Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Advanced-Loader-Reverse-Engineering — Shellhost.exe, amsi.dll, mstscax.dll, clbcatq.dll을 대상으로 모듈 스톰핑, CFG 우회, COM 하이재킹, 다운그레이드 공격을 사용하는 고급 다단계 로더에 대한 심층 리버스 엔지니어링 분석 | Kitploit
도구/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
Privilege EscalationMemory ForensicsPersistence MechanismsCode AnalysisExploitationReverse EngineeringMalware AnalysisBinary AnalysisPapers & Research

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Learning & Education
Payload Development
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Shellhost.exe, amsi.dll, mstscax.dll, clbcatq.dll을 대상으로 모듈 스톰핑, CFG 우회, COM 하이재킹, 다운그레이드 공격을 사용하는 고급 다단계 로더에 대한 심층 리버스 엔지니어링 분석

저장소 보기
1231개월 전아직 검토되지 않음

Shellhost에서 3개의 DLL까지: 페이로드 인젝션, CFG 우회, 다운그레이드 공격을 포함한 고급 로더 분석

개요

이 분석은 Shellhost.exe, amsi.dll, mstscax.dll, clbcatq.dll을 대상으로 하는 정교한 다단계 로더를 다룹니다. 이 로더는 모듈 스톰핑, CFG 우회, COM 하이재킹, 다운그레이드 공격을 사용합니다.

Shellhost – 페이로드 인젝션의 주요 대상

로더는 페이로드 인젝션의 주요 프로세스로 Shellhost.exe를 대상으로 합니다. 모듈 스톰핑을 사용하여 Shellhost의 정상 코드를 자체 악성 페이로드로 덮어씁니다.

주요 관찰 사항

  • 난독화된 페이로드: 인젝션된 코드에는 ASCII 잔재(push 70207369h = "is p")와 유효하지 않은 명령어(jb, outs, ins)가 포함되어 있습니다.
  • fothk 섹션: INT3 트랩과 CFG 우회 루틴으로 가는 단일 jmp로 채워진 사용자 정의 섹션입니다.
  • CFG 조작: 실행 흐름을 최종 쉘코드로 리디렉션합니다.

Shellhost.exe에서 난독화된 페이로드의 WinDbg 뷰.

Shellhost Payload

amsi.dll – CFG 우회 및 INT3 트랩

로더는 INT3(0xCC) 안티-디스어셈블리 트랩으로 채워진 사용자 정의 섹션을 amsi.dll에 인젝션합니다. 단일 jmp가 Control Flow Guard (CFG) 우회 루틴으로 리디렉션되며, jmp rax를 통해 최종 쉘코드로 점프합니다.

주요 관찰 사항

  • INT3 트랩: 이 섹션은 거의 전적으로 INT3 명령어로 채워져 있습니다.
  • 단일 jmp: jmp 0x00007ffbc85060c0가 CFG 우회 루틴으로 이어집니다.
  • CFG 우회: 사용자 정의 비트마스크를 사용하여 실행을 검증하고 리디렉션합니다.

AMSI CFG Bypass

INT3 트랩과 단일 jmp 명령어의 WinDbg 뷰.

mstscax.dll – 모듈 스톰핑 및 LocalAlloc

로더는 LocalAlloc을 사용하여 페이로드용 메모리를 수동으로 할당합니다. COM 하이재킹을 위해 파일 핸들과 vtable 할당으로 채워진 사용자 정의 구조체가 있습니다.

주요 관찰 사항

  • LocalAlloc(0x40, 0x68): 104바이트의 메모리를 할당합니다.
  • Vtable 할당: COM 하이재킹을 위해 *puVar12 = &PTR_FUN_180699290.
  • 파일 핸들 사용: puVar12[4] = hFile는 로더가 파일에서 데이터를 읽음을 시사합니다.

Mstscax LocalAlloc

LocalAlloc 사용 및 수동 구조체 할당의 Ghidra 뷰.

clbcatq.dll – 커널 인식 조작 및 다운그레이드 공격

로더는 고정 메모리 주소(lRam0000000000000000)와 vtable 호출을 사용하여 커널 객체를 조작합니다. 이 기술은 권한 상승에 사용됩니다.

주요 관찰 사항

  • 고정 메모리 주소: 커널 객체 조작에 사용되는 lRam0000000000000000.
  • Vtable 호출: +0x18, +0x40, +0x60은 커널 수준 연산을 나타냅니다.
  • 권한 상승: SYSTEM 수준 권한을 획득하는 데 사용됩니다.
  • COM 하이재킹: FUN_180031f18 및 FUN_1800330c8을 사용합니다.
Clbcatq 커널

고정 메모리 주소와 vtable 호출의 Ghidra 뷰.

침해 지표 (IOCs)

  • 레지스트리 키: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • 대상 DLL: amsi.dll, mstscax.dll, clbcatq.dll
  • 대상 프로세스: Shellhost.exe
  • 사용자 정의 섹션: fothk
  • 안티-디스어셈블리: INT3 트랩 (0xCC)

결론

이 로더는 모듈 스톰핑, CFG 우회, COM 하이재킹, 다운그레이드 공격을 포함한 고급 회피 기술을 보여줍니다. 은닉성과 지속성을 보장하기 위해 여러 시스템 구성 요소를 대상으로 합니다.

작성자

StructBreaker – 악성코드 분석가 및 리버스 엔지니어

도구 다운로드