
LoadLibrary para operações ofensivas
LoadLibrary para operações ofensivas.
https://www.mdsec.co.uk/2021/06/bypassing-image-load-kernel-callbacks/
DARKMODULE DarkModule = DarkLoadLibrary(
LOAD_LOCAL_FILE, // control flags
L"TestDLL.dll", // local dll path, if loading from disk
NULL, // dll buffer to load from if loading from memory
0, // dll size if loading from memory
NULL // dll name if loaded from memory
);
Pode ser qualquer caminho que CreateFileW abrirá.
Este argumento é necessário apenas quando LOAD_MEMORY está definido. Nesse caso, este argumento deve ser o buffer que contém a DLL.
Este argumento é necessário apenas quando LOAD_MEMORY está definido. Nesse caso, este argumento deve ser o tamanho do buffer que contém a DLL.
Este argumento é necessário apenas quando LOAD_MEMORY está definido. Nesse caso, este argumento deve ser o nome sob o qual a DLL deve ser definida no PEB.
O carregador do Windows é muito complexo e pode lidar com todos os casos extremos e complexidades do carregamento de DLLs. Haverá casos extremos que ainda não tive tempo de descobrir, fazer engenharia reversa e implementar. Portanto, haverá DLLs com as quais este carregador simplesmente não funcionará.
Dito isso, pretendo tornar este carregador o mais completo possível, então por favor abra issues para DLLs que não são carregadas corretamente.