Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ThreadlessInject — Внедрение в процесс без создания потока с использованием перехвата функций удалённого процесса. | Kitploit
Инструменты/GitHubGitHub/ccob/threadlessinject
Шелл-кодПост-эксплуатацияRed TeamingСостязательная Атака
GitHubccob/threadlessinject

ThreadlessInject

Внедрение в процесс без создания потока с использованием перехвата функций удалённого процесса.

Репозиторий
825871 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Инъекция процессов без потока

Из моего доклада на Bsides Cymru 2023: Иглы без нити.

Как специалисты red team, мы всегда оказываемся в игре в кошки-мышки с синей командой. Многие антивирусные и EDR-решения за последние 10 лет значительно продвинулись в универсальном обнаружении активности бесфайловых вредоносных программ.

Инъекция процессов — техника, используемая для выполнения кода в адресном пространстве другого процесса, является распространённым методом в арсенале оператора атакующих действий. Обычно она используется для маскировки активности внутри легитимных процессов, таких как браузеры и клиенты мгновенных сообщений, уже запущенных на целевой рабочей станции.

За последние два года такие инструменты, как Sysmon, добавили новые детектирования и события для инъекции процессов, наряду с большими улучшениями в детектировании в коммерческих EDR-решениях. С учётом этого был исследован новый метод инъекции, который не попадает под традиционные методы, часто обнаруживаемые сегодня.

Возможные улучшения

  • Использовать более скрытые примитивы выделения памяти и записи.
  • Использовать патчлесс-хукинг через подключение отладчика и аппаратные точки останова (https://www.pentestpartners.com/security-blog/patchless-amsi-bypass-using-sharpblock).
  • Избегать RWX на перехватываемой функции. Ассемблерный код хука должен обрабатывать вызовы VirtualProtect.
  • Поддержка любой DLL через удалённое перечисление модулей.
Скачать инструмент