
O Project Ares é um carregador de Prova de Conceito (PoC) escrito em C/C++ baseado na técnica Transacted Hollowing
O Project Ares Injector é um loader de Prova de Conceito (PoC) escrito em C/C++ baseado na técnica Transacted Hollowing. O loader injeta um PE num processo remoto e possui:
LoadLibrary() ou GetProcAddress().text com uma versão limpa do discoO loader é atualmente apenas 64-bit e suporta apenas payloads 64-bit.
O Cryptor é uma aplicação de consola básica destinada a criptografar o payload antes de o adicionar como recurso PE ao Injector.
Aceita um único argumento <filepath> para o payload em disco, que é então criptografado e escrito em disco como payload.bin.
Opcionalmente, os vetores de inicialização podem ser modificados, devem ter também 16 bytes:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe para criptografar o payload x64 à sua escolhapayload.bin como recurso ao Injector, certifique-se de nomeá-lo payload_bin ou modifique a linha 324 em Injector/main.cpp para corresponder ao nome dado:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
Nota:
O processo padrão iniciado é
svchost.exeO processo pai falsificado padrão éexplorer.exe