
Project Ares — это загрузчик доказательства концепции (PoC), написанный на C/C++ и основанный на технике Transacted Hollowing
Проект Ares Injector — это загрузчик Proof of Concept (PoC), написанный на C/C++ на основе техники Transacted Hollowing. Загрузчик внедряет PE в удаленный процесс и обладает следующими характеристиками:
LoadLibrary() или GetProcAddress().text чистой версией с дискаВ настоящее время загрузчик работает только в 64-битном режиме и поддерживает только 64-битные полезные нагрузки.
Cryptor — это простое консольное приложение, предназначенное для шифрования полезной нагрузки перед добавлением ее в качестве ресурса PE в Injector.
Оно принимает единственный аргумент <filepath>, указывающий на полезную нагрузку на диске, которая затем шифруется и сохраняется на диск как payload.bin.
При необходимости можно изменить векторы инициализации, они также должны быть 16-байтовыми:
const uint8_t iv[] = { 0x00, 0x01, 0x02, 0x03, 0x04, 0x05, 0x06, 0x07, 0x08, 0x09, 0x0a, 0x0b, 0x0c, 0x0d, 0x0e, 0x0f };
Cryptor.exe для шифрования выбранной x64 полезной нагрузкиpayload.bin в качестве ресурса в Injector, убедитесь, что он назван payload_bin, или измените Injector/main.cpp строку 324 в соответствии с указанным именем:HRSRC rc = FindResource(NULL, MAKEINTRESOURCE(IDR_PAYLOAD_BIN1), L"PAYLOAD_BIN");
Примечание:
По умолчанию запускаемый процесс —
svchost.exeПо умолчанию подделываемый родительский процесс —explorer.exe