Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Advanced-Loader-Reverse-Engineering — Análise aprofundada de engenharia reversa de um loader multifásico avançado visando Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll utilizando module stomping, bypass de CFG, sequestro de COM e ataques de downgrade. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/advanced-loader-reverse-engineering
Escalada de PrivilégiosForensia de MemóriaMecanismos de PersistênciaAnálise de CódigoExploraçãoEngenharia ReversaAnálise de MalwareAnálise de BináriosPapers e Pesquisa

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Desenvolvimento de Payloads
GitHubkaandemir993/advanced-loader-reverse-engineering

Advanced-Loader-Reverse-Engineering

Análise aprofundada de engenharia reversa de um loader multifásico avançado visando Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll utilizando module stomping, bypass de CFG, sequestro de COM e ataques de downgrade.

Ver Repositório
123há 1 mêsAinda não revisado

Do Shellhost a 3 DLLs: Analisando um Loader Avançado com Injeção de Payload, Bypass de CFG e Ataques de Downgrade

Visão Geral

Esta análise cobre um loader sofisticado de múltiplas fases que tem como alvo Shellhost.exe, amsi.dll, mstscax.dll e clbcatq.dll. O loader utiliza module stomping, bypass de CFG, sequestro de COM e ataques de downgrade.

Shellhost – Alvo Principal para Injeção de Payload

O loader tem como alvo Shellhost.exe como seu processo principal para injeção de payload. Ele utiliza module stomping para sobrescrever o código legítimo do Shellhost com seu próprio payload malicioso.

Observações Chave

  • Payload ofuscado: O código injetado contém resquícios ASCII (push 70207369h = "is p") e instruções inválidas (jb, outs, ins).
  • Seção fothk: Uma seção personalizada preenchida com armadilhas INT3 e um único jmp para a rotina de bypass de CFG.
  • Manipulação de CFG: Redireciona a execução para o shellcode final.

Visão do WinDbg do payload ofuscado no Shellhost.exe.

Shellhost Payload

amsi.dll – Bypass de CFG e Armadilhas INT3

O loader injeta uma seção personalizada em amsi.dll preenchida com armadilhas anti-desmontagem INT3 (0xCC). Um único jmp redireciona para uma rotina de bypass do Control Flow Guard (CFG), que salta para o shellcode final via jmp rax.

Observações Chave

  • Armadilhas INT3: A seção está quase completamente preenchida com instruções INT3.
  • Único jmp: jmp 0x00007ffbc85060c0 leva à rotina de bypass de CFG.
  • Bypass de CFG: Usa uma bitmask personalizada para validar e redirecionar a execução.

AMSI CFG Bypass

Visão do WinDbg das armadilhas INT3 e da única instrução jmp.

mstscax.dll – Module Stomping e LocalAlloc

O loader utiliza LocalAlloc para alocar memória manualmente para o payload. Uma estrutura personalizada é preenchida com um handle de arquivo e atribuição de vtable para sequestro de COM.

Observações Chave

  • LocalAlloc(0x40, 0x68): Aloca 104 bytes de memória.
  • Atribuição de vtable: *puVar12 = &PTR_FUN_180699290 para sequestro de COM.
  • Uso de handle de arquivo: puVar12[4] = hFile sugere que o loader lê de um arquivo.

Mstscax LocalAlloc

Visão do Ghidra do uso de LocalAlloc e alocação manual de struct.

clbcatq.dll – Manipulação Ciente do Kernel e Ataque de Downgrade

O loader usa um endereço de memória fixo (lRam0000000000000000) e chamadas de vtable para manipular objetos do kernel. Esta técnica é usada para escalonamento de privilégios.

Observações Chave

  • Endereço de memória fixo: lRam0000000000000000 usado para manipulação de objetos do kernel.
  • Chamadas de vtable: +0x18, +0x40, +0x60 indicam operações em nível de kernel.
  • Escalonamento de privilégios: Usado para obter privilégios de nível SYSTEM.
  • Sequestro de COM: Usa FUN_180031f18 e FUN_1800330c8.
Clbcatq Kernel

Visão do Ghidra do endereço de memória fixo e chamadas de vtable.

Indicadores de Comprometimento (IOCs)

  • Chave de Registro: HKLM\Software\Microsoft\COM3\RemoteAccessEnabled
  • DLLs visadas: amsi.dll, mstscax.dll, clbcatq.dll
  • Processo visado: Shellhost.exe
  • Seções personalizadas: fothk
  • Anti-desmontagem: Armadilhas INT3 (0xCC)

Conclusão

Este loader demonstra técnicas avançadas de evasão, incluindo module stomping, bypass de CFG, sequestro de COM e ataques de downgrade. Ele tem como alvo múltiplos componentes do sistema para garantir furtividade e persistência.

Autor

StructBreaker – Analista de Malware e Engenheiro Reverso

Baixar ferramenta