Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Advanced-Loader-Reverse-Engineering — 高度なマルチフェーズローダーに対する詳細なリバースエンジニアリング解析。Shellhost.exe、amsi.dll、mstscax.dll、clbcatq.dllを標的とし、モジュールスタンピング、CFGバイパス、COMハイジャック、ダウングレード攻撃を利用。 | Kitploit
ツール/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
特権昇格メモリフォレンジック永続化メカニズムコード分析エクスプロイトリバースエンジニアリングマルウェア分析バイナリ解析論文と研究

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
学習と教育
ペイロード開発
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

高度なマルチフェーズローダーに対する詳細なリバースエンジニアリング解析。Shellhost.exe、amsi.dll、mstscax.dll、clbcatq.dllを標的とし、モジュールスタンピング、CFGバイパス、COMハイジャック、ダウングレード攻撃を利用。

リポジトリを見る
1231ヶ月前未レビュー

Shellhostから3つのDLLへ:ペイロードインジェクション、CFGバイパス、ダウングレード攻撃を含む高度なローダーの分析

概要

この分析は、Shellhost.exe、amsi.dll、mstscax.dll、clbcatq.dllを標的とした高度な多段階ローダーを扱います。このローダーは、モジュールストンピング、CFGバイパス、COMハイジャック、およびダウングレード攻撃を使用します。

Shellhost – ペイロードインジェクションの主要標的

ローダーは、ペイロードインジェクションの主要プロセスとしてShellhost.exeを標的にします。モジュールストンピングを使用して、Shellhostの正当なコードを自身の悪意のあるペイロードで上書きします。

主な観察事項

  • 難読化されたペイロード: 注入されたコードにはASCIIの残骸(push 70207369h = "is p")と無効な命令(jb、outs、ins)が含まれています。
  • fothkセクション: INT3トラップとCFGバイパスルーチンへの単一のjmpで埋められたカスタムセクション。
  • CFG操作: 実行を最終的なシェルコードにリダイレクトします。

Shellhost.exe内の難読化されたペイロードのWinDbgビュー。

Shellhost Payload

amsi.dll – CFGバイパスとINT3トラップ

ローダーは、INT3(0xCC)アンチディスアセンブリトラップで埋められたカスタムセクションをamsi.dllに注入します。単一のjmpが**Control Flow Guard(CFG)**バイパスルーチンにリダイレクトし、jmp raxを介して最終的なシェルコードにジャンプします。

主な観察事項

  • INT3トラップ: セクションはほぼ完全にINT3命令で埋められています。
  • 単一のjmp: jmp 0x00007ffbc85060c0がCFGバイパスルーチンにつながります。
  • CFGバイパス: カスタムビットマスクを使用して実行を検証およびリダイレクトします。

AMSI CFG Bypass

INT3トラップと単一のjmp命令のWinDbgビュー。

mstscax.dll – モジュールストンピングとLocalAlloc

ローダーは、ペイロード用のメモリを手動で割り当てるためにLocalAllocを使用します。カスタム構造体には、COMハイジャックのためのファイルハンドルとvtable割り当てが入力されます。

主な観察事項

  • LocalAlloc(0x40, 0x68): 104バイトのメモリを割り当てます。
  • Vtable割り当て: COMハイジャックのために*puVar12 = &PTR_FUN_180699290。
  • ファイルハンドルの使用: puVar12[4] = hFileは、ローダーがファイルから読み取ることを示唆しています。

Mstscax LocalAlloc

LocalAllocの使用と手動構造体割り当てのGhidraビュー。

clbcatq.dll – カーネル対応操作とダウングレード攻撃

ローダーは、固定メモリアドレス(lRam0000000000000000)とvtable呼び出しを使用してカーネルオブジェクトを操作します。この技法は特権昇格に使用されます。

主な観察事項

  • 固定メモリアドレス: カーネルオブジェクト操作に使用されるlRam0000000000000000。
  • Vtable呼び出し: +0x18、+0x40、+0x60はカーネルレベルの操作を示します。
  • 特権昇格: SYSTEMレベルの権限を取得するために使用されます。
  • COMハイジャック: FUN_180031f18とFUN_1800330c8を使用します。
Clbcatq カーネル

固定メモリアドレスとvtable呼び出しのGhidraビュー。

侵害指標(IOC)

  • レジストリキー: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • 標的とされたDLL: amsi.dll、mstscax.dll、clbcatq.dll
  • 標的とされたプロセス: Shellhost.exe
  • カスタムセクション: fothk
  • アンチディスアセンブリ: INT3トラップ(0xCC)

結論

このローダーは、モジュールストンピング、CFGバイパス、COMハイジャック、ダウングレード攻撃を含む高度な回避技術を示しています。ステルス性と永続性を確保するために複数のシステムコンポーネントを標的にしています。

著者

StructBreaker – マルウェアアナリスト & リバースエンジニア

ツールをダウンロード