#1Tools for crafting and manipulating low-level code executed after successful exploitation.
Kitploit 추천

Cobalt Strike UDRL로, VEH를 사용하여 호출을 가로채고, 슬립 중에 모듈을 언맵하며, 새로운 모듈을 다시 맵핑하여 IOC를 회피하는 고급 모듈 스톰핑을 수행합니다.

Crystal Palace용 PICO로, CLR 호스팅을 구현하여 .NET 어셈블리를 메모리에서 실행합니다.

CVE-2020-8012, CVE-2016-10709, CVE-2017-17099, CVE-2017-18047, CVE-2019-1003000, CVE-2018-1999002

하드웨어 중단점 및 벡터 예외 처리를 사용하여 DLL 로딩을 조작하고 임의의 페이로드를 실행하는 로컬 PE 인젝션 기술로, KidKadi 악성코드에서 관찰되었습니다.

David Buchanan의 dlinject 프로젝트를 대폭 수정한 포크입니다. ptrace를 사용하지 않고 /proc/<pid>/mem에 접근하여 임의의 어셈블리(또는 사전 컴파일된 바이너리) 페이로드를 x86-64, x86 및 ARM32 Linux 프로세스에 직접…

실용적인 Windows 악성코드 개발 과정: API hashing, DLL sideloading, shellcode execution, PE manipulation, payload hosting 및 delivery labs.


combase.dll의 Control Flow Guard 포인터를 덮어써 코드 실행을 하이재킹한다.

CVE-2022-24125 및 CVE-2022-24126에 대한 문서 및 개념 증명 코드

여러 인젝션 기법을 지원하는 셸코드 로더 생성기로, 레드팀 작전을 위해 제작되었습니다.

XP (모든 버전 sp2, sp3)에서 작동합니다.

Nim으로 작성된 PE 크립터

win32k.sys 커널 콜백 메커니즘을 악용하여 임의 코드 실행

Crystal Palace PIC 링커와 PICO 모듈 시스템을 사용하는 Adaptix C2 에이전트

임의의 호출을 NdrServerCall2 또는 유사한 API를 통해 프록시하여 실행하는 간단한 POC 라이브러리

Win32k Exploit 제작: Grant Willcox

윈도우 및 리눅스 셸코드를 테스트하는 애플리케이션