
Project Ares는 Transacted Hollowing 기법을 기반으로 C/C++로 작성된 개념 증명(PoC) 로더입니다.
Project Ares Injector는 Transacted Hollowing 기술을 기반으로 C/C++로 작성된 개념 증명(PoC) 로더입니다. 이 로더는 원격 프로세스에 PE를 주입하며 다음과 같은 기능을 제공합니다:
LoadLibrary() 또는 GetProcAddress() API 없이 동적 함수 해결.text 섹션을 새로고침하여 NTDLL 언후킹로더는 현재 64비트 전용이며 64비트 페이로드만 지원합니다.
Cryptor는 페이로드를 Injector에 PE 리소스로 추가하기 전에 암호화하기 위한 기본 콘솔 애플리케이션입니다.
디스크의 페이로드에 대한 단일 <filepath> 인수를 받아 암호화한 후 payload.bin으로 디스크에 씁니다.
선택적으로 초기화 벡터를 수정할 수 있으며, 마찬가지로 16바이트여야 합니다:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe를 사용하여 원하는 x64 페이로드를 암호화합니다.payload.bin을 Injector에 리소스로 추가합니다. 이름을 payload_bin으로 지정하거나 Injector/main.cpp 324행을 수정하여 주어진 이름과 일치시킵니다:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
참고:
기본 생성 프로세스는
svchost.exe입니다. 기본으로 스푸핑된 부모 프로세스는explorer.exe입니다.