Introdução (Chinês)
HeaderLessPE é uma técnica de carregamento de PE em memória usada pelo Trojan Icedid. Com base nesta tecnologia, propomos uma nova forma de ataque sem arquivos usando HVNC. Esta melhoria permite injetar HeaderLessPE para executar ferramentas de hacking gráficas sem limitações.
Comparado a outras técnicas de carregamento em memória como MemDll, o HeaderLessPE estendido tem duas vantagens:
- Evita os IOCs tradicionais de cabeçalhos DOS e PE
O cabeçalho DOS e o cabeçalho PE são frequentemente pontos focais para varredura de memória, exigindo o uso de um arquivo de Perfil para apagar o cabeçalho do Beacon carregado ao usar o Cobalt Strike. Com o HeaderLessPE, você não precisa se preocupar com essa questão.
- Suporta tabelas de realocação e importação, facilitando a conversão de EXEs em estruturas HeaderLessPE
Desde que suporte realocação e não inclua estruturas como Tls e importação atrasada, pode ser convertido em HeaderLessPE. Isso pode ser usado não apenas para criar módulos de memória de Trojans, mas também para converter convenientemente algumas ferramentas de hacking em HeaderLessPE para carregamento e execução em memória, expandindo as ferramentas de ataque disponíveis.

TESTE
tools.exe -i "desktop_name" c:\windows\system32\mspaint.exe loader.exe BrowsingHistoryView.exe
Isso executará a ferramenta BrowsingHistoryView sem um arquivo na área de trabalho desktop_name.

Link do Artigo:https://mp.weixin.qq.com/s?__biz=MzkyMTI0NjA3OA==&mid=2247492342&idx=1&sn=f3e7bd34d73946e294756cce75181c83&chksm=c18422e7f6f3abf168a3c11a48bee1778dc67a5e7f4e1a02fc0461af0bbe0f18476d7215194e&token=1954079270&lang=zh_CN#rd
Referência
- https://github.com/strivexjun/MemoryModulePP.git
- https://doxygen.reactos.org
- https://github.com/hasherezade/pe-sieve.git
- https://bbs.kanxue.com/thread-264956.htm