Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
GhostlyHollowingViaTamperedSyscalls2 — Implementando Ghostly-Hollowing usando syscalls adulterados para injeção remota de PE | Kitploit
Ferramentas/GitHubGitHub/maldev-academy/ghostlyhollowingviatamperedsyscalls2
Evasão de IDS/IPSPós-ExploraçãoAprendizado e EducaçãoRed TeamingDesenvolvimento de Payloads
GitHubmaldev-academy/ghostlyhollowingviatamperedsyscalls2

GhostlyHollowingViaTamperedSyscalls2

Implementando Ghostly-Hollowing usando syscalls adulterados para injeção remota de PE

Ver Repositório
75155há 8 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ghostly Hollowing Via Tampered Syscalls

Aviso de Reenvio

[!NOTE] O repositório original utilizava anteriormente uma licença incorreta que omitia a atribuição ao fundador da DeceptIQ, @Rad9800, cujo repositório TamperingSyscalls é publicado sob a Licença MIT. O trabalho dele já era creditado no módulo do curso (Tampered Syscalls Via Hardware BreakPoints) e também é refletido na nossa página pública de Licenças de Terceiros.

Ao tomarmos conhecimento da omissão, corrigimos prontamente o repositório original e contactámos o Rad no mesmo dia para nos desculparmos pelo descuido. Apesar dos nossos melhores esforços para corrigir o erro não intencional, ele não respondeu e bloqueou qualquer comunicação adicional, e recebemos um aviso de remoção DMCA cinco meses depois, o que resultou na eliminação do repositório original.

Infelizmente, a escalada de má-fé deixou-nos sem um caminho prático para resolver o assunto, por isso reenviámos o repositório com a licença e a atribuição corretas.

Links Rápidos

Página inicial da Maldev Academy

Programa da Maldev Academy

Preços da Maldev Academy

Resumo

Esta implementação utiliza duas técnicas abordadas nas atualizações recentes do curso da Maldev Academy:

  • Tampered Syscalls Via Hardware BreakPoints: Utilizado para contornar hooks no espaço do utilizador enquanto falsifica simultaneamente os argumentos da syscall invocada.

  • Ghostly Hollowing: Uma técnica híbrida entre Process Hollowing e Process Ghosting.

Tampered Syscalls

  • Todas as syscalls invocadas na implementação são chamadas através da macro TAMPER_SYSCALL. Esta macro chama a função StoreTamperedSyscallParms para:

    • Determinar o endereço da instrução syscall dentro do stub da syscall NtQuerySecurityObject (ou seja, syscall isco), e definir um hardware breakpoint nesse endereço.
    • Obter o número da syscall das syscalls reais invocadas usando o método Sorting by System Call Address introduzido no SysWhispers2.
    • Guardar os primeiros quatro argumentos da syscall invocada.
  • Ao chamar a macro TAMPER_SYSCALL, esta irá falsificar os primeiros quatro argumentos da syscall invocada com valores NULL. Em seguida, chamará a syscall NtQuerySecurityObject, acionando o breakpoint instalado anteriormente.

  • Tratamos a exceção levantada substituindo o SSN da syscall isco (NtQuerySecurityObject) pela syscall real invocada (por exemplo, o SSN de ZwAllocateVirtualMemory). Depois, substituímos os argumentos falsificados pelos reais. Estes passos são executados na função VEH ExceptionHandlerCallbackRoutine.

Ghostly Hollowing

  1. Obter o payload PE: A implementação obtém o payload PE (mimikatz.exe) do disco. Numa situação ideal, deve encriptar o payload e armazená-lo na secção de recursos.

  2. Criar um ficheiro vazio no disco: Criar um ficheiro temporário (.tmp) no diretório $env:TMP. Este ficheiro será posteriormente sobrescrito com o payload PE.

  3. Criar uma secção fantasma a partir do ficheiro temporário: Uma secção fantasma é criada chamando ZwCreateSection para criar uma secção a partir do ficheiro .tmp com eliminação pendente, fechando o handle do ficheiro e eliminando o ficheiro do disco.

  4. Criar um processo remoto: Utilizando a WinAPI CreateProcess, criamos um processo remoto e mapeamos a secção fantasma para ele.

  5. Corrigir o ImageBaseAddress: Corrigir o elemento ImageBaseAddress da estrutura PEB para apontar para a secção fantasma mapeada e executar o ponto de entrada do payload PE via thread hijacking.

Um enorme agradecimento à hasherezade por publicar o Ghostly Hollowing e todas as suas outras técnicas de injeção interessantes.

Baixar ferramenta