
ROP 및 하드웨어 브레이크포인트를 사용하여 메모리 아티팩트를 숨깁니다.
이 도구는 하드웨어 브레이크포인트와 결합된 ROP 체인을 사용하여 메모리 아티팩트를 숨기는 방법에 대한 간단한 PoC입니다. ROP 체인은 Sleep 함수가 호출되는 동안(즉, Sleep이 호출될 때) 기본 모듈 메모리 페이지의 보호를 N/A로 변경합니다. 이 메모리 스캐닝 회피 기술에 대한 자세한 내용은 원본 프로젝트 Gargoyle을 확인하세요. x64 전용.
아이디어는 kernel32!Sleep에 하드웨어 브레이크포인트를 설정하고 예외를 처리할 새로운 최상위 필터를 설정하는 것입니다. Sleep이 호출되면 이전에 설정된 예외 필터 함수가 트리거되어, 기존의 함수 후크를 사용하지 않고 ROP 체인을 호출할 수 있습니다. 이렇게 하면 잘 알려진 DLL과 관련된 이상하고 특이한 개인 메모리 영역을 프로세스에 남기지 않습니다.
ROP 체인은 단순히 VirtualProtect()를 호출하여 현재 메모리 페이지를 N/A로 설정한 다음, SleepEx를 호출하고 마지막으로 RX 메모리 보호를 복원합니다.
프로세스 개요는 다음과 같습니다:
이 프로세스는 무한히 반복됩니다.
이미지에서 볼 수 있듯이, Sleep 중에 기본 모듈의 메모리 보호가 N/A로 변경되어 실행 권한이 있는 페이지를 찾는 메모리 스캔을 피합니다.

문자열 리터럴을 난독화하기 위해 LITCRYPT 플러그인을 사용하므로, 코드를 컴파일하기 전에 환경 변수 LITCRYPT_ENCRYPT_KEY를 설정해야 합니다:
C:\Users\User\Desktop\RustChain> set LITCRYPT_ENCRYPT_KEY="yoursupersecretkey"
그런 다음 간단히 코드를 컴파일하고 도구를 실행합니다:
C:\Users\User\Desktop\RustChain> cargo build
C:\Users\User\Desktop\RustChain\target\debug> rustchain.exe
이 도구는 단순한 PoC이며 완전한 기능을 위해서는 몇 가지 추가 기능이 구현되어야 합니다. 이 프로젝트의 주 목적은 ROP 체인을 구현하고 Rust 내에 통합하는 방법을 배우는 것이었습니다. 그렇기 때문에 이 도구는 현재 상태 그대로 사용할 때만 작동하며, 다른 방식으로 사용하려고 하면(예: dll로 컴파일하여 리플렉티브하게 로드하고 실행하려는 경우) 실패할 것으로 예상됩니다.