
サスペンドされたプロセスの実行ファイルをペイロードで上書きし、良性のプロセスIDの下でコード実行を可能にするPEインジェクション手法。
Process Overwriting は、Process Hollowing や Module Overloading に密接に関連する PE インジェクション手法です。
この手法を使用すると、対象プロセスのメイン実行可能ファイル(DLL 以外)を置き換えることができます。
これは新しく作成されたプロセスに対してのみ機能し、既存のプロセスへのインジェクションはこの手法ではサポートされていません。
警告: ターゲットイメージのサイズは、ペイロードイメージのサイズよりも小さくてはなりません。
実行手順:
[!IMPORTANT]
FAQ を読む
Windows 電卓(デフォルトターゲット)に注入されたデモペイロード(demo.bin):

メモリ内(Process Hacker 経由):

📹 Windows 11 24H2 での Process Overwriting: https://youtu.be/sZ8tMwKfvXw
リポジトリをすべてのサブモジュールと一緒に取得するには、再帰クローンを使用します:
git clone --recursive https://github.com/hasherezade/process_overwriting.git