Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
FunctionStomping — シェルコードインジェクション手法。C++ヘッダ、スタンドアロンのRustプログラムまたはライブラリとして提供。 | Kitploit
ツール/GitHubGitHub/idov31/functionstomping
防御ツール特権昇格エクスプロイトIDS/IPS回避シェルコードポストエクスプロイトレッドチーミングシェルコード生成ペイロード開発バイナリエクスプロイトArchived
GitHubidov31/functionstomping
706902年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

FunctionStomping

シェルコードインジェクション手法。C++ヘッダ、スタンドアロンのRustプログラムまたはライブラリとして提供。

リポジトリを見るウェブサイト

FunctionStomping

image image image

説明

これは、AVやEDRを回避するためのシェルコードインジェクションの新しい手法です。この手法はModule Stompingに触発され、いくつかの類似点があります。この日付(2022年1月23日)現在、hollows-hunterでも検出されません。

この手法の最大の利点は、モジュール全体やPEを上書きするのではなく、1つの関数だけを上書きするため、対象プロセスがターゲットモジュールの他の関数を引き続き使用できることです。

欠点は、すべての関数に対して機能するわけではないことです(ただし、ほとんどの関数では機能します)。正確な説明は私のブログにあります:The Good, The Bad And The Stomped Function。

注:AVがこれをフラグする可能性がありますが、署名がmsfvenom/metasploitの署名であれば問題ありません!シェルコードを変更するか、暗号化する必要があるだけです。

更新: どうやらこれが最初のPoCではなく、RastaMouseがC#で同様のことを行うブログ記事を書いていたようです。

使い方

ヘッダーをプログラムにインクルードする方法は以下の通りです:

root@kitploit:~
#include "functionstomping.hpp"

int main() {
    // 任意の方法でPIDを取得し、関数に渡すだけです。
    DWORD pid = 3110;
    FunctionStomping(pid);
    return 0;
}

または、Rustプログラムを使用します:

root@kitploit:~
cd functionstomping
cargo b
functionstomping.exe <pid>

このプログラムを実行した後、必ずリモートプロセスから関数を呼び出さなければなりません!(デフォルトの関数CreateFileを使用した場合は、リモートプロセスからそれを呼び出す必要があります!)。

セットアップ

現在、実行されるシェルコードは単に電卓を表示するものですが、unsigned char shellcode[]を自分のシェルコードで置き換えるだけで済みます。C++ 17とVS2019を使用してC++ヘッダー付きプログラムをコンパイルし、Rustバージョン2021を使用してRustプログラムをコンパイルしました(依存関係はCargo.tomlで確認できます)。

POC

免責事項

私は、このプロジェクトが原因でコンピュータやプログラムに生じたあらゆる種類の損害について一切の責任を負いません。コントリビューションは歓迎します。プルリクエストを作成してください。確認します!

謝辞

ModuleStomping

Masking Malicious Memory by CyberArk

RastaMouse's Version

ツールをダウンロード