Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/kudaes/rustchain
Memory ForensicsExploitationRed TeamingPayload Development
GitHubkudaes/rustchain

RustChain

ROP 및 하드웨어 브레이크포인트를 사용하여 메모리 아티팩트를 숨깁니다.

저장소 보기
151202년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

설명

이 도구는 하드웨어 브레이크포인트와 결합된 ROP 체인을 사용하여 메모리 아티팩트를 숨기는 방법에 대한 간단한 PoC입니다. ROP 체인은 Sleep 함수가 호출되는 동안(즉, Sleep이 호출될 때) 기본 모듈 메모리 페이지의 보호를 N/A로 변경합니다. 이 메모리 스캐닝 회피 기술에 대한 자세한 내용은 원본 프로젝트 Gargoyle을 확인하세요. x64 전용.

아이디어는 kernel32!Sleep에 하드웨어 브레이크포인트를 설정하고 예외를 처리할 새로운 최상위 필터를 설정하는 것입니다. Sleep이 호출되면 이전에 설정된 예외 필터 함수가 트리거되어, 기존의 함수 후크를 사용하지 않고 ROP 체인을 호출할 수 있습니다. 이렇게 하면 잘 알려진 DLL과 관련된 이상하고 특이한 개인 메모리 영역을 프로세스에 남기지 않습니다.

ROP 체인은 단순히 VirtualProtect()를 호출하여 현재 메모리 페이지를 N/A로 설정한 다음, SleepEx를 호출하고 마지막으로 RX 메모리 보호를 복원합니다.

프로세스 개요는 다음과 같습니다:

  • SetUnhandledExceptionFilter를 사용하여 새로운 예외 필터 함수를 설정합니다.
  • SetThreadContext를 사용하여 kernel32!Sleep에 하드웨어 브레이크포인트를 설정합니다.
  • Sleep을 호출하여 하드웨어 브레이크포인트를 트리거하고 실행 흐름을 예외 필터 함수로 유도합니다.
  • 예외 필터 함수에서 ROP 체인이 호출되어 현재 메모리 페이지 보호를 N/A로 변경할 수 있습니다. 그런 다음 SleepEx가 호출됩니다. 마지막으로 ROP 체인이 RX 메모리 보호를 복원하고 정상 실행이 계속됩니다.

이 프로세스는 무한히 반복됩니다.

이미지에서 볼 수 있듯이, Sleep 중에 기본 모듈의 메모리 보호가 N/A로 변경되어 실행 권한이 있는 페이지를 찾는 메모리 스캔을 피합니다.

Sleep 중에 N/A 메모리 보호가 설정됨

컴파일

문자열 리터럴을 난독화하기 위해 LITCRYPT 플러그인을 사용하므로, 코드를 컴파일하기 전에 환경 변수 LITCRYPT_ENCRYPT_KEY를 설정해야 합니다:

root@kitploit:~
C:\Users\User\Desktop\RustChain> set LITCRYPT_ENCRYPT_KEY="yoursupersecretkey"

그런 다음 간단히 코드를 컴파일하고 도구를 실행합니다:

root@kitploit:~
C:\Users\User\Desktop\RustChain> cargo build
C:\Users\User\Desktop\RustChain\target\debug> rustchain.exe

제한 사항

이 도구는 단순한 PoC이며 완전한 기능을 위해서는 몇 가지 추가 기능이 구현되어야 합니다. 이 프로젝트의 주 목적은 ROP 체인을 구현하고 Rust 내에 통합하는 방법을 배우는 것이었습니다. 그렇기 때문에 이 도구는 현재 상태 그대로 사용할 때만 작동하며, 다른 방식으로 사용하려고 하면(예: dll로 컴파일하여 리플렉티브하게 로드하고 실행하려는 경우) 실패할 것으로 예상됩니다.

크레딧

  • @thefLinkk님의 DeepSleep 프로젝트가 이 도구를 만들도록 영감을 주었습니다.
도구 다운로드