Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RemoteTLSCallbackInjection — 원격 프로세스에서 스레드를 생성하지 않고 TLS 콜백을 활용하여 페이로드를 실행 | Kitploit
도구/GitHubGitHub/maldev-academy/remotetlscallbackinjection
ShellcodeLearning & EducationBinary ExploitationLabs & Practice
GitHubmaldev-academy/remotetlscallbackinjection

RemoteTLSCallbackInjection

원격 프로세스에서 스레드를 생성하지 않고 TLS 콜백을 활용하여 페이로드를 실행

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
2914932년 전Kitploit 검토 완료

Maldev Academy - RemoteTLSCallbackInjection

빠른 링크

Maldev Academy 홈

Maldev Academy 강의 계획서

관련 Maldev Academy 모듈

새 모듈 34: TLS 콜백을 이용한 안티 디버깅

새 모듈 35: Threadless Injection

개요

이 방법은 TLS 콜백을 이용하여 원격 프로세스에서 스레드를 생성하지 않고 페이로드를 실행합니다. 이 방법은 Threadless Injection에서 영감을 받았으며, RemoteTLSCallbackInjection은 주입된 페이로드를 트리거하기 위해 API 호출을 사용하지 않습니다.

구현 단계

PoC는 다음 단계를 따릅니다:

  1. CreateProcessViaWinAPIsW 함수를 사용하여 일시 중단된 프로세스(예: RuntimeBroker.exe)를 생성합니다.
  2. 원격 프로세스 이미지 베이스 주소를 가져온 후 프로세스의 PE 헤더를 읽습니다.
  3. TLS 콜백 함수의 주소를 가져옵니다.
  4. 런타임에 검색된 값으로 고정 셸코드(예: g_FixedShellcode)를 패치합니다. 이 셸코드는 TLS 콜백 함수 주소의 원본 바이트와 메모리 권한을 복원하는 역할을 합니다.
  5. 두 셸코드(g_FixedShellcode와 메인 페이로드)를 모두 주입합니다.
  6. TLS 콜백 함수의 주소를 패치하여 주입된 페이로드의 주소로 교체합니다.
  7. 프로세스를 재개합니다.

그러면 g_FixedShellcode 셸코드는 메인 페이로드를 호출하기 전에 원본 TLS 콜백의 주소를 복원하여 메인 페이로드가 한 번만 실행되도록 합니다. TLS 콜백은 프로세스 수명 동안 여러 번 실행될 수 있으므로, 원본 코드 경로를 원래 TLS 콜백 함수로 복원하여 페이로드가 트리거되는 횟수를 제어하는 것이 중요합니다.

데모

다음 이미지는 구현된 RemoteTLSCallbackInjection.exe가 메인 페이로드로 cmd.exe를 실행하는 모습을 보여줍니다.

데모
도구 다운로드