でマッピングされた異常なEXEメモリ

map

NtAllocateVirtualMemory (RW-RX)

NtAllocateVirtualMemoryを呼び出してメモリ(RW)を割り当てます。シェルコードをメモリにコピーします。保護をRXに変更して実行します。

利点

  • RWXメモリページを回避する

欠点

  • プライベートタイプMEM_PRIVATEのメモリページにシェルコードをステージングする
  • RX保護の異常なプライベートEXEメモリ

priv

Usage

AES暗号化ペイロード

pe_to_shellcodeを使用してPEファイルをシェルコードに変換し、PELoaderで暗号化します

root@kitploit:~
cmd> .\pe2shc.exe mimikatz.exe
Reading module from: mimikatz.exe
[WARNING] This is a console application! The recommended subsystem is GUI.
[+] Saved as: mimikatz.shc.exe
cmd> set hagrid=enc mimikatz.shc.exe
cmd> .\PELoader.exe
argument: enc mimikatz.shc.exe
Encrypting File

PE Execution

環境変数"hagrid"に引数を設定し、PELoaderを実行します

root@kitploit:~
cmd> set hagrid=cdll mimikatz.shc.exe.enc
cmd> .\PELoader.exe  version
argument: cdll mimikatz.shc.exe.enc
Classic DLL Hollowing
[*] target dll: C:\WINDOWS\system32\aadtb.dll
[*] implant dll: mimikatz.shc.exe.enc
[*] Loading the DLL (using LoadLibary, classic DLL hollowing)...
[*] Overwriting the mapping
[*] Module Overloading finished...
[*] Executing Implant's Entry Point: 7ff8cf9d7578
[*] Executing Implant as EXE

  .#####.   mimikatz 2.2.0 (x64) #19041 Aug 10 2021 17:19:53
 .## ^ ##.  "A La Vie, A L'Amour" - (oe.eo)
 ## / \ ##  /*** Benjamin DELPY `gentilkiwi` ( [email protected] )
 ## \ / ##       > https://blog.gentilkiwi.com/mimikatz
 '## v ##'       Vincent LE TOUX             ( [email protected] )
  '#####'        > https://pingcastle.com / https://mysmartlogon.com ***/

mimikatz(commandline) # version

mimikatz 2.2.0 (arch x64)
Windows NT 10.0 build 19043 (arch x64)
msvc 150030729 207

mimikatz #

Improvement

  • @forrest-orrは、この記事でシェルコードインプラントのバリエーションに関する詳細な比較を行っています
  • @dglenxはこのコンセプトをリモートプロセスインジェクションに移行し、この記事でIOCに対処するいくつかの方法を提案しています

References

  • https://github.com/hasherezade/libpeconv
  • https://github.com/hasherezade/module_overloading
  • https://github.com/hasherezade/transacted_hollowing
  • https://www.forrest-orr.net/post/masking-malicious-memory-artifacts-part-iii-bypassing-defensive-scanners
  • https://www.secforce.com/blog/dll-hollowing-a-deep-dive-into-a-stealthier-memory-allocation-variant/
ツールをダウンロード