
공격 작업을 위한 LoadLibrary
공격 작업을 위한 LoadLibrary.
https://www.mdsec.co.uk/2021/06/bypassing-image-load-kernel-callbacks/
DARKMODULE DarkModule = DarkLoadLibrary(
LOAD_LOCAL_FILE, // control flags
L"TestDLL.dll", // local dll path, if loading from disk
NULL, // dll buffer to load from if loading from memory
0, // dll size if loading from memory
NULL // dll name if loaded from memory
);
CreateFileW가 열 수 있는 모든 경로일 수 있습니다.
이 인수는 LOAD_MEMORY가 설정된 경우에만 필요합니다. 이 경우 이 인수는 DLL을 포함하는 버퍼여야 합니다.
이 인수는 LOAD_MEMORY가 설정된 경우에만 필요합니다. 이 경우 이 인수는 DLL을 포함하는 버퍼의 크기여야 합니다.
이 인수는 LOAD_MEMORY가 설정된 경우에만 필요합니다. 이 경우 이 인수는 DLL이 PEB에 설정되어야 하는 이름이어야 합니다.
Windows 로더는 매우 복잡하며 모든 엣지 케이스와 DLL 로딩의 복잡한 세부 사항을 처리할 수 있습니다. 제가 발견하고 역공학하고 구현할 시간이 없었던 엣지 케이스들이 있을 것입니다. 따라서 이 로더가 작동하지 않는 DLL들이 있을 것입니다.
그렇지만 저는 이 로더를 가능한 완벽하게 만들 계획이므로, 올바르게 로드되지 않는 DLL에 대해 이슈를 열어 주시기 바랍니다.