
PoCs и инструменты для исследования техник выполнения процессов Windows
Этот репозиторий предназначен для исследования техник выполнения процессов в Windows. Большинство PoC названы в соответствии с соответствующей техникой.
BlockingDLL : Этот набор инструментов предназначен для тестирования процесса блокировки DLL. См. README.md.
CloneProcess : Этот каталог предназначен для форка и отражения процессов. См. README.md.
CommandLineSpoofing : Этот PoC выполняет спуфинг командной строки. Эта техника может не работать в Windows 11.
DarkLoadLibrary : PoC в этом каталоге предназначены для тестирования Dark Load Library, выпущенной @_batsec_. См. README.md
GhostlyHollowing : Этот PoC выполняет Ghostly Hollowing.
Misc : Этот каталог предназначен для вспомогательных инструментов разработки PoC в этом репозитории.
PhantomDllHollower : Этот PoC выполняет Phantom DLL Hollowing. См. README.md.
PPIDSpoofing : Этот PoC выполняет PPID Spoofing.
ProcessDoppelgaenging : Этот PoC выполняет Process Doppelgänging. Из-за улучшения защиты ядра для Microsoft Defender эта техника не работает на новых ОС Windows (примерно с 2021 года). Поэтому если вы хотите протестировать её в более новом окружении, необходимо остановить службу Microsoft/Windows Defender Antivirus Service. См. этот issue в репозитории hasherezade.
ProcessGhosting : Этот PoC выполняет Process Ghosting. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.
ProcessHerpaderping : Этот PoC выполняет Process Herpaderping. Из-за проблемы блокировки файла, если вы выберете поддельный файл образа меньшего размера, чем вы хотите выполнить, уменьшение размера файла не удастся, и подпись файла для процесса herpaderping будет повреждена. Чтобы полностью использовать эту технику, размер поддельного файла образа должен быть больше, чем размер исполняемого файла. Из-за защиты ядра эта техника не работает в новых Windows начиная с 22H2.
ProcessHollowing : Этот PoC выполняет Process Hollowing. В отличие от оригинала, образ PE разбирается в новую область памяти вместо использования ZwUnmapViewOfSection / NtUnmapViewOfSection.
ProcMemScan : Это диагностический инструмент для исследования удалённого процесса. См. README.md.
ProtectedProcess : Этот набор инструментов предназначен для тестирования Protected Process. См. README.md.
ReflectiveDLLInjection : Этот набор инструментов предназначен для тестирования Reflective DLL Injection. См. README.md.
sRDI : Этот каталог предназначен для инструмента sRDI (Shellcode Reflective DLL Injection). См. README.md.
TransactedHollowing : Этот PoC выполняет Transacted Hollowing.
WmiSpawn : Этот PoC пытается породить процесс с помощью WMI. Процессы будут порождаться как дочерние процессы WmiPrvSE.exe. Поддерживается выполнение процессов на локальной машине и на удалённой машине. Использование можно посмотреть в README.md.
ПРИМЕЧАНИЕ: Сейчас код ProcessHollowing не работает в Debug-сборке. Для тестирования используйте Release-сборку. См. этот issue.
Предотвращение внедрения сторонних DLL в ваше вредоносное ПО
Оставаясь под радаром — Часть 1: PPID Spoofing и Blocking DLL